dotsagent.io
Ngôn ngữ:Tiếng Việt
17 sự cố từ năm 2025

Nhật ký sự cố bảo mật agent

Các sự cố công khai liên quan đến AI agent, MCP server và nền tảng agent, sắp xếp mới nhất trước. Mỗi mục giải thích sự việc, lý do cuộc tấn công thành công và những điều cần thay đổi trong hệ thống của bạn.

  1. Chiếm quyền session và truy cập task giữa các session trong MCP Python SDK

    Hai lỗ hổng trong MCP Python SDK cho phép chiếm quyền session và truy cập các task thuộc về session khác. Cả hai đã được khắc phục trong phiên bản 1.27.2 của SDK.

    CVE-2026-52869CVE-2026-52870MCPSDKcách ly phiên
  2. Tự động phê duyệt WebFetch trong Claude Code làm rò rỉ dữ liệu qua huggingface.co

    Claude Code từ phiên bản 0.2.54 đến 2.1.163 tự động phê duyệt các request WebFetch đến huggingface.co, cho phép nội dung độc hại được lưu trữ tại đó lấy dữ liệu ra khỏi phiên.

    CVE-2026-54316Claude Coderò rỉ dữ liệulưu lượng đi ra
  3. Comment and Control: nội dung PR đánh cắp secret từ agent CI

    Prompt injection trong nội dung pull request và issue đã đánh cắp secret CI từ Claude Code Security Review, Gemini CLI Action và GitHub Copilot Agent.

    CIprompt injectionsecret
  4. MCP TypeScript SDK làm rò rỉ phản hồi giữa các client

    Các MCP server dùng TypeScript SDK và chia sẻ một instance server hoặc transport giữa nhiều client có thể gửi phản hồi của client này cho client khác. Đã khắc phục trong 1.26.0.

    CVE-2026-25536MCPSDKcách ly session
  5. ClawHavoc: hàng trăm skill ClawHub độc hại phát tán AMOS

    Koi Security phát hiện 341 skill độc hại trong số 2,857 skill trên ClawHub; phần lớn phát tán Atomic macOS Stealer. Đến ngày 16 February 2026, con số này đã tăng lên 824.

    OpenClawchuỗi cung ứngmalware
  6. Cơ sở dữ liệu Moltbook làm lộ 1.5M API token của agent

    Moltbook, mạng xã hội dành cho agent OpenClaw, để cơ sở dữ liệu Supabase không bật bảo mật cấp hàng, làm lộ khoảng 1.5M API token, 35k email và tin nhắn trực tiếp.

    lộ dữ liệuSupabaseOpenClaw
  7. Gateway OpenClaw bị phơi lộ trên internet ở quy mô lớn

    Ngày 31 January 2026, Censys thống kê có 21,639 gateway OpenClaw truy cập được từ internet công cộng; chỉ mục của OpenA2A ghi nhận con số 192,492 vào ngày 1 September.

    OpenClawphơi lộcấu hình
  8. Control UI của OpenClaw làm lộ gateway token, cho phép RCE chỉ bằng một cú nhấp

    Control UI của OpenClaw tin cậy tham số truy vấn gatewayUrl, làm lộ gateway token và cho phép RCE chỉ bằng một cú nhấp, kể cả trên các bản cài chỉ lắng nghe loopback. CVSS 8.8.

    CVE-2026-25253OpenClawRCEđánh cắp token
  9. postmark-mcp: máy chủ MCP độc hại sao chép mọi email

    postmark-mcp 1.0.16 trên npm âm thầm gửi bản sao ẩn của mọi email nó xử lý cho kẻ tấn công. Koi Security gọi đây là máy chủ MCP độc hại đầu tiên được biết đến.

    MAL-2025-47604MCPchuỗi cung ứngnpm
  10. Extension Amazon Q Developer được phát hành kèm prompt xóa dữ liệu

    Amazon Q Developer cho VS Code 1.84.0 được phát hành kèm prompt được chèn vào nhằm xóa dữ liệu. AWS xác định nguyên nhân là token GitHub trong CodeBuild có phạm vi quyền quá rộng.

    CVE-2025-8217chuỗi cung ứngCIthông tin xác thực
  11. mcp-remote chèn lệnh hệ điều hành qua authorization_endpoint

    mcp-remote 0.0.5 đến 0.1.15 có thể chạy lệnh hệ điều hành do máy chủ MCP độc hại cài vào giá trị authorization_endpoint. CVSS 9.6; đã được khắc phục trong phiên bản 0.1.16.

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute: Thoát sandbox trong máy chủ Filesystem MCP

    Cymulate phát hiện lỗi thoát sandbox và bỏ qua kiểm tra symlink trong máy chủ Filesystem MCP của Anthropic, cho phép truy cập các tệp bên ngoài những thư mục được phép.

    CVE-2025-53109CVE-2025-53110MCPthoát sandboxtruy cập tệp
  13. Agent Supabase MCP làm lộ token qua phiếu hỗ trợ

    Prompt injection trong phiếu hỗ trợ khiến agent của Cursor, được kết nối với Supabase MCP bằng khóa service_role, đọc bảng token tích hợp và làm lộ dữ liệu.

    MCPprompt injectionbộ ba nguy hiểm
  14. Proxy của MCP Inspector cho phép thực thi mã từ xa qua trình duyệt

    MCP Inspector trước phiên bản 0.14.1 chạy một proxy cục bộ không yêu cầu xác thực mà trang web có thể truy cập, cho phép thực thi mã trên máy của nhà phát triển. CVSS 9.4.

    CVE-2025-49596MCPRCEcông cụ dành cho nhà phát triển
  15. EchoLeak: đánh cắp dữ liệu không cần nhấp từ Microsoft 365 Copilot

    Chỉ một email được tạo có chủ đích đã khiến Microsoft 365 Copilot làm rò rỉ dữ liệu mà người dùng không cần nhấp vào bất cứ thứ gì. Aim Security báo cáo lỗ hổng này với tên EchoLeak; Microsoft đã khắc phục ở phía máy chủ.

    CVE-2025-32711prompt injectionrò rỉ dữ liệuCopilot
  16. Luồng agent độc hại qua GitHub MCP làm lộ repo riêng tư bằng issue công khai

    Invariant Labs cho thấy một issue GitHub công khai độc hại có thể điều hướng agent trên GitHub MCP server để sao chép dữ liệu từ repo riêng tư vào pull request công khai.

    MCPprompt injectionrò rỉ dữ liệu
  17. Đầu độc tool MCP: ẩn chỉ dẫn trong mô tả tool

    Invariant Labs cho thấy MCP server có thể ẩn chỉ dẫn trong mô tả tool mà model đọc, đồng thời mô tả các biến thể tool shadowing và rug pull.

    MCPprompt injectionchuỗi cung ứng