Nhật ký sự cố bảo mật agent
Các sự cố công khai liên quan đến AI agent, MCP server và nền tảng agent, sắp xếp mới nhất trước. Mỗi mục giải thích sự việc, lý do cuộc tấn công thành công và những điều cần thay đổi trong hệ thống của bạn.
Chiếm quyền session và truy cập task giữa các session trong MCP Python SDK
Hai lỗ hổng trong MCP Python SDK cho phép chiếm quyền session và truy cập các task thuộc về session khác. Cả hai đã được khắc phục trong phiên bản 1.27.2 của SDK.
Tự động phê duyệt WebFetch trong Claude Code làm rò rỉ dữ liệu qua huggingface.co
Claude Code từ phiên bản 0.2.54 đến 2.1.163 tự động phê duyệt các request WebFetch đến huggingface.co, cho phép nội dung độc hại được lưu trữ tại đó lấy dữ liệu ra khỏi phiên.
Comment and Control: nội dung PR đánh cắp secret từ agent CI
Prompt injection trong nội dung pull request và issue đã đánh cắp secret CI từ Claude Code Security Review, Gemini CLI Action và GitHub Copilot Agent.
MCP TypeScript SDK làm rò rỉ phản hồi giữa các client
Các MCP server dùng TypeScript SDK và chia sẻ một instance server hoặc transport giữa nhiều client có thể gửi phản hồi của client này cho client khác. Đã khắc phục trong 1.26.0.
ClawHavoc: hàng trăm skill ClawHub độc hại phát tán AMOS
Koi Security phát hiện 341 skill độc hại trong số 2,857 skill trên ClawHub; phần lớn phát tán Atomic macOS Stealer. Đến ngày 16 February 2026, con số này đã tăng lên 824.
Cơ sở dữ liệu Moltbook làm lộ 1.5M API token của agent
Moltbook, mạng xã hội dành cho agent OpenClaw, để cơ sở dữ liệu Supabase không bật bảo mật cấp hàng, làm lộ khoảng 1.5M API token, 35k email và tin nhắn trực tiếp.
Gateway OpenClaw bị phơi lộ trên internet ở quy mô lớn
Ngày 31 January 2026, Censys thống kê có 21,639 gateway OpenClaw truy cập được từ internet công cộng; chỉ mục của OpenA2A ghi nhận con số 192,492 vào ngày 1 September.
Control UI của OpenClaw làm lộ gateway token, cho phép RCE chỉ bằng một cú nhấp
Control UI của OpenClaw tin cậy tham số truy vấn gatewayUrl, làm lộ gateway token và cho phép RCE chỉ bằng một cú nhấp, kể cả trên các bản cài chỉ lắng nghe loopback. CVSS 8.8.
postmark-mcp: máy chủ MCP độc hại sao chép mọi email
postmark-mcp 1.0.16 trên npm âm thầm gửi bản sao ẩn của mọi email nó xử lý cho kẻ tấn công. Koi Security gọi đây là máy chủ MCP độc hại đầu tiên được biết đến.
Extension Amazon Q Developer được phát hành kèm prompt xóa dữ liệu
Amazon Q Developer cho VS Code 1.84.0 được phát hành kèm prompt được chèn vào nhằm xóa dữ liệu. AWS xác định nguyên nhân là token GitHub trong CodeBuild có phạm vi quyền quá rộng.
mcp-remote chèn lệnh hệ điều hành qua authorization_endpoint
mcp-remote 0.0.5 đến 0.1.15 có thể chạy lệnh hệ điều hành do máy chủ MCP độc hại cài vào giá trị authorization_endpoint. CVSS 9.6; đã được khắc phục trong phiên bản 0.1.16.
EscapeRoute: Thoát sandbox trong máy chủ Filesystem MCP
Cymulate phát hiện lỗi thoát sandbox và bỏ qua kiểm tra symlink trong máy chủ Filesystem MCP của Anthropic, cho phép truy cập các tệp bên ngoài những thư mục được phép.
Agent Supabase MCP làm lộ token qua phiếu hỗ trợ
Prompt injection trong phiếu hỗ trợ khiến agent của Cursor, được kết nối với Supabase MCP bằng khóa service_role, đọc bảng token tích hợp và làm lộ dữ liệu.
Proxy của MCP Inspector cho phép thực thi mã từ xa qua trình duyệt
MCP Inspector trước phiên bản 0.14.1 chạy một proxy cục bộ không yêu cầu xác thực mà trang web có thể truy cập, cho phép thực thi mã trên máy của nhà phát triển. CVSS 9.4.
EchoLeak: đánh cắp dữ liệu không cần nhấp từ Microsoft 365 Copilot
Chỉ một email được tạo có chủ đích đã khiến Microsoft 365 Copilot làm rò rỉ dữ liệu mà người dùng không cần nhấp vào bất cứ thứ gì. Aim Security báo cáo lỗ hổng này với tên EchoLeak; Microsoft đã khắc phục ở phía máy chủ.
Luồng agent độc hại qua GitHub MCP làm lộ repo riêng tư bằng issue công khai
Invariant Labs cho thấy một issue GitHub công khai độc hại có thể điều hướng agent trên GitHub MCP server để sao chép dữ liệu từ repo riêng tư vào pull request công khai.
Đầu độc tool MCP: ẩn chỉ dẫn trong mô tả tool
Invariant Labs cho thấy MCP server có thể ẩn chỉ dẫn trong mô tả tool mà model đọc, đồng thời mô tả các biến thể tool shadowing và rug pull.