# Дослідник атакував агентів Google та урядів через довіру в MCP

> Дослідник перевірив агентів Google, JP Morgan Chase, Weviate, Rapid7 і урядів: довіра в Model Context Protocol дозволяє ін'єкції дійти до баз даних.

- Опубліковано: 6 жовтня 2026 р. (2026-10-05T23:57:51.187620+00:00)
- Розділ: Безпека AI
- На основі публікації: [Ars Technica AI](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/)
- Видання: AiiN (https://aiin.news)
- URL: https://aiin.news/article?slug=%D0%B4%D0%BE%D1%81%D0%BB%D1%96%D0%B4%D0%BD%D0%B8%D0%BA-%D0%B0%D1%82%D0%B0%D0%BA%D1%83%D0%B2%D0%B0%D0%B2-%D0%B0%D0%B3%D0%B5%D0%BD%D1%82%D1%96%D0%B2-google-%D1%82%D0%B0-%D1%83%D1%80%D1%8F%D0%B4%D1%96%D0%B2-%D1%87%D0%B5%D1%80%D0%B5%D0%B7-%D0%B4%D0%BE%D0%B2%D1%96%D1%80%D1%83-%D0%B2-mcp

---

Google та ще чотири організації за останні **5 місяців** визнали вразливість агентів до ін'єкцій у Model Context Protocol (MCP). [За даними Ars Technica AI](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/), атаку перевірив незалежний дослідник Syed Anas Mohiuddin.

Мільйони організацій уже використовують агентів, і це відкриває перед атакуючими нові можливості.

## Як ін'єкція поширюється між агентами?

Атака Syed Anas Mohiuddin починається з одного агента всередині цільової мережі, який передає шкідливі вказівки іншим внутрішнім агентам.

Техніка є окремою формою ін'єкції промптів (prompt injection) і спрямована не на мовну модель, а на конкретного агента — наприклад, на агента перекладу чи аналізу даних. Захисні обмеження всередині таких агентів або відсутні, або дуже слабкі, тому агент передає вказівки далі ланцюжком. Наступний агент довіряє попередньому й виконує їх.

Model Context Protocol — стандарт, за яким застосунки й агенти обмінюються запитами всередині внутрішньої мережі. Його сервери зберігають облікові дані кожного агента, а самі агенти за побудовою довіряють кожному іншому агенту. Тому запит, який мовна модель відхилила б, доходить до інструмента й спрацьовує.

Для команди, яка будує агентів, аудит лише головної моделі ризику не знімає: перевіряти треба найслабшу ланку ланцюжка, бо саме вона стає точкою входу.

## Чому захист мовної моделі не зупиняє атаку?

Багато спеціалізованих агентів не мають обмежень, які у мовній моделі відхилили б шкідливий запит.

Дослідник перевірив агентів Google, JP Morgan Chase, Weviate, Rapid7, міжміністерської цифрової дирекції уряду Франції та федерального уряду США. Його proof-of-concept атаки використовують прогалини в довірі, які MCP залишає відкритими між агентами.

## Що зловмисник отримує після зламу?

Зловмисник змушує агентів витягти вміст баз даних, чутливу ділову та персональну інформацію. У багатьох випадках вдало сформульований запит до правильного агента призводить до server-side request forgery (SSRF) — вразливості, через яку вебсервер виконує несанкціоновані мережеві запити.

## Що робити команді, яка будує агентів на MCP?

Команда, яка будує агентів на Model Context Protocol, має прибрати неявну довіру між агентами.

- Ізолюйте MCP-сервери за мережевими межами й окремими обліковими даними з мінімальними правами для кожного агента.
- Валідуйте кожен виклик інструменту як недовірений вхід, особливо виклики від інших агентів, а не лише від користувача.
- Логуйте ланцюжки викликів між агентами й блокуйте поширення інструкцій від вузьких агентів без повторної перевірки.

---

Теги: MCP, AIагенти, PromptInjection, кібербезпека, SSRF

Джерело: AiiN — https://aiin.news/article?slug=%D0%B4%D0%BE%D1%81%D0%BB%D1%96%D0%B4%D0%BD%D0%B8%D0%BA-%D0%B0%D1%82%D0%B0%D0%BA%D1%83%D0%B2%D0%B0%D0%B2-%D0%B0%D0%B3%D0%B5%D0%BD%D1%82%D1%96%D0%B2-google-%D1%82%D0%B0-%D1%83%D1%80%D1%8F%D0%B4%D1%96%D0%B2-%D1%87%D0%B5%D1%80%D0%B5%D0%B7-%D0%B4%D0%BE%D0%B2%D1%96%D1%80%D1%83-%D0%B2-mcp. Цитуючи, посилайтесь на канонічний URL.
