Der Sicherheitsforscher Syed Anas Mohiuddin hat Angriffe untersucht, die Vertrauenslücken in Model Context Protocol (MCP) ausnutzen. MCP dient der Kommunikation zwischen KI-Anwendungen und Agenten in internen Netzwerken. Ein Agent kann dabei schädliche Anweisungen an einen weiteren Agenten weiterreichen. Mögliche Folgen sind das Ausschleusen von Datenbankinhalten sowie die Offenlegung vertraulicher geschäftlicher oder personenbezogener Informationen. Spezialisierte Agenten für Übersetzungen oder Datenanalysen verfügen möglicherweise über schwächere Schutzmechanismen als das zugrunde liegende Sprachmodell.
In den fünf Monaten vor dem 5. Oktober 2026 bestätigten Google und vier weitere Organisationen Schwachstellen dieses Typs. Mohiuddin testete Agenten aus dem Umfeld von Google, JP Morgan Chase, Weviate, Rapid7, der französischen interministeriellen Digitaldirektion und der US-Bundesverwaltung. MCP-Server speichern Zugangsdaten der einzelnen Agenten. Interne Agenten vertrauen einander häufig. Präparierte Prompts können dadurch Server-Side Request Forgery auslösen, bei der ein Server unerlaubte Netzwerkzugriffe ausführt.
Rapid7 bewertete CVE-2026-97228 mit 2,7 und behob die Schwachstelle im Vormonat. Googles Problem erhielt den Wert 8. Das Datenbankwerkzeug googleapis/mcp-toolbox initialisierte seinen HTTP-Client ohne eine CheckRedirect-Richtlinie und prüfte Ziel-IP-Adressen nicht. Ein manipulierter Pfadparameter konnte eine Anfrage an einen internen Endpunkt umleiten. Google ergänzte eine Zulassungsliste für IP-Bereiche und Sperrlisten. Unsichere Basis-URLs werden nun bereits beim Start zurückgewiesen.
Mohiuddin bezeichnet das Angriffsmuster als protocol pivoting. Ein Angreifer erhält über MCP Zugang, nutzt Vertrauensannahmen zwischen Kommunikationssystemen aus und erreicht Funktionen über ein anderes Protokoll. Dazu zählen Googles Agent-to-Agent-Protokoll (A2A) und das aufkommende Agent Network Protocol. Der X41-D-Sec-Forscher Markus Vervier ordnet die Methode als indirekte Prompt-Injection ein. Für ihn ist der Protokollwechsel keine notwendige Voraussetzung.
Die Methode funktionierte in fünf Organisationen, deren auffälligste Gemeinsamkeit der Einsatz von MCP war. Sicherheitsexperten sehen die Verbreitung des Standards vor einer ausreichenden Prüfung und Härtung. Der Aufbau umfangreicher Agentenarchitekturen hat zudem das Zero-Trust-Prinzip geschwächt. Sensible Transaktionen zwischen Agenten müssen eine Autorisierung verlangen. Inhalte, die ein Sprachmodell an ein Tool übergibt, sollten als nicht vertrauenswürdige Eingaben gelten. Die zugrunde liegenden Probleme sind bekannte Injection- und SSRF-Schwachstellen.




Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.