Google

Google, JPMorgan и два правительства устранили одну и ту же уязвимость MCP

Команды по безопасности Google, JPMorgan Chase, Weaviate, Межведомственного управления цифрового развития Франции (DINUM) и администрации индонезийского города Тангеранг независимо друг от друга устранили один и тот же тип уязвимости в своих серверах Model Context Protocol (MCP). Независимый исследователь Сайед Анас Мохиуддин сообщил обо всех пяти случаях, написал он в опубликованном в этом месяце обновлении.

Google, JPMorgan и два правительства устранили одну и ту же уязвимость MCP

MCP — это стандарт, который используют ИИ-агенты для обращения к инструментам и источникам данных. Уязвимость представляет собой подделку запросов на стороне сервера (SSRF). MCP-сервер получает от агента URL-адрес, путь или конечную точку и на их основе формирует исходящий запрос, не проверяя, куда в действительности ведёт этот адрес. Это позволяет тому, кто управляет агентом, определять, с кем будет взаимодействовать сервер, в том числе с внутренними системами.

В мае Мохиуддин заявил, что проблема носит системный характер. Если это так, предсказал он, команды, не имеющие общего кода или владельца, будут снова и снова допускать одну и ту же ошибку.

«Когда одна и та же ошибка раз за разом обнаруживается у гиперскейлера, банка и национального правительства — по одному сообщению за раз, — становится ясно: майское предположение было не просто догадкой», — написал Мохиуддин.

Пять исправлений

В MCP Toolbox for Databases от Google использовался HTTP-клиент без строгой политики перенаправлений и проверки целевых IP-адресов, говорится в уведомлении GitHub. Специально сформированный параметр пути мог направлять запросы на внутренние или внешние конечные точки. Уязвимость CVE-2026-14540 получила высокую оценку 8,0 и затрагивает версии с 0.3.0 по 1.4.0. В исправлении Google добавила защиту от DNS-ребиндинга, а также списки разрешённых и заблокированных диапазонов IP-адресов и указала Мохиуддина в числе авторов сообщения об уязвимости.

В репозитории JPMorgan с открытым исходным кодом есть MCP-сервер для поиска по документации с двумя инструментами, загружающими контент. Один из них сверял домены со списком разрешённых, а его аналог загружал любой URL-адрес, указанный вызывающей стороной, написал Мохиуддин. JPMorgan ответвила компонент от проекта AWS, который вообще не загружал URL-адреса, переданные вызывающей стороной. Команда JPMorgan по ответственному раскрытию уязвимостей подтвердила находку и выпустила исправление, написал он. Уязвимость имеет средний уровень серьёзности, добавил исследователь.

Weaviate ограничила настройки конечных точек своего модуля Google адресами хостов Google API, написал он. Официальный MCP-сервер DINUM для французской платформы открытых данных загружал URL-адреса, предоставленные поставщиками данных; те могли указывать на внутренние адреса или адреса облачных метаданных. Исправление под названием «усиление защиты от SSRF во внешних API» начинается словами «Сообщил Сайед Анас Мохиуддин».

В MCP-сервере Wazuh города Тангеранг один из инструментов заявлял о защите от SSRF, но отклонял только IP-адреса, указанные напрямую, говорится в уведомлении о критической уязвимости, опубликованном 3 сентября. Имена хостов при этом не разрешались.

Rapid7 исправила другую найденную им ошибку — CVE-2026-97228 — в своём MCP-сервере Bulk Export. Она позволяла внедрять GraphQL-запросы в пределах прав доступа оператора. Rapid7 оценивает её как низкоуровневую — 2,7 балла, говорится в записи в базе данных компании.

Проблемы, которые пока не устранены

2 сентября Мохиуддин конфиденциально сообщил о проблемах в пяти MCP-серверах, относящихся к Службе технологической трансформации Административно-бюджетного управления США. Среди них — серверы для подачи заявлений на пособия ветеранам, CMS Blue Button, regulations.gov, USASpending и CDC PLACES. Все пять сообщений всё ещё находятся на рассмотрении, исправления не выпущены, написал он.

По словам Мохиуддина, в случае с сервером по делам ветеранов в журналах сохраняются полные ответы с ошибками от API, обрабатывающего заявки на пособия, без редактирования. В них могут содержаться имя ветерана, номер социального страхования, дата рождения и адрес. Исследователь не раскрывает технические подробности на уровне кода, пока разработчики не исправят серверы. Его сообщение об уязвимости сервера грантов Цифрового агентства Японии, в котором отсутствовала аутентификация, также пока остаётся открытым.

«Пивотинг протоколов»

Мохиуддин называет этот более широкий класс атак «пивотингом протоколов». Злоумышленник внедряет текст в содержимое, возвращаемое инструментом MCP, придавая ему вид задачи для протокола A2A от Google. Оркеструющий агент передаёт этот текст субагенту, который выполняет его, поскольку доверяет оркестратору.

«Каждый элемент этой цепочки делал именно то, для чего был создан, — вот почему эту проблему так сложно обнаружить», — рассказал Ars Technica Дуглас Макки, директор Rapid7 по анализу уязвимостей.

Маркус Фервье из X41 D-Sec сообщил Ars, что эта техника представляет собой разновидность косвенной инъекции промпта. Мохиуддин представит результаты исследования на конференции MCPCon North America в Сан-Хосе 23 октября.

Опубликовано 5 октября 2026 - 17:00 Наверх