研究者报告多机构修复MCP服务器SSRF漏洞
Get the story
2026年10月6日,Ars Technica 报道,独立研究者 Syed Anas Mohiuddin 测试了 Google、JP Morgan Chase、Weviate、Rapid7、法国政府跨部门数字局及美国联邦政府的智能体,并用概念验证攻击利用 MCP 信任缺口。报道指出,MCP 用于智能体间通信,可能成为“最危险的不为人知协议”;相关提示词注入针对特定智能体而非 LLM,在防护薄弱时指令会沿信任链传递。过去五个月里,Google 等五家组织承认漏洞可被用来从一个智能体向内部其他智能体传播恶意指令。早先报道称受影响方包括 Rapid7 和美国联邦政府,后续报道称修复同一 SSRF 漏洞的机构为 Google、JPMorgan Chase、Weaviate、法国 DINUM 和印尼 Tangerang 市政府;早先报道未提及 SSRF 类型及印尼 Tangerang 市政府。
Generated from reports · updated 50 min ago
Developments
- Oct 6 · 1 reportsGoogle、摩根大通等五个机构修复同类MCP服务器SSRF漏洞The Next Web · AI: 独立研究者报告 Google、JPMorgan 等五家机构修复同一 MCP SSRF 漏洞
- Oct 5 · 1 reportsGoogle等机构Agent曝MCP信任链漏洞Ars Technica · AI: MCP 用于智能体间通信或成最危险的不为人知协议
Timeline
Follow the coverage from different angles.
- The Next Web · AI独立研究者报告 Google、JPMorgan 等五家机构修复同一 MCP SSRF 漏洞
独立研究者 Syed Anas Mohiuddin 报告 Google、JPMorgan Chase、Weaviate、法国 DINUM 和印尼 Tangerang 市政府各自修复了 MCP 服务器中的同一类 SSRF 漏洞。
- Ars Technica · AIMCP 用于智能体间通信或成最危险的不为人知协议
独立研究者 Syed Anas Mohiuddin 测试了 Google、JP Morgan Chase、Weviate、Rapid7、法国政府跨部门数字局和美国联邦政府的智能体,用概念验证攻击利用 MCP 信任缺口。过去五个月里,Google 等五家组织承认漏洞可被用来从一个智能体向内部其他智能体传播恶意指令。这种提示词注入针对特定智能体而非 LLM,防护薄弱时指令会沿信任链传递。
Heat trend
Current heat 19·Comparable peak 19(Oct 6)·Comparable change over 24 hours –
The trend compares only the same participants observed continuously; its range may be smaller than the current heat count. Move or click on the chart to inspect hourly heat; use the left and right arrow keys to switch.