6 октября 2026 г.
Агент принимает чужую команду за поручение коллеги: исследователь разобрал цепочку MCP
В связке MCP и A2A злоумышленник может передать команду через одного ИИ-агента другому, который доверяет отправителю.

Агент читает вредоносный текст в ответе инструмента и передаёт его помощнику как рабочее поручение. Помощник выполняет команду, доверяя своему руководителю.
Доверие между агентами. Исследователь безопасности Сайед Анас Мохиуддин описал такую цепочку как protocol pivoting. MCP подключает инструменты, а A2A передаёт поручения между агентами. Смена протокола не мешает чужой инструкции добраться до агента с другими правами.
Исправления уже есть. В мае 2026 года Мохиуддин опирался на один пример и гипотезу. К октябрю Google исправила проверку адресов в MCP Toolbox for Databases, а JPMorgan Chase ограничила запросы своего MCP-сервера для поиска документации. В случае Google специально подготовленный параметр позволял отправить запрос к внутреннему ресурсу через перенаправление.
Первоисточники: [разбор Ars Technica от 5 октября 2026 года](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/), [исследование Мохиуддина](https://anas-security-portfolio.vercel.app/protocol-pivoting-update.html), [описание исправления Rapid7](https://www.rapid7.com/db/vulnerabilities/cve-2026-97228/).
Rapid7 закрыла связанную ошибку обработки аргументов в Bulk Export MCP версии 0.6.2.
Первоисточник