Syed Anas Mohiuddin schilderte im Oktober 2026 einen Proof of Concept, bei dem ein KI-Agent schädliche Anweisungen als gewöhnliche delegierte Aufgabe an einen zweiten Agenten weitergibt. Vertraut dieser dem Absender, kann er danach handeln. Das Model Context Protocol (MCP) verbindet KI-Anwendungen und Agenten mit Werkzeugen und anderen Agenten.
Wie schädliche Anweisungen zwischen Agenten weitergegeben werden können
Bei dem beschriebenen Angriffspfad gelangt eine schädliche Anweisung zunächst in Inhalte, die ein Agent liest. Der Agent kann sie anschließend als normale Aufgabe an einen anderen Agenten weiterreichen. Für den zweiten Agenten sieht sie dann möglicherweise wie ein legitimer Auftrag des vertrauten Absenders aus.
Zwei MCP-Sicherheitslücken mit unterschiedlichen Ursachen
Die Sicherheitslücken bei Google und Rapid7 betreffen unterschiedliche Produkte und Mechanismen. Bei Google ging es um SSRF: Eine serverseitige Anfragefälschung kann einen Server dazu bringen, im Auftrag eines Angreifers Anfragen an andere Ziele zu senden. Rapid7s Problem betraf dagegen manipulierte GraphQL-Abfragen.
| Produkt | CVE | Fehlertyp | Betroffene Versionen | Technische Folge |
| Google MCP Toolbox for Databases | CVE-2026-14540 | SSRF | 0.3.0 bis 1.4.0 | Unsichere Weiterleitungen und fehlende Prüfung der Ziel-IP konnten manipulierte Pfadparameter für serverseitige Anfragen an interne oder externe Ziele nutzbar machen. |
| Rapid7 Bulk Export MCP | CVE-2026-97228 | GraphQL-Abfrage-Injection | 0.2.5 bis 0.6.1 | Eine ungeprüfte export_id wurde in eine GraphQL-Abfrage eingefügt. Rapid7 gibt Version 0.6.2 als korrigiert an. |
Die NVD führt CVE-2026-14540 als SSRF-Lücke in Google MCP Toolbox for Databases. Der Eintrag von Rapid7 zu CVE-2026-97228 beschreibt die davon unabhängige GraphQL-Abfrage-Injection in Bulk Export MCP.
Was die Google-Korrektur verändert
Die Google-Lücke hing mit Weiterleitungen und einer fehlenden Prüfung der Ziel-IP zusammen. Mohiuddin beschreibt die Korrektur als Prüfung aufgelöster IP-Adressen beim Verbindungsaufbau, ergänzt durch Erlaubnis- und Sperrlisten für IP-Bereiche. Außerdem würden unsichere Basis-URLs bereits beim Start zurückgewiesen. Mohiuddins Beschreibung der Korrektur nennt diese Schutzmaßnahmen; die NVD führt den Patch von Google als Referenz auf.
Warum delegierte Aktionen eine Vertrauensgrenze brauchen
Wenn Agenten Inhalte aus Werkzeugen oder anderen Quellen in Aufgaben für weitere Agenten umwandeln, reicht Vertrauen in den Absender als Sicherheitsprüfung nicht aus. Eine robuste Grenze behandelt solche Inhalte als nicht vertrauenswürdig und verlangt eine gesonderte Autorisierung, bevor ein Agent sensible Aktionen ausführt. So bleibt die Entscheidung über eine folgenreiche Aktion bei einer überprüfbaren Berechtigungsregel – und nicht allein bei einer Anweisung, die unterwegs weitergereicht wurde.