Le 5 octobre 2026, des travaux de preuve de concept de Syed Anas Mohiuddin ont été rapportés : une instruction malveillante lue par un agent peut être transmise à un second sous la forme d’une tâche déléguée, puis traitée comme fiable par celui-ci. Le mécanisme met en jeu une faille de confiance entre agents, tandis que deux vulnérabilités touchant des outils MCP de Google et de Rapid7 relèvent d’autres problèmes techniques.

Le Model Context Protocol (MCP) permet à des applications et à des agents d’IA de communiquer avec des outils et d’autres agents. Dans le scénario rapporté, un agent lit un contenu hostile puis le transmet comme une tâche ordinaire ; un autre peut alors agir sur cette instruction parce qu’il fait confiance à l’agent qui l’a envoyée. Syed Anas Mohiuddin décrit cette catégorie d’attaque comme du « protocol pivoting ».

Comment une instruction malveillante peut passer entre agents

Une preuve de concept révèle le risque entre agents MCP

La séquence tient à la délégation : le premier agent reçoit ou lit un contenu malveillant, puis le relaie dans une tâche confiée à un autre. Si le second traite cette tâche comme une instruction fiable, il peut agir sur son contenu. Le risque vient du passage entre agents et des hypothèses de confiance associées, pas d’une simple étiquette de protocole.

Une preuve de concept décrit un mécanisme possible ; elle ne signifie pas qu’une attaque a été menée contre des victimes. Ici, le scénario porte sur la façon dont une instruction pourrait circuler et être suivie dans un système d’agents.

Deux vulnérabilités MCP aux causes différentes

Les deux failles recensées dans des produits liés à MCP ne sont pas la même vulnérabilité. Google MCP Toolbox for Databases était touché par une falsification de requête côté serveur (SSRF) ; Rapid7 Bulk Export MCP, par une injection de requête GraphQL.

ProduitCVEType de failleVersions concernéesConséquence technique
Google MCP Toolbox for DatabasesCVE-2026-14540SSRF : falsification de requête côté serveur0.3.0 à 1.4.0 inclusesDes redirections insuffisamment encadrées et l’absence de validation de l’adresse IP cible pouvaient permettre à un paramètre de chemin conçu à cet effet de déclencher des requêtes vers des points de terminaison internes ou externes.
Rapid7 Bulk Export MCPCVE-2026-97228Injection de requête GraphQL0.2.5 à 0.6.1 inclusesLa valeur export_id, faute de validation, était insérée dans une requête GraphQL. La faille ne permettait pas de franchir les frontières entre comptes ni de dépasser les droits API de l’opérateur.

Rapid7 indique que la version 0.6.2 corrige l’injection. Le problème de Google, lui, concerne la manière dont MCP Toolbox gérait les redirections et validait les adresses de destination ; il ne s’agit pas d’une injection GraphQL.

Ce que la correction de Google vise à empêcher

La fiche de CVE-2026-14540 concerne les versions 0.3.0 à 1.4.0 de Google MCP Toolbox for Databases et qualifie le problème de SSRF. Cette famille de failles peut amener un serveur à envoyer des requêtes vers une destination qui n’aurait pas dû être accessible par ce chemin.

Dans son compte rendu d’octobre 2026, Syed Anas Mohiuddin décrit une correction qui vérifie les adresses IP résolues au moment de la connexion, applique des listes d’autorisation et de blocage de plages IP, et rejette au démarrage les URL de base considérées comme dangereuses. Ces mesures ciblent la destination des requêtes et la gestion des redirections.

La frontière de confiance autour des outils

Une règle de conception utile consiste à traiter le contenu transmis à un outil comme une entrée non fiable et à demander une autorisation avant toute action sensible. La décision de déclencher une opération ne devrait pas reposer uniquement sur le texte qu’un agent a reçu puis relayé.

L’isolation dans un conteneur ou une sandbox ne remplace pas le contrôle des permissions : si l’agent conserve l’accès à un outil ou au réseau, cet accès reste mobilisable. La protection doit donc aussi porter sur les actions que l’agent est autorisé à effectuer et sur les opérations qui exigent une validation distincte.