Un resoconto pubblicato il 5 ottobre 2026 ha descritto una ricerca proof-of-concept attribuita a Syed Anas Mohiuddin: un’istruzione malevola letta da un agente IA può essere inoltrata come normale attività delegata a un secondo agente, che può agire perché si fida del mittente. Il lavoro riguarda un possibile attacco ai confini di fiducia tra agenti, non un caso di sfruttamento nel mondo reale.
Come un’istruzione malevola può passare da un agente all’altro
Il Model Context Protocol (MCP) permette alle applicazioni e agli agenti IA di comunicare con strumenti e altri agenti. Nel meccanismo descritto, il primo agente legge un contenuto ostile e lo inoltra al successivo come parte di un’attività delegata. Se il secondo agente considera attendibile il mittente, può trattare quell’istruzione come una richiesta legittima e agire di conseguenza.
Il passaggio decisivo non è soltanto che il contenuto arrivi a un agente: è che attraversi una relazione di delega senza perdere l’apparenza di una richiesta fidata.
Due vulnerabilità MCP con cause diverse
Google MCP Toolbox for Databases e Rapid7 Bulk Export MCP presentano due difetti distinti: il primo è una SSRF, il secondo un’iniezione di query GraphQL.
| Prodotto | CVE | Tipo di vulnerabilità | Versioni interessate | Conseguenza tecnica |
| Google MCP Toolbox for Databases | CVE-2026-14540 | SSRF | Da 0.3.0 a 1.4.0 | Redirect non sufficientemente restrittivi e mancata convalida dell’IP di destinazione potevano consentire richieste del server verso endpoint interni o esterni. |
| Rapid7 Bulk Export MCP | CVE-2026-97228 | Iniezione di query GraphQL | Da 0.2.5 a 0.6.1 | Un export_id non convalidato veniva inserito nella query GraphQL; il difetto non oltrepassava i confini di tenant o account né i permessi API dell’operatore. |
SSRF, cioè Server-Side Request Forgery, indica un difetto che può indurre un server a effettuare richieste verso altri endpoint. Nel caso di Google, il problema riguardava la gestione dei redirect e la verifica dell’indirizzo di destinazione. Rapid7 descrive invece un’iniezione nella logica delle query GraphQL: la versione 0.6.2 corregge CVE-2026-97228.
Che cosa cambia la correzione di Google
Syed Anas Mohiuddin descrive la correzione di Google come un insieme di controlli sugli indirizzi risolti al momento della connessione, con liste di intervalli IP consentiti o bloccati e il rifiuto all’avvio degli URL di base non sicuri. Queste misure affrontano il rischio di richieste deviate verso destinazioni non ammesse. La versione interessata arriva fino alla 1.4.0; il numero della prima versione corretta non è specificato qui.
Il confine di fiducia delle azioni degli strumenti
Per chi progetta flussi con agenti e strumenti, ricevere un’attività delegata non dovrebbe equivalere ad avere il permesso di compiere qualsiasi azione richiesta. Contenuti e richieste possono attraversare più agenti; le operazioni sensibili richiedono quindi un controllo di autorizzazione al confine in cui vengono eseguite.