Un resoconto pubblicato il 5 ottobre 2026 ha descritto una ricerca proof-of-concept attribuita a Syed Anas Mohiuddin: un’istruzione malevola letta da un agente IA può essere inoltrata come normale attività delegata a un secondo agente, che può agire perché si fida del mittente. Il lavoro riguarda un possibile attacco ai confini di fiducia tra agenti, non un caso di sfruttamento nel mondo reale.

Come un’istruzione malevola può passare da un agente all’altro

MCP, un proof of concept segnala il rischio di fiducia tra agenti IA

Il Model Context Protocol (MCP) permette alle applicazioni e agli agenti IA di comunicare con strumenti e altri agenti. Nel meccanismo descritto, il primo agente legge un contenuto ostile e lo inoltra al successivo come parte di un’attività delegata. Se il secondo agente considera attendibile il mittente, può trattare quell’istruzione come una richiesta legittima e agire di conseguenza.

Il passaggio decisivo non è soltanto che il contenuto arrivi a un agente: è che attraversi una relazione di delega senza perdere l’apparenza di una richiesta fidata.

Due vulnerabilità MCP con cause diverse

Google MCP Toolbox for Databases e Rapid7 Bulk Export MCP presentano due difetti distinti: il primo è una SSRF, il secondo un’iniezione di query GraphQL.

ProdottoCVETipo di vulnerabilitàVersioni interessateConseguenza tecnica
Google MCP Toolbox for DatabasesCVE-2026-14540SSRFDa 0.3.0 a 1.4.0Redirect non sufficientemente restrittivi e mancata convalida dell’IP di destinazione potevano consentire richieste del server verso endpoint interni o esterni.
Rapid7 Bulk Export MCPCVE-2026-97228Iniezione di query GraphQLDa 0.2.5 a 0.6.1Un export_id non convalidato veniva inserito nella query GraphQL; il difetto non oltrepassava i confini di tenant o account né i permessi API dell’operatore.

SSRF, cioè Server-Side Request Forgery, indica un difetto che può indurre un server a effettuare richieste verso altri endpoint. Nel caso di Google, il problema riguardava la gestione dei redirect e la verifica dell’indirizzo di destinazione. Rapid7 descrive invece un’iniezione nella logica delle query GraphQL: la versione 0.6.2 corregge CVE-2026-97228.

Che cosa cambia la correzione di Google

Syed Anas Mohiuddin descrive la correzione di Google come un insieme di controlli sugli indirizzi risolti al momento della connessione, con liste di intervalli IP consentiti o bloccati e il rifiuto all’avvio degli URL di base non sicuri. Queste misure affrontano il rischio di richieste deviate verso destinazioni non ammesse. La versione interessata arriva fino alla 1.4.0; il numero della prima versione corretta non è specificato qui.

Il confine di fiducia delle azioni degli strumenti

Per chi progetta flussi con agenti e strumenti, ricevere un’attività delegata non dovrebbe equivalere ad avere il permesso di compiere qualsiasi azione richiesta. Contenuti e richieste possono attraversare più agenti; le operazioni sensibili richiedono quindi un controllo di autorizzazione al confine in cui vengono eseguite.