Op 5 oktober 2026 werd bekend dat securityonderzoeker Syed Anas Mohiuddin in een proof-of-concept liet zien hoe een kwaadaardige instructie van de ene AI-agent bij een andere kan belanden. De eerste agent kan de tekst als een gewone gedelegeerde taak doorgeven; de tweede kan die opvolgen omdat hij de afzender vertrouwt. Model Context Protocol (MCP) is een protocol waarmee AI-apps en agents met tools en andere agents communiceren.
Hoe een kwaadaardige instructie tussen agents kan worden doorgegeven
De keten begint wanneer een agent inhoud leest met daarin een kwaadaardige instructie. Vervolgens geeft die agent de instructie door als onderdeel van een normale taak aan een andere agent. Die tweede agent kan de opdracht behandelen als vertrouwde input en ernaar handelen.
Het risico zit daarmee niet alleen in de tekst die een agent binnenkrijgt, maar ook in de vertrouwensrelatie rond de overdracht. De proof-of-concept beschrijft een mogelijke aanvalsketen, geen vastgestelde aanval op een organisatie.
Twee MCP-kwetsbaarheden met verschillende oorzaken
De problemen bij Google en Rapid7 zijn afzonderlijke kwetsbaarheden in verschillende producten. Google MCP Toolbox for Databases had een SSRF-kwetsbaarheid; Rapid7 Bulk Export MCP had een fout in de verwerking van GraphQL-query’s.
| Product | CVE | Type kwetsbaarheid | Getroffen versies | Technisch gevolg |
| Google MCP Toolbox for Databases | CVE-2026-14540 | Server-side request forgery (SSRF) | 0.3.0 t/m 1.4.0 | Onveilige omleidingen en ontbrekende controle van bestemmings-IP-adressen konden serververzoeken naar interne of externe adressen laten sturen. |
| Rapid7 Bulk Export MCP | CVE-2026-97228 | GraphQL-query-injectie | 0.2.5 t/m 0.6.1 | Een niet-gevalideerde export_id werd in een GraphQL-query ingevoegd; de fout gaf geen toegang buiten de bestaande API-rechten of tenant- en accountgrenzen. |
SSRF staat voor server-side request forgery: een aanvaller kan een server verzoeken laten uitvoeren naar een bestemming die niet bedoeld is. Bij de Google-kwetsbaarheid konden een gemanipuleerde padparameter, onveilige omleidingen en ontbrekende IP-controle daaraan bijdragen.
De Rapid7-fout werkte anders. In de getroffen versies werd de waarde van export_id zonder validatie in een GraphQL-query verwerkt. Rapid7 vermeldt versie 0.6.2 als de versie waarin deze fout is verholpen.
Wat de Google-oplossing aanpakt
Syed Anas Mohiuddin beschreef de Google-oplossing als controles op het opgeloste IP-adres op het moment van verbinding, met toegestane en geblokkeerde IP-bereiken. Ook zou de software onveilige basis-URL’s bij het opstarten afwijzen. Die maatregelen richten zich op bestemmingen die via een omleiding of invoerparameter kunnen worden bereikt.
De vertrouwensgrens rond toolacties
Voor agent-systemen is het belangrijk dat een toolopdracht niet automatisch als betrouwbaar geldt omdat die via een andere agent binnenkomt. Gevoelige transacties vragen om een aparte autorisatiecontrole; zo blijft de beslissing over een actie gescheiden van de tekst die een agent heeft gelezen of doorgestuurd.