W relacji opublikowanej 5 października 2026 r. Syed Anas Mohiuddin opisał badania proof of concept, w których złośliwa treść odczytana przez jednego agenta mogła zostać przekazana drugiemu jako zwykłe zadanie. Agent odbierający mógł zaufać nadawcy i zareagować na instrukcję. To ryzyko na styku zaufania między agentami — odrębne od dwóch konkretnych luk znalezionych w produktach Google i Rapid7.
Jak złośliwa instrukcja może przechodzić między agentami
Model Context Protocol (MCP) umożliwia aplikacjom AI i agentom komunikowanie się z narzędziami oraz innymi agentami. W opisanym scenariuszu jeden agent odczytuje złośliwą treść, a następnie przekazuje ją dalej w ramach delegowanego zadania. Kolejny agent może potraktować tę instrukcję jak zaufaną część zlecenia.
Kluczowy problem leży więc nie tylko w tym, co agent przeczytał, lecz także w tym, jak inne elementy systemu interpretują przekazaną treść. Delegowanie pracy może przenieść instrukcję przez granicę zaufania, choć dla odbiorcy wygląda ona jak zwykłe zadanie.
Dwie luki MCP i dwa różne błędy
Google MCP Toolbox for Databases i Rapid7 Bulk Export MCP miały błędy należące do różnych kategorii. W przypadku Google chodziło o SSRF, czyli fałszowanie żądań po stronie serwera; problem Rapid7 dotyczył wstrzyknięcia zapytania GraphQL.
| Produkt | CVE | Rodzaj luki | Podatne wersje | Skutek techniczny |
| Google MCP Toolbox for Databases | CVE-2026-14540 | SSRF | 0.3.0–1.4.0 | Spreparowany parametr ścieżki mógł wywołać żądania do adresów wewnętrznych lub zewnętrznych. |
| Rapid7 Bulk Export MCP | CVE-2026-97228 | Wstrzyknięcie zapytania GraphQL | 0.2.5–0.6.1 | Niezweryfikowana wartość export_id była wstawiana do zapytania GraphQL. |
W luce Google niebezpieczna obsługa przekierowań i brak weryfikacji docelowego adresu IP mogły sprawić, że spreparowany parametr ścieżki skłonił serwer do wysłania żądania do innego punktu. W przypadku Rapid7 problem tkwił w logice budowania zapytania GraphQL. Według opisu Rapid7 ta luka nie przekraczała granic kont ani nie dawała dostępu poza istniejący zakres uprawnień operatora w API. Wersja 0.6.2 naprawiała błąd Rapid7.
Co zmienia poprawka Google
Opis poprawki Google obejmuje sprawdzanie adresów IP po ich rozwiązaniu w chwili nawiązywania połączenia, stosowanie list dozwolonych i blokowanych zakresów IP oraz odrzucanie niebezpiecznych bazowych adresów URL podczas uruchamiania. Te kontrole odnoszą się do ryzyka, że serwer wykona żądanie pod niepożądany adres po przekierowaniu.
Granica zaufania wokół działań narzędzi
Dla projektowania agentów praktyczny wniosek jest prosty: treść przekazywana do narzędzia nie powinna zyskiwać zaufania tylko dlatego, że dostarczył ją inny agent. Wrażliwe działania wymagają kontroli uprawnień przy samym narzędziu — tam, gdzie system może dopuścić albo zatrzymać konkretną operację.