
« Les agents d'IA donnent aux attaquants un nouvel ensemble de connexions à travers lesquelles se déplacer », a déclaré à Ars Douglas McKee, directeur du renseignement sur les vulnérabilités chez Rapid7. « Quelqu'un insère du texte dans le contenu, un agent le lira puis le transmettra à un autre agent comme une tâche déléguée normale, et ce deuxième agent l'exécutera parce qu'il fait confiance à celui qui lui a confié le travail. Chaque élément de cette chaîne a fait exactement ce pour quoi il a été conçu, ce qui rend cela si difficile à détecter. Chaque protocole a été construit en supposant qu'il vivait seul, donc chacun vérifie sa propre porte d'entrée pendant que personne ne surveille le couloir entre les deux. «
CVE-2026-97228, la vulnérabilité trouvée par Syed dans le réseau Rapid7, avait un indice de gravité de seulement 2,7 sur 10. Rapid7 je l'ai réparé mois dernier.
La vulnérabilité affectant Google était plus grave, avec une note de 8. Elle provenait d'une boîte à outils MCP pour bases de données (googleapis/mcp-toolbox) initialisant son client HTTP sans utiliser de politique CheckRedirect, une série de paramètres qui contrôlent la manière dont un serveur doit gérer les cas où une URL renvoie une erreur ou redirige vers une URL différente. Le client HTTP de Google n'a pas non plus réussi à valider les adresses IP cibles.
« Un paramètre de chemin contrefait pourrait faire en sorte que la boîte à outils suive une redirection vers un point de terminaison interne et envoie des requêtes au nom de l'attaquant », Syed expliqué. Le correctif de Google impliquait l'application d'une liste verte de plages d'adresses IP et de listes de blocage. « Il rejette une URL de base non sécurisée au démarrage plutôt qu'à la première demande. Voilà à quoi ressemble un véritable garde SSRF. Cela demande également plus de travail que la plupart des serveurs MCP. »
Syed appelle cette classe d'attaque « pivotement de protocole » car les exploits fonctionnent lorsqu'une application ou un serveur utilise MCP pour attribuer une tâche à un agent et que l'agent transmet ensuite des instructions malveillantes à un autre agent en utilisant une méthode de communication différente telle que le protocole Agent-to-Agent (A2A) de Google, utilisé pour la délégation inter-agents, ou des normes émergentes telles que l'Agent Network Protocol. Souvent, dit-il, la confiance ou l’autorisation se perdent dans la traduction. Il a décrit le pivotement du protocole comme « une attaque en plusieurs étapes dans laquelle un adversaire obtient un accès initial via un protocole, exploite les hypothèses de confiance entre les protocoles et escalade vers des capacités accessibles uniquement via un protocole différent ».
