动态

智能体安全领域正在发生什么,以及这意味着什么。

值得了解的事件与研究,按最新在前排列。每一条都会说明:发生了什么、这对您意味着什么,以及 Ryzek 的应对方式——包括答案是“基本无需应对”的情况。

最后更新于 2026 年 9 月 14 日。每条条目均链接到其原始来源。

  1. · 事件

    Deadbugz:一个等到第三次工具调用才“翻脸”的 MCP 服务器

    Pillar Security 发现了一场攻击活动:在 74 分钟内,攻击者针对多个互不相关的 AI 和开发者工具项目提交了 23 个拉取请求,每个都添加了同一个 MCP 服务器。该服务器会记录每个客户端调用工具的次数。前三次调用会返回无害的工具定义;此后,它的元数据便会指示智能体去查找 SSH 密钥、AWS 凭证、shell 历史记录和 Kubernetes 配置,并隐藏自己的行踪。

    这意味着:只检查服务器一次是不够的。一个在审查期间表现正常的工具,在获得信任之后可能会发生变化。

    Ryzek 的应对方式:它无法察觉只发生在运行中服务器内部的变化。但它会标记写入文件中的延迟触发行为指令(deferred-trigger),也会标记两次扫描之间发生变化的工具定义(manifest-drift)。Pillar 自己给出的建议——工具定义每次变化都要求重新批准——正是漂移检测所依据的设计理念。

    来源:Pillar Security

  2. · 研究

    大多数面向互联网的 MCP 服务器都没有身份验证

    一项针对面向互联网的 MCP 服务器的动态评估发现了超过 21,000 个实例,确认其中 640 个为生产环境服务器,并对其中 414 个进行了审计。报告发现 68 个漏洞,包括 SQL 注入、针对云元数据服务的服务端请求伪造,以及路径遍历。91.8% 的被审计服务器没有 OAuth 认证,687 个工具实例在没有访问控制的情况下暴露了 shell 执行能力。

    这意味着:如果您通过 HTTP 运行 MCP 服务器,除非您已确保其他人无法访问,否则应当默认他人可以访问到它。

    Ryzek 的应对方式:它读取配置内容,因此会标记削弱安全性的 OAuth 设置方式(oauth-misconfiguration)、可接受任意值的 URL 和路径参数(loose-parameter-schema),以及请求云元数据的代码(cloud-metadata-access)。但它不会探测正在运行的服务器。

    来源:Padilla 等人,《Exposed by Design》

  3. · 研究

    静态技能扫描器可以被绕过

    研究人员针对 1,613 个真实恶意技能测试了八款技能扫描器。仅重写载荷的可见特征,就能绕过超过 80% 的静态扫描器;将技能打包成仅在运行时才解包载荷的形式,则在超过 90% 的情况下绕过了全部八款扫描器。研究人员建议引入能追踪技能实际行为的运行时监控。

    这意味着:静态扫描结果干净,只是一种证据,而非证明。这一点对 Ryzek 同样适用。

    Ryzek 的应对方式:它能直接捕获一些规避手法——由片段拼接而成的字符串(string-reassembly)、大型编码数据块和伪装的二进制文件(opaque-payload)——并且在每一次“干净”的结果中都明确说明:“没有规则被匹配到”并不是一种保证。

    来源:Ji 等人,《Cloak and Detonate》

  4. · 披露

    MCP 的 STDIO 传输会执行配置中写明的任何内容——这是其设计使然

    OX Security 证实,Python、TypeScript、Java 和 Rust 的官方 MCP SDK 都会将 STDIO 配置直接传入命令执行环节。由此引发了 LiteLLM、Agent Zero、DocsGPT、Windsurf 等多个下游项目的 CVE 漏洞。Anthropic 表示该行为符合预期,并拒绝修改该协议。

    这意味着:任何能够写入 MCP 配置的对象,都能在加载该配置的机器上执行命令。请将来自外部的配置输入视为不可信内容。

    Ryzek 的应对方式:mcp-stdio-injection-surface 会标记 STDIO 服务器,并在某个值被插值或包含 shell 语法时提高严重程度。mcp-known-vulnerable-version 会标记版本低于 1.83.7 的 LiteLLM。

    来源:OX Security

  5. · 正被积极利用

    MCPwn:一处缺失的检查让攻击者掌控了 nginx

    nginx-ui 中的 CVE-2026-33032 漏洞评分为 9.8,源于其 MCP 集成将流量拆分到两个端点,却在其中一个端点上遗漏了身份验证检查。任何能够访问该端点的人都可以调用重写并重新加载 nginx 配置的工具。该漏洞已被列入 VulnCheck 的已知被利用漏洞列表,2.3.4 版本已修复该问题。

    这意味着:为现有产品添加 MCP,等于为其新增了一道入口。如果您在使用 nginx-ui,请尽快更新。

    Ryzek 的应对方式:无需应对——这是产品自身服务器代码中的缺陷,与您的技能或配置无关。

    来源:The Hacker News

  6. · 研究

    MCP 配置文件中发现 24,008 个泄露机密

    GitGuardian 发布的《2026 年机密泄露现状》报告统计,在公开 GitHub 上与 MCP 相关的配置文件中,共发现 24,008 个独立的泄露机密,其中 2,117 个仍然有效。

    这意味着:MCP 配置看起来像是设置文件,因此常被提交到代码库中。如果某个令牌曾经出现在其中,请立即轮换它。

    Ryzek 的应对方式:mcp-credential-in-config 会标记 MCP 配置中直接写明的机密信息,并忽略对环境变量的引用。

    来源:GitGuardian

  7. · 事件与研究

    技能应用市场遭袭:ToxicSkills、ClawHavoc 与一个伪造的 Oura 服务器

    Snyk 对 3,984 个已发布技能进行审计,发现 13.4% 至少存在一个严重问题,并确认了 76 个恶意载荷。Antiy Labs 在 ClawHub 上追踪到至少 1,184 个与 ClawHavoc 攻击活动相关的恶意技能,该活动诱导用户安装一个实为窃密程序的“辅助工具”。另外,攻击者还克隆了一个 Oura Ring 的 MCP 服务器,并发布了一个植入 StealC 窃密程序的木马副本。

    这意味着:一个技能受欢迎或做得精美,并不能说明它实际做了什么。请在智能体加载它之前先阅读或扫描它。

    Ryzek 的应对方式:标记“下载并运行”类指令(untrusted-external-install)、隐藏命令(concealed-instruction),以及与外发请求配对出现的凭证读取行为。但它无法为发布者的可信度背书。

    来源:Snyk · Antiy Labs · The Hacker News

  8. · 事件

    postmark-mcp:首个在野发现的恶意 MCP 服务器

    Koi Security 发现,一个名为 postmark-mcp 的 npm 包(与 Postmark 本身无关)在 1.0.16 版本中新增了一行代码,会将所有发出的邮件密送给攻击者。该版本在被移除前已被下载 1,643 次。

    这意味着:一个能访问您邮箱的 MCP 服务器,其可信度取决于谁发布了它的下一个版本。

    Ryzek 的应对方式:标记那些会安装最新版本的服务器(mcp-unpinned-server)。但它无法发现包内代码中被悄悄改动的那一行。

    来源:Koi Security

  9. · 漏洞

    mcp-remote 可能在连接服务器的机器上执行命令

    JFrog 披露了 mcp-remote 中的 CVE-2025-6514 漏洞,评分为 9.6:连接到不受信任的 MCP 服务器可能导致在客户端上执行任意命令。受影响版本为 0.0.5 至 0.1.15,0.1.16 版本已修复该问题。

    这意味着:连接您到服务器的那个工具本身,同样属于攻击面的一部分。

    Ryzek 的应对方式:标记 MCP 配置中固定为受影响版本的 mcp-remote(mcp-known-vulnerable-version),或作为依赖项声明的 mcp-remote(vulnerable-dependency)。

    来源:JFrog

有值得我们报道的内容吗?

如果您发布过相关研究,或遇到过涉及智能体技能或 MCP 的安全事件,我们很想了解——它也可能因此成为一条新规则。