Новости

Что происходит в безопасности агентов и что это значит.

Инциденты и исследования, о которых стоит знать, от новых к старым. Для каждого: что произошло, что это значит для вас и что делает Ryzek — включая случаи, когда ответ «почти ничего».

Последнее обновление: 14 сентября 2026 г. Каждая запись ссылается на источник.

  1. · Инцидент

    Deadbugz: MCP-сервер, ждавший три вызова инструментов, прежде чем измениться

    Pillar Security обнаружила кампанию, открывшую 23 pull request в не связанных между собой проектах ИИ и инструментов разработки за 74 минуты, каждый из которых добавлял один и тот же MCP-сервер. Сервер вёл счёт вызовов инструментов на клиента. Для первых трёх он возвращал безобидные определения инструментов; после этого его метаданные указывали агенту искать SSH-ключи, учётные данные AWS, историю команд оболочки и конфигурацию Kubernetes, а также скрывать свои действия.

    Что это значит: проверить сервер один раз недостаточно. Инструмент, ведущий себя прилично во время проверки, может измениться, как только получит доверие.

    Что делает Ryzek: он не может увидеть изменение, происходящее только внутри работающего сервера. Но он помечает инструкции откладывать поведение, если они записаны в файлах (deferred-trigger), и помечает определения инструментов, изменившиеся между сканированиями (manifest-drift). Собственная рекомендация Pillar — требовать повторного одобрения при любом изменении определения инструмента — это именно то поведение, вокруг которого построено обнаружение изменений.

    Источник: Pillar Security

  2. · Исследование

    У большинства MCP-серверов, доступных из интернета, нет аутентификации

    Динамическая оценка MCP-серверов, доступных из интернета, обнаружила более 21 000 экземпляров, подтвердила 640 производственных серверов и проверила 414 из них. Было выявлено 68 уязвимостей, включая SQL-инъекции, подделку запросов на стороне сервера (SSRF) против сервисов метаданных облака и обход пути (path traversal). У 91,8% проверенных серверов не было аутентификации OAuth, а 687 экземпляров инструментов предоставляли исполнение команд оболочки без контроля доступа.

    Что это значит: если вы запускаете MCP-сервер по HTTP, считайте, что кто-то ещё может до него достучаться, если вы не убедились в обратном.

    Что делает Ryzek: он читает конфигурацию, поэтому помечает настройку OAuth, ослабляющую защиту (oauth-misconfiguration), параметры URL и пути, принимающие что угодно (loose-parameter-schema), и код, запрашивающий метаданные облака (cloud-metadata-access). Работающие серверы он не проверяет напрямую.

    Источник: Padilla et al., «Exposed by Design»

  3. · Исследование

    Статические сканеры скиллов можно обойти

    Исследователи протестировали восемь сканеров скиллов на 1 613 реальных вредоносных скиллах. Переписывание видимых признаков payload обошло более 80% статических сканеров; упаковка скилла так, чтобы payload распаковывался только во время выполнения, обходила все восемь более чем в 90% случаев. Авторы предложили мониторинг во время выполнения, отслеживающий, что скилл делает на самом деле.

    Что это значит: чистое статическое сканирование — это свидетельство, а не доказательство. Это касается и Ryzek.

    Что делает Ryzek: он напрямую ловит некоторые приёмы уклонения — слова, собранные из фрагментов (string-reassembly), крупные закодированные блоки и замаскированные бинарники (opaque-payload) — и честно указывает на каждом чистом результате, что отсутствие сработавших правил не гарантия.

    Источник: Ji et al., «Cloak and Detonate»

  4. · Раскрытие информации

    Транспорт STDIO в MCP выполняет всё, что указано в конфигурации, — и так задумано

    OX Security показала, что официальные SDK MCP для Python, TypeScript, Java и Rust передают STDIO-конфигурацию напрямую в исполнение команд. Это привело к CVE в LiteLLM, Agent Zero, DocsGPT, Windsurf и других проектах. Anthropic заявила, что такое поведение ожидаемо, и отказалась менять протокол.

    Что это значит: всё, что может писать в конфиг MCP, может выполнить команду на машине, которая его загружает. Относитесь к внешним данным конфигурации как к недоверенным.

    Что делает Ryzek: mcp-stdio-injection-surface помечает STDIO-серверы и повышает критичность, если значение интерполируется или содержит синтаксис оболочки. mcp-known-vulnerable-version помечает LiteLLM, закреплённый на версии ниже 1.83.7.

    Источник: OX Security

  5. · Активно эксплуатируется

    MCPwn: одна пропущенная проверка отдала атакующим контроль над nginx

    CVE-2026-33032 в nginx-ui с рейтингом 9,8 возникла из-за интеграции MCP, разделившей трафик между двумя эндпоинтами и забывшей проверку аутентификации на одном из них. Любой, кто мог до него достучаться, мог вызывать инструменты, переписывающие и перезагружающие конфигурацию nginx. Уязвимость попала в список известных эксплуатируемых уязвимостей VulnCheck, версия 2.3.4 её исправляет.

    Что это значит: добавление MCP в существующий продукт добавляет новую входную дверь. Если вы используете nginx-ui, обновитесь.

    Что делает Ryzek: здесь ничего — это была ошибка в собственном серверном коде продукта, а не в ваших скиллах или конфигах.

    Источник: The Hacker News

  6. · Исследование

    24 008 секретов найдены в конфигах MCP

    GitGuardian в State of Secrets Sprawl 2026 насчитала 24 008 уникальных секретов, раскрытых в конфигурационных файлах, связанных с MCP, на публичном GitHub, из них 2 117 всё ещё действительны.

    Что это значит: конфиги MCP попадают в коммиты, потому что выглядят как настройки. Если токен когда-либо оказывался в одном из них, смените его.

    Что делает Ryzek: mcp-credential-in-config помечает буквальные секреты в конфигах MCP и игнорирует ссылки на переменные окружения.

    Источник: GitGuardian

  7. · Инциденты и исследования

    Атаки на торговые площадки скиллов: ToxicSkills, ClawHavoc и поддельный сервер Oura

    Аудит Snyk, охвативший 3 984 опубликованных скилла, показал, что 13,4% содержали хотя бы одну критичную проблему, и подтвердил 76 вредоносных payload. Antiy Labs связала как минимум 1 184 вредоносных скилла на ClawHub с кампанией ClawHavoc, которая предлагала пользователям установить «вспомогательный инструмент», на деле являвшийся инфостилером. Отдельно злоумышленники клонировали MCP-сервер Oura Ring и опубликовали троянизированную копию, устанавливавшую инфостилер StealC.

    Что это значит: популярность или отполированность скилла ничего не говорит о том, что он делает. Прочитайте его или просканируйте, прежде чем агент его загрузит.

    Что делает Ryzek: помечает инструкции «скачай и запусти» (untrusted-external-install), скрытые команды (concealed-instruction) и чтение учётных данных в паре с исходящей отправкой. За издателя поручиться он не может.

    Источники: Snyk · Antiy Labs · The Hacker News

  8. · Инцидент

    postmark-mcp: первый вредоносный MCP-сервер, найденный «в дикой природе»

    Koi Security обнаружила, что версия 1.0.16 npm-пакета postmark-mcp — не имеющего отношения к самому Postmark — добавила одну строку, ставившую BCC-копию каждого исходящего письма атакующему. Пакет успели скачать 1 643 раза до удаления.

    Что это значит: MCP-сервер с доступом к вашей почте настолько надёжен, насколько надёжен тот, кто публикует его следующую версию.

    Что делает Ryzek: помечает серверы, устанавливающие любую последнюю версию (mcp-unpinned-server). Он не увидел бы ту самую изменённую строку внутри кода пакета.

    Источник: Koi Security

  9. · Уязвимость

    mcp-remote мог выполнять команды на машине, подключающейся к серверу

    JFrog раскрыла CVE-2025-6514 в mcp-remote с рейтингом 9,6: подключение к недоверенному MCP-серверу могло запустить произвольные команды на клиенте. Уязвимость затрагивала версии с 0.0.5 по 0.1.15, версия 0.1.16 её исправила.

    Что это значит: инструмент, который подключает вас к серверу, тоже часть поверхности атаки.

    Что делает Ryzek: помечает mcp-remote, закреплённый на уязвимой версии, в конфиге MCP (mcp-known-vulnerable-version) или объявленный как зависимость (vulnerable-dependency).

    Источник: JFrog

Знаете о том, что нам стоит осветить?

Если вы опубликовали исследование или столкнулись с инцидентом, связанным со скиллами агентов или MCP, мы хотели бы об этом узнать — возможно, это станет правилом.