AI安全动态(0908):MCP供应链全面沦陷:投毒与无认证暴露丨运行时变恶•凭证窃取•任意文件读取

admin 2026-09-13 05:11:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: AI供应链遭投毒致Coder凭证泄露,MCP生态普遍无认证且存在运行时变恶意的投毒活动,同时多个流行服务曝出CVE;建议将风控前移至工作空间预配阶段,对工具调用实施运行时元数据监控,并采用哈希校验与内部镜像源加固供应链。 综合评分: 92 文章分类: AI安全,供应链安全,漏洞分析,安全工具,安全建设


AI安全动态(0908):MCP 供应链全面沦陷:投毒与无认证暴露丨运行时变恶•凭证窃取•任意文件读取

原创

何以智行 何以智行

何以智行

2026年9月8日 15:35 河南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

今天的  AI 安全动态高度集中在供应链与暴露面:Coder 的 registry.coder.com 被投毒约 14 小时,攻击者通过篡改  Terraform module 窃取云 API key、CI/CD 与 SSH 凭证,并波及 AI provider 与 MCP  凭证(CVSS 9.0,GHSA-vx42-ghc9-gw65);adversa.ai 的 MCP 安全月报披露,640 个互联网暴露的 MCP  server 中 91.8% 完全无认证,687 个工具实例暴露 shell 执行且无访问控制,同时 Deadbugz 投毒活动在 74  分钟内对 23 个项目投递恶意 MCP server。工具调用风控的信任边界正被往前推到工作空间 provision 阶段与 MCP  server 运行时元数据层。

今日速记

  • Coder  registry.coder.com 被投毒约 14 小时,恶意 Terraform module 偷云 API key、CI/CD 与  SSH 凭证及 AI/MCP 凭证,CVSS 9.0,影响 Dropbox/Palantir/美国国防客户。
  • MCP 安全月报:640 个互联网暴露 MCP server 中 91.8% 无认证,687 个 shell 工具实例无访问控制;Deadbugz 投毒活动 74 分钟内对 23 个项目投递运行时变恶意的 MCP server。
  • 三个  MCP server CVE 同月披露:Atlassian MCP 任意文件读取(CVE-2026-73498,CVSS  7.7)、ArcadeDB MCP cluster token 明文泄露导致 root 冒充(CVE-2026-67357,CVSS  7.7)、facebook-ads-mcp SSRF(CVE-2026-19956,CVSS 5.3)。
  • 论文 CIPR 发现:同一个投毒仓库,用户让 agent 干什么活直接决定攻击成败——让 agent 跑测试最容易中招且几乎不报警,攻击成功率最高差 4.5 倍。
  • Cisco AI Defense 开源三套扫描器(MCP/A2A/Skill Scanner),覆盖 agent 工具层、agent 间通信层与 skill 层的语义威胁检测。
  • LangChain 把 MCP 支持收进主包 langchain.mcp,新增 elicitation via LangGraph interrupt——MCP 工具中途追问成为结构化可重试节点,需确保追问回复走信任校验。

AI 安全(CVE + 方法论)

Coder registry 被投毒 14h,恶意 Terraform module 偷 AI/MCP 凭证

背景:Coder  是把开发环境(含 AI coding agent 工作空间)跑在容器化/provisioned 环境里的平台,其  registry.coder.com 常被用来给新开的 Claude Code 等工作空间装初始化模块。8/31 攻击者盗用 Coder 的一个  Cloudflare API key,把 registry.coder.com 流量重定向到自己控制的后端,在约 14  小时内给拉取方返回被篡改的 Terraform module。

关键细节

  • 被窃取内容:云  API key、CI/CD 凭证、SSH key,以及 AI provider 与 MCP 凭证(Coder registry 被用于把  Claude Code 这类 AI coding agent 装进 provisioned 工作空间)。
  • 影响客户:Dropbox、Palantir、美国政府与国防客户。
  • Coder 自评 CVSS 9.0(Critical),GitHub Security Advisory 编号 GHSA-vx42-ghc9-gw65。
  • Terraform lock 文件不对远端 module 做哈希校验,pin 住版本无法发现被替换的远端 module。

影响 / 启示:这是绕过  agent 运行时直接打 agent 供应链的案例——攻击发生在 agent 诞生之前的工作空间 provision 阶段,agent  一启动就已带着被污染的初始化环境。工具调用风控的信任边界需往前扩到工作空间 provision 面而非只看运行时 trace。对使用 Coder  或类似 provisioned 工作空间平台的团队:8/31 前后拉过 registry.coder.com module  的,应轮换全部凭证;registry/module 源应做哈希校验或镜像到内部可信源。

来源:CSA Lab Space — CISO Daily Briefing 2026-09-07;GHSA-vx42-ghc9-gw65  [1] [2]

MCP 安全月报:Deadbugz 投毒活动 + 互联网暴露 MCP server 大规模审计 + 3 个 CVE

背景:9/7  adversa.ai 的 MCP 安全月报一次给出三条互补信号:有人在主动投毒分发恶意 MCP server、互联网上暴露的 MCP  server 普遍裸奔、几个流行 MCP server 有可被利用的 CVE。三条合起来说明 MCP 生态暴露面与投毒已是可规模化的攻击面。

关键细节

  • Deadbugz 投毒活动

    :一个账号在  74 分钟内对 23 个不相关的 AI/开发工具项目发 PR,投递一个恶意 MCP server。该 server  表面提供文本格式化与摘要工具,但在被调用恰好 3 次后,把自己返回的 metadata 改写成指令,诱导 agent 去找 SSH  key、AWS 凭证、shell history、k8s config,同时对用户隐藏活动。核心问题是”只在运行时变恶意的  metadata”从结构上击败一次性 review。

  • 互联网暴露 MCP server 大规模审计

    (”Exposed  by design”,arXiv 2608.00150):确认 640 个生产 MCP server,审计其中 414 个,捞出 68  个可报告漏洞(SQL 注入、针对云 metadata 的 SSRF、prompt template 注入、游标操纵的路径遍历)。91.8%  完全没有认证,687 个工具实例暴露 shell 执行且无访问控制。41.6% 的 server 在三次扫描间(约三天)就消失——说明这个面  churn 极高、难持续盯。

  • CVE-2026-73498

    (Atlassian MCP,CVSS 7.7):confluence_upload_attachment 工具把客户端传来的 file path 直接喂给 open(file_path,'rb') 不做校验,任何已认证 MCP client 可读 server 进程能触及的任意文件。已修于 v0.22.0。

  • CVE-2026-67357

    (ArcadeDB MCP,CVSS 7.7):一个 settings 工具经 MCP 返回时明文吐出 HA cluster token,该 token 配特定 header 可冒充 root。已修于 26.7.3。

  • CVE-2026-19956

    (facebook-ads-mcp-server,CVSS 5.3):fetch_pagination_url 的 SSRF,已认证远程用户可借 MCP server 的网络位置发请求。已修于单次 commit。

影响 / 启示:91.8%  无认证 + 687 个 shell 工具无控,说明 LLM 安全网关须把 MCP server 认证面与工具调用面纳入治理,不能只盯  prompt。Deadbugz 的”运行时变恶意 metadata”说明工具调用审计不能止于批准前 review,须有  post-approval 的元数据与行为运行时监控——”只在第 3 次调用后才变恶意”的设计专克一次性 review。自建 MCP  server 的团队应审计每个工具函数是否把客户端参数直接传给 open()/subprocess/网络请求,这三类是本月三个 CVE 的共同根因。

来源:adversa.ai — Top MCP security resources — September 2026;arXiv 2608.00150 — Exposed by design  [3] [4]

论文 CIPR:同一个投毒仓库,让 agent 跑测试会中招,让它写代码反而没事

背景:仓库投毒是往开源代码里埋恶意代码,等 coding agent 跑到时执行。以往研究都盯着攻击者——怎么投毒、怎么伪装。这篇论文换了个角度:仓库同样被投毒,用户给 agent 派什么活、怎么派,直接决定攻击成不成功——同一个投毒仓库,攻击成功率最高能差 4.5 倍。

关键细节

  • 论文提出  CIPR(Coding In Poisoned Repos)基准:在 20 个真实仓库上构造 1920 个实验,覆盖 4 种任务类型、3 种  prompt 写法、3 种 skill/rule 配置,同时统计攻击成功率(ASR)和 agent 自己发现异常并告警的比例(AR)。
  • 最危险的组合是”让 agent 跑测试”(test-execution 类任务):攻击最容易成功,且 agent 几乎不报警——中招了都不知道。让 agent 写代码、做重构等任务类型则相对安全。
  • prompt 写法也有影响:表述啰嗦、夹带无关内容的 prompt 会让 agent 更难注意到投毒痕迹,压低告警率。
  • 结论:agent 会不会被投毒代码攻陷,不是仓库的固有属性,而是”仓库 × 用户怎么用”共同决定的结果。

影响 / 启示:这是  agent 行为审计方法论补丁——工具调用风控不能只看”工具本身危不危险”,还要看”任务类型 + prompt 风格 + skill/rule  配置”如何放大或压低风险。test-execution 任务是”静默攻击面”这点值得 SRC  审核/代码审计场景警惕——审核系统常把”跑测试验证 PoC”作为常规步骤,恰好落在高 ASR 低 AR 的危险象限,不能依赖 agent  自己报警。

来源:arXiv 2608.30686 — Beyond the Payload: How User Invocation Shapes Coding Agent Vulnerability to Repository Poisoning  [5]

安全工具与开源

Cisco AI Defense 开源扫描器套件:MCP / A2A / Skill Scanner

背景:Cisco  AI Defense 团队随《State of AI Security 2026》报告(9/4)开源了一套针对 agent  生态的扫描器:MCP Scanner、A2A Scanner、Skill Scanner(加 DefenseClaw  治理平台)。这把”agent 工具层 / agent 间通信层 / agent skill 层”分别做成可扫描面的治理套件,补的是传统 API  gateway 看不到的语义威胁面。

关键细节

  • MCP Scanner

    cisco-ai-defense/mcp-scanner,s=1066):扫 MCP server 的潜在威胁与安全发现,行为级代码威胁分析。配套 MCP 威胁 taxonomy 14 类。

  • A2A Scanner

    cisco-ai-defense/a2a-scanner,s=166):扫  Agent-to-Agent 通信与行为,验 agentic identity、查 Agent Card 里嵌入的”agent 冒充”与”间接  prompt 注入”。5 个检测引擎:模式匹配、协议校验、行为启发式、运行时端点测试、语义 LLM 解释。配套 A2A taxonomy 17  类。

  • Skill Scanner

    cisco-ai-defense/skill-scanner,s=2507):扫 agent skill 里的恶意行为、隐藏指令、脆弱模式。Python。

  • 三套 taxonomy(MCP 14 / A2A 17 / AI 供应链 22 类)都集成进 Cisco AI Defense 商业平台,但开源 scanner 独立可用。

影响 / 启示:自托管  MCP server 或做多 agent 编排的安全团队可用 MCP Scanner 扫自建/第三方 MCP server  的认证面与工具参数面(对应 Deadbugz 与 Exposed by design 风险),用 A2A Scanner 验多 agent  系统的 Agent Card 是否被注入,用 Skill Scanner 在批准 skill 安装前做静态扫描。A2A Scanner  的”Agent Card 语义威胁检测”是 agent 间通信审计的稀缺能力。

来源:Cisco AI Defense GitHub org;Cisco State of AI Security 2026 报告摘要  [6] [7]

AI 工程 / Agent

LangChain MCP 进主包 + elicitation via LangGraph interrupt

背景:MCP 是把 agent 接到外部工具的事实标准,但过去在 LangChain 里要装单独的 langchain-mcp-adapters,且老 spec 是有状态连接——server 重部署会杀掉活跃 session。7 月 MCP spec 做了发布以来最大一次重写,引入无状态核心,server 不再需要 pin 连接。LangChain 这次把 MCP 支持重做,对齐新 spec。

关键细节

  • MCP 支持从 langchain-mcp-adapters 迁进主包 langchain.mcp,底层改用 FastMCP 提供 transport/auth/连接管理,新旧 spec 的 server 都能接。

  • Elicitation via interrupts

    :新  spec 允许 server 在工具调用中途向调用方追问(如确认删除、补一个漏填的参数),LangChain 把这个追问渲染成一次可重试的  LangGraph interrupt——agent 暂停、把问题抛回人或上层编排、得到答复后续跑,连接本身不被占着等。

  • 客户端缓存

    :server 可以声明自己的工具列表保鲜多久,client 不再每次 run 都重新拉一遍工具目录。

影响 / 启示:elicitation  把”暂停等外部输入”做成了 spec 能力,这正是 OWASP ASI06(memory/context  poisoning)与间接注入的高危面——需确保追问的回复也走信任校验,不能因为是”spec 标准”就当可信输入。对用 LangGraph 做  agent 编排的团队:把 MCP 工具的中途确认从”手搓 prompt 追问”迁到 interrupt() 结构化节点,便于 trace 与回归测试,同时降低每轮 token 开销。

来源:LangChain Blog — MCP in LangChain: Stateless Protocol, Elicitation, and More!  [8]

论文 PRV:递归 spawning agent 树的渐进式风险 vesting

背景:当前  agent 系统越来越多用递归 delegation——一个 agent 派生子 agent、子 agent 再派生,形成 agent  树来并行覆盖更多任务。每个被授权的后代都新增一条”通向不可逆危害”的路径(被注入或工具失败时),没有 gating  机制时,派生分支累积的不可逆行动风险是无界的。NIST 的 agent-hijacking 评估已把数据外泄与恶意代码执行纳入。

关键细节

  • 论文提出 Progressive Risk Vesting(PRV):区分”沙箱派生”(外部控制阻止危害)与”能力激活”(分支跨越”不可逆行动边界”),在 trajectory 层维护一个风险预算(escrow),分支被激活去执行真实世界行动时扣减。
  • 核心结论是”anytime harm bound for adaptively generated trees”——证明对自适应生成的树,危害有上界。
  • 关键阈值 authority reproduction number R_A:R_A<1 时危害随局部风险 p 线性增长;临界时随 sqrt(p);R\_A>1 时危害保留正下限(即无法靠降低单点风险压住)。
  • 设计规则:”沙箱里广搜,递归授权要吝啬,每次授权显式收风险费”。

影响 / 启示:多  agent 编排中”授权链”是独立于单个 agent 安全的安全维度。PRV 给出了”递归授权要收风险费”的数学依据——每层  delegation 不应无脑继承父 agent 的全部权限,而应按”这条分支要执行的真实世界行动”显式授予一个有预算的子集。R_A>1  是危险信号:如果编排拓扑让”每个授权 agent 再派生多个授权 agent”且无衰减,单点风险压不下去,须从拓扑层限制 authority  reproduction。

来源:arXiv 2609.01035 — Spawn Freely, Act Sparingly: Progressive Risk Vesting for Recursive LLM-Agent Trees  [9]

参考资料

  1. CSA Lab Space — CISO Daily Briefing 2026-09-07 — https://labs.cloudsecurityalliance.org/research/ciso-daily-briefing-20260907
  2. GHSA-vx42-ghc9-gw65 — https://github.com/advisories/GHSA-vx42-ghc9-gw65
  3. adversa.ai — Top MCP security resources — September 2026 — https://adversa.ai/blog/top-mcp-security-resources-september-2026
  4. arXiv 2608.00150 — Exposed by design — https://arxiv.org/abs/2608.00150
  5. arXiv 2608.30686 — Beyond the Payload: How User Invocation Shapes Coding Agent Vulnerability to Repository Poisoning — https://arxiv.org/abs/2608.30686
  6. Cisco AI Defense GitHub org — https://github.com/cisco-ai-defense
  7. Cisco State of AI Security 2026 报告摘要 — https://aisecuritywatch.com/cisco-state-of-ai-security-2026-report
  8. LangChain Blog — MCP in LangChain: Stateless Protocol, Elicitation, and More! — https://www.langchain.com/blog/mcp-in-langchain-stateless-protocol-elicitation-and-more
  9. arXiv 2609.01035 — Spawn Freely, Act Sparingly: Progressive Risk Vesting for Recursive LLM-Agent Trees — https://arxiv.org/abs/2609.01035

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:何以智行 何以智行 何以智行《AI安全动态(0908):MCP 供应链全面沦陷:投毒与无认证暴露丨运行时变恶•凭证窃取•任意文件读取》

评论:0   参与:  0