Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Logo Google MCP Toolbox con nodi interconnessi e figure umane, su sfondo blu tecnologico

L’AI si fida dell’AI: basta un agente compromesso per aprire la porta agli hacker

10 Ottobre 2026 09:09
In sintesi

Un agente di intelligenza artificiale compromesso può sfruttare la fiducia tra agenti per propagare comandi malevoli attraverso MCP e altri protocolli. Il fenomeno, definito “protocol pivoting”, può raggiungere servizi interni e credenziali. CVE-2026-14540 e CVE-2026-97228 mostrano i rischi concreti di questa nuova superficie d’attacco.

La diffusione sempre più rapida delle soluzioni agentiche e dei server MCP sta portando una forte accelerazione nell’automazione dei processi: gli agenti di intelligenza artificiale possono comunicare tra loro, utilizzare strumenti, accedere a servizi e portare avanti attività complesse con un livello di autonomia mai visto prima. Ma questa nuova efficienza porta con sé anche un rovescio della medaglia: ogni nuovo collegamento tra agenti, strumenti e protocolli introduce nuovi confini di fiducia e, di conseguenza, nuove superfici di attacco. Il problema diventa ancora più delicato quando un agente compromesso può essere considerato affidabile dagli altri componenti della catena e utilizzato, inconsapevolmente, come veicolo per un attacco.

Un agente di intelligenza artificiale compromesso può trasformare i “colleghi” fidati in un’estensione dell’attacco. L’esperto di sicurezza Siyed Anas Mohiuddin ha mostrato catene in cui un’iniezione dannosa trasmessa attraverso un prompt entra in un componente e poi viene trasmessa come un normale comando di lavoro.

Il problema sorge all’interfaccia tra il Model Context Protocol (MCP) e i protocolli per la comunicazione tra agenti. Il destinatario vede una richiesta da un componente interno fidato e potrebbe non verificarla con la stessa rigore di un input esterno. Il server MCP, nel frattempo, è in grado di memorizzare le credenziali e concedere l’accesso ai servizi interni. L’analisi dei confini di fiducia spiega perché l’origine di un comando da un agente “proprio” non lo rende sicuro.

Advertising

In Google MCP Toolbox, la vulnerabilità CVE-2026-14540 permetteva, tramite reindirizzamento, di far sì che il server si connettesse a indirizzi interni o esterni arbitrari. Google ha valutato il problema con 8 punti su CVSS 4.0 e lo ha risolto nella versione 1.5.0.

In Rapid7 Bulk Export MCP, un errore separato CVE-2026-97228 ha ottenuto 2,7 punti e permetteva di inserire dati in una richiesta GraphQL.

Mohiuddin definisce questo passaggio “protocol pivoting”. L’attaccante entra attraverso un protocollo, sfrutta la fiducia tra i componenti e raggiunge funzionalità accessibili tramite un altro protocollo. Nella schema descritta, un’istruzione dannosa può passare attraverso diversi agenti, anche se ogni singolo componente esegue formalmente un compito standard.

La conclusione principale per gli sviluppatori di agenti di intelligenza artificiale è semplice. L’output del modello e i messaggi di altri agenti devono essere considerati input non fidati. Le azioni sensibili richiedono un’autorizzazione separata, la verifica dei parametri e i limiti di rete, altrimenti la catena di fiducia si trasforma in un percorso per l’attacco.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response