Protokół MCP stał się potencjalnym zagrożeniem bezpieczeństwa dla milionów organizacji wdrażających agentów AI. Badacz niezależny Syed Anas Mohiuddin udowodnił, że luki w zaufaniu między agentami umożliwiają rozprzestrzenianie się złośliwych instrukcji poprzez wewnętrzne sieci. Gdy jeden agent zostanie zainfekowany, może przesyłać szkodliwe polecenia do pozostałych agentów, które bezkrytycznie je wykonują, ponieważ zawierają się na whiteliście zaufanych źródeł.

Luki dotyczą fundamentalnego problemu projektowego - agenty MCP jawnie ufają komunikacji od innych agentów w sieci, nie weryfikując jej bezpieczeństwa. W przeciwieństwie do tradycyjnych ataków prompt injection kierowanych na model językowy, te ataki celują bezpośrednio w agentów wyspecjalizowanych - tłumaczenie, analiza danych czy inne funkcje - gdzie guardrails są słabe lub nieistniejące. Proof-of-concept Mohiuddina zademonstrował podatności w systemach Google, JP Morgan Chase, Waviate, Rapid7, francuskiego ministerstwa cyfryzacji i federalnych agencji rządowych USA.

Zagrożenie jest poważne, bo MCP to standard de facto dla komunikacji między agentami w sieciach korporacyjnych. Luka pozwala atakującemu na eksfiltrację zawartości baz danych, informacji biznesowych i danych osobowych poprzez zainfekowanie nawet jednego agenta. Problem jest trudny do złagodzenia w krótkim terminie, bo wymaga przeprojektowania zaufania między agentami - nie wystarczy patch, potrzebne jest fundamentalne zmienienie podejścia do weryfikacji i autoryzacji komunikacji między komponentami AI w sieci.