Исследователи Tenet Security обнаружили способ компрометации ИИ-агентов через Model Context Protocol. Атака не требует вредоносного ПО, так как агент сам исполняет код злоумышленника с правами разработчика.
Механика основана на подмене данных в Sentry. Злоумышленник отправляет фальшивый отчет с вредоносной командой в поле Resolution. Агенты, подключенные к Sentry через MCP, воспринимают этот текст как доверенную инструкцию и исполняют её в терминале.
В тестах уязвимость сработала в 85% случаев для Claude Code и Cursor. Атака позволяет получить доступ к переменным окружения, ключам AWS и токенам GitHub. Она обходит EDR и фаерволы, так как действия агента формально авторизованы пользователем. Sentry отказалась от фундаментальных изменений, ограничившись фильтрацией строк.

