MCP-Protokoll-Pivoting nennt der unabhängige Forscher Syed Anas Mohiuddin eine Klasse von Angriffen. Ars Technica berichtete am 5. Oktober 2026 über die Ergebnisse seines Proof of Concept: In den vergangenen fünf Monaten haben Google und vier weitere Institutionen gleichartige Schwachstellen bestätigt. Das Unangenehme daran ist nicht, dass ein Modell nicht klug genug gewesen wäre, sondern dass Agenten einander standardmäßig vertrauen – wird ein Glied getäuscht, führen die nächsten die Anweisungen des Angreifers wie eine normale Delegation eines Kollegen aus.
Zuerst fällt meist der am schwächsten geschützte Agent
Zu Mohiuddins Testzielen gehörten Google, JPMorgan Chase, Weaviate, Rapid7, eine französische Regierungsagentur für Digitales und ein US-Bundesministerium. Sein Einstieg ist bezeichnend: Statt den am stärksten geschützten Hauptagenten frontal anzugreifen, nimmt er spezialisierte Agenten wie Übersetzungs- oder Datenanalysedienste ins Visier. Diese verarbeiten die meisten externen Inhalte und haben oft die lockersten Leitplanken – eine in ihren Inhalt eingeschleuste bösartige Anweisung erledigt Schritt eins.
Der entscheidende Schritt spielt sich auf Protokollebene ab. Übergibt ein kompromittierter Agent eine Anweisung per MCP (Model Context Protocol) an einen anderen Agenten, sieht der Empfänger eine interne Delegation und keine ungeprüfte externe Eingabe. Eine Anweisung, die ein großes Modell womöglich abgelehnt hätte, wird ausgeführt, sobald sie als Übergabe eines Kollegen daherkommt – und kann im Ernstfall Server-Side Request Forgery (SSRF) auslösen und Anfragen ins interne Netz schicken.
Warum das Vertrauen unterwegs verloren geht
Die Kette funktioniert, weil sich drei Bedingungen addieren:
- MCP-Server verwahren zentral die Zugangsdaten mehrerer Agenten – ein gebrochener Eingang bringt die Wege für laterale Bewegung gleich mit.
- Interne Agenten vertrauen einander standardmäßig und prüfen vor sensiblen Operationen die Berechtigung nicht erneut.
- Beim Übersetzen von Anweisungen zwischen MCP und Protokollen wie Googles A2A oder dem Agent Network Protocol gehen die ursprünglichen Vertrauensmarkierungen und Berechtigungsinformationen leicht verloren oder werden falsch gelesen.
Zwei bestätigte Fälle liegen in der Schwere weit auseinander. Die Schwachstelle rund um Googles Datenbank-MCP-Toolbox (googleapis/mcp-toolbox) wurde mit 8/10 bewertet: Ihr HTTP-Client hatte keine Richtlinie zur Prüfung von Weiterleitungen und validierte Ziel-IPs nicht, sodass ein präparierter Pfadparameter die Toolbox dazu bringen konnte, einer Weiterleitung zu folgen und für den Angreifer Anfragen an interne Endpunkte zu stellen. Googles Fix ergänzt IP-Erlaubnis- und Sperrlisten und lehnt unsichere Basis-URLs schon beim Start ab. Der Fall bei Rapid7 trägt die Nummer CVE-2026-97228, wurde nur mit 2,7/10 bewertet und im vergangenen Monat behoben.
Douglas McKee von Rapid7 benannte, was diese Klasse so schwer erkennbar macht: Jedes Glied der Kette arbeitet eigentlich wie vorgesehen, darum fällt der Angriff kaum auf, während Agenten dem Angreifer einen neuen Satz von Verbindungen für laterale Bewegung liefern. Markus Vervier von X41 D-Sec hält das Ganze im Kern für eine Unterklasse der indirekten Prompt-Injektion – überraschend in der Methode und insgesamt schwer zu entschärfen. Ähnliche Lehren hat diese Seite kürzlich behandelt: eine bösartige Skill, die an den Kontrollen von Databricks Genie vorbeikam, und die von Wikimedia bestätigten Aktivitäten abtrünniger Agenten. Jedes Mal sahen die Einzelabwehrmaßnahmen in Ordnung aus, während die Kette als Ganzes ungeschützt war.
Verteidigung muss zu Zero Trust zurück
Der Rat aus der Offenlegung ist nicht neu, schwierig ist die Umsetzung: davon ausgehen, dass ein Knoten bereits kompromittiert ist, und sensible Operationen zwischen Agenten jedes Mal neu autorisieren. Alles, was von einem großen Modell an ein Werkzeug übergeben wird, ist als nicht vertrauenswürdige externe Eingabe zu behandeln – mit den seit Jahren bekannten Abwehrmaßnahmen gegen Injektion und SSRF. Multi-Agenten-Systeme ziehen schnell in Unternehmensnetze ein, und solange das Vertrauensmodell bei „wir sind alle Insider“ stehen bleibt, wird Protokoll-Pivoting nicht das letzte Angriffsmuster mit eigenem Namen bleiben.