Kritieke agentkwetsbaarheden onthullen wijdverspreid protocolpivoteringrisico in MCP‑implementaties
Onderzoeker Syed Anas Mohiuddin heeft een reeks kwetsbaarheden ontdekt bij Google, JPMorgan Chase, Weaviate, de Franse DINUM en de stad Tangerang, die een structurele zwakte in multi‑model samenwerkingsplatformen blootleggen.

De term "protocolpivotering" beschrijft een situatie waarin een kwaadaardige instructie die door een AI‑gestuurde agent wordt ontvangen, wordt omgezet in een ogenschijnlijk legitiem verzoek aan een interne service, vaak in de vorm van een server‑side request forgery (SSRF) of een injectie‑aanval. Het onderzoek van Syed Anas Mohiuddin laat zien dat dit patroon zich herhaaldelijk voordoet bij organisaties die model‑naar‑tool‑communicatie binnen het Multi‑Model Collaborative Platform (MCP)‑ecosysteem gebruiken.
Google’s high‑severity CVE‑2026‑14540
Bij Google kreeg de kwetsbaarheid met de aanduiding CVE‑2026‑14540 een CVSS‑basisscore van 8.0, wat duidt op een hoog exploitatieniveau en impact. Het defect kwam voort uit onvoldoende validatie van omleidings‑URL’s en IP‑adressen die door een agent werden aangeleverd voordat het verzoek een downstream‑service bereikte. De patch van Google introduceerde strikte allow‑lists, block‑lists en een opstart‑check die onveilige configuraties afwijst, waardoor het datastroom‑pad wordt versterkt.
Andere incidenten in de bedrijfs‑ en publieke sector
De openbare repository van JPMorgan Chase bevatte een hersteltool zonder enige allow‑list, waardoor willekeurige interne eindpunten konden worden benaderd. Nadat het probleem werd gemeld, verwijderde het bedrijf de tool en voegde passende toegangscontroles toe. Weaviate reageerde met een gerichte merge‑request (ID 12961) die de blootgestelde eindpunten beperkte, terwijl Frankrijk’s DINUM in september 2026 haar SSRF‑verdedigingen heeft opgewaardeerd.
De stad Tangerang in Indonesië verholpen haar kwetsbare dienst binnen ongeveer één dag na ontdekking, wat aantoont dat snelle respons mogelijk is wanneer de kwetsbaarheid duidelijk wordt gedocumenteerd en gemeld.
Rapid7’s afzonderlijke tracking van CVE‑2026‑97228, een GraphQL‑injectie met een CVSS‑score van 2.7, onderstreept dat niet alle protocolpivotering‑gerelateerde bugs dezelfde ernst delen. De lagere score weerspiegelt een beperkt aanvalsvlak, maar toont toch de breedte van het probleem aan over verschillende verzoekformaten.
Belangrijkste technische kenmerken van protocolpivotering
- Agent ontvangt onbetrouwbare invoer van een taalmodel of gebruiker.
- De invoer wordt doorgestuurd naar een tool zonder juiste sanitisatie.
- De tool interpreteert de invoer als een vertrouwd intern verzoek.
- De resulterende actie maakt misbruik van SSRF, injectie of misconfiguratie.
Mohiuddin’s analyse benadrukt dat de onderliggende oorzaak een vertrouwensveronderstelling is die in veel MCP‑ontwerpen is ingebouwd: de output van een model wordt beschouwd als een betrouwbare datum voor downstream‑services. Deze veronderstelling stort in wanneer een aanvaller de modeloutput kan beïnvloeden, bijvoorbeeld via prompt‑injectie of adversarial examples.
De onderzoeker beveelt een zero‑trust‑architectuur aan waarbij elke door een model uitgegeven waarde opnieuw wordt gevalideerd voordat deze een externe tool bereikt. Dergelijke validatie kan schema‑controles, allow‑list‑verificatie en runtime‑sandboxing omvatten om te garanderen dat geen enkele misvormde waarde een bevoorrechte operatie kan activeren.
Gevolgen voor organisaties die MCP gebruiken
Bedrijven die taalmodellen hebben geïntegreerd met interne API’s moeten hun datastroom‑pijplijnen herzien. De aanwezigheid van protocolpivotering betekent dat een inbreuk in één component kan uitgroeien tot een bredere compromittering, met mogelijk blootstelling van gevoelige interne services of gegevensopslag.
Regulators en auditors zullen waarschijnlijk MCP‑implementaties onder de loep nemen op bewijs van zero‑trust‑controles, vooral in sectoren zoals financiën en publieke administratie waar de gemelde incidenten plaatsvonden.
Voor Nederlandstalige organisaties is de praktische wijziging duidelijk: implementeer strikte invoervalidatie op elk overdrachts‑punt, handhaaf allow‑lists voor interne service‑aanroepen en zet bewaking in die onverwachte uitgaande verzoeken van AI‑agents signaleert.
Door modeloutput standaard als onbetrouwbaar te behandelen, kunnen bedrijven het risico op protocolpivotering beperken en kritieke infrastructuur beschermen tegen een nieuwe klasse AI‑ondersteunde aanvallen.
De les die uit dit onderzoek blijkt, is dat vertrouwen in AI‑gegenereerde data nooit impliciet mag zijn. Een systematische herziening van de trust‑boundary tussen model en tool is essentieel om de integriteit van MCP‑omgevingen te waarborgen.
Organisaties die nu al zero‑trust‑principes hebben geïmplementeerd, beschikken over een stevige basis om deze nieuwe bedreiging te mitigeren, maar moeten de specifieke controlepunten voor model‑output expliciet toevoegen aan hun beveiligingsbeleid.
In de komende maanden wordt verwacht dat meer CVE‑meldingen rond protocolpivotering verschijnen, aangezien onderzoekers de interactiepatronen tussen AI‑agents en interne services verder in kaart brengen.
Deze ontwikkelingen onderstrepen de noodzaak van continue monitoring, threat‑intelligence sharing en een proactieve houding ten aanzien van AI‑veiligheid binnen zowel de private als de publieke sector.
Bronnen
- Vulnerability in agents from Google and others exposes structural flaw in MCPArs Technica · 6 oktober 2026
- Protocol Pivoting: four months laterSyed Anas Mohiuddin · 6 oktober 2026



