Перейти к содержимому
Оригинал
Permission Protocol · AI Agent Incident Tracker·· 18.08.2026Избранное редакциейОценка ИИ78

Context7 MCP: внедрение промпта через пользовательские ИИ-инструкции может привести к утечке учётных данных и удалению файлов

Оригинальный заголовок: Context7 MCP Custom AI Instructions Prompt Injection Can Drive Credential Exfiltration and Destructive File Deletion

Краткий обзор ИИ

Функция пользовательских ИИ-инструкций в Context7 MCP возвращает неочищенный контент злоумышленника вместе с обычными запросами к документам, из-за чего внедрённые инструкции попадают в доверенный контекст ИИ-агента для разработки и подталкивают его читать ключи, передавать данные наружу или удалять файлы.

Почему это важно

В материале разобран путь внедрения промпта через пользовательские инструкции в Context7 MCP и предложен способ снижения риска — добавить контроль авторизации на границах вызовов инструментов.

Полный текст · Перевод ИИ

Назад к трекеру инцидентов

2026-08-18

ВысокийОсновной

Context7 MCP: внедрение промпта через пользовательские инструкции ИИ может привести к краже учётных данных и разрушительному удалению файлов

Разбор CVE-2026-75130 — уязвимости внедрения промпта в Context7 MCP, из-за которой подключённые ИИ-агенты для разработки получали неочищенные пользовательские инструкции ИИ.

Сервер Context7 MCPВыполнение инструментов / MCPКосвенное внедрение промпта через MCP: неочищенные пользовательские инструкцииРабочие станции разработчиков и репозитории, подключённые к затронутым версиям Context7 MCP

Что произошло

Отравленные пользовательские инструкции ИИ Context7 попадают к ИИ-агенту для разработки во время обычного запроса к документации и заставляют его прочитать секреты, передать их наружу или удалить файлы.

Почему это важно

Возможна кража учётных данных из файлов окружения и разрушительное удаление локальных файлов проекта через права инструментов подключённого агента.

Отсутствует проверка авторизации

Независимая авторизация для чтения файлов с учётными данными, исходящей передачи данных и разрушительных операций с файловой системой, инициированных контекстом, который передал MCP.

Заблокировал бы PP?

Отравленный ответ с документацией всё равно может дойти до модели, но каждый значимый вызов инструмента оценивается вне модели. Вызовы на чтение файлов окружения, обращение к неодобренному эндпоинту или удаление файлов будут приостановлены или отклонены без соответствующей расписки о полномочиях.

Разбор инцидента

Хронология и технический разбор

Хронология

  1. 2026-08-18

    CVE-2026-75130 опубликован для Context7 вплоть до версии 2.1.2.

  2. 2026-08-18

    В рекомендациях описаны последствия в виде кражи учётных данных и разрушительного удаления файлов через подключённых ИИ-агентов для разработки.

Технический разбор

  • Функция пользовательских инструкций ИИ в Context7 возвращала неочищенный контент, контролируемый злоумышленником, вместе с остальными легитимными результатами документации.
  • Необходимые для реализации последствий возможности работы с файлами, оболочкой и сетью предоставил подключённый ИИ-агент для разработки, а не MCP-сервер, работающий только на чтение.
  • Достаточно было обычного поиска по библиотеке, чтобы внедрённые инструкции попали в доверенный рабочий контекст агента.
  • В рекомендациях как затронутые указаны Context7 версии 2.1.2 и более ранние; на момент публичного раскрытия окончательно исправленная версия так и не была названа.

Граница авторизации

Где должна была проходить граница авторизации

Этот инцидент отнесён к категории Выполнение инструментов / MCP. Соответствующий шлюз Permission Protocol — Tool-Call Gate. Чтение условное: блокировка применяется только там, где реальная граница действия проходит через шлюз.

Если применять на уровне
Граница MCP-клиента до чтения учётных данных, исходящих запросов и запуска разрушительных файловых инструментов
Что ещё нужно
Шлюз ограничивает последствия дальше по цепочке, но сам не очищает уязвимый ответ Context7.
Расписка требуется для
Чтения учётных данных окружения, отправки данных на новые домены и удаления файлов рабочего пространства

MCP Guard может считать вывод Context7 недоверенным и требовать подписанного решения, прежде чем подключённый агент запустит инструменты для работы с учётными данными, сетью или удалением файлов.

Начните с малого

Поставьте соответствующий шлюз на этой границе действий.

Этот инцидент соответствует Tool-Call Gate. Начните с границы, которая контролирует само действие, а затем требуйте подписанную расписку перед выполнением.

Воспроизведите этот инцидент с подписывающим в цепочке

Источник: Permission Protocol · AI Agent Incident Tracker · permissionprotocol.com