Context7 MCP: внедрение промпта через пользовательские ИИ-инструкции может привести к утечке учётных данных и удалению файлов
Оригинальный заголовок: Context7 MCP Custom AI Instructions Prompt Injection Can Drive Credential Exfiltration and Destructive File Deletion
Функция пользовательских ИИ-инструкций в Context7 MCP возвращает неочищенный контент злоумышленника вместе с обычными запросами к документам, из-за чего внедрённые инструкции попадают в доверенный контекст ИИ-агента для разработки и подталкивают его читать ключи, передавать данные наружу или удалять файлы.
В материале разобран путь внедрения промпта через пользовательские инструкции в Context7 MCP и предложен способ снижения риска — добавить контроль авторизации на границах вызовов инструментов.
2026-08-18
ВысокийОсновной
Context7 MCP: внедрение промпта через пользовательские инструкции ИИ может привести к краже учётных данных и разрушительному удалению файлов
Разбор CVE-2026-75130 — уязвимости внедрения промпта в Context7 MCP, из-за которой подключённые ИИ-агенты для разработки получали неочищенные пользовательские инструкции ИИ.
Сервер Context7 MCPВыполнение инструментов / MCPКосвенное внедрение промпта через MCP: неочищенные пользовательские инструкцииРабочие станции разработчиков и репозитории, подключённые к затронутым версиям Context7 MCP
Что произошло
Отравленные пользовательские инструкции ИИ Context7 попадают к ИИ-агенту для разработки во время обычного запроса к документации и заставляют его прочитать секреты, передать их наружу или удалить файлы.
Почему это важно
Возможна кража учётных данных из файлов окружения и разрушительное удаление локальных файлов проекта через права инструментов подключённого агента.
Отсутствует проверка авторизации
Независимая авторизация для чтения файлов с учётными данными, исходящей передачи данных и разрушительных операций с файловой системой, инициированных контекстом, который передал MCP.
Заблокировал бы PP?
Отравленный ответ с документацией всё равно может дойти до модели, но каждый значимый вызов инструмента оценивается вне модели. Вызовы на чтение файлов окружения, обращение к неодобренному эндпоинту или удаление файлов будут приостановлены или отклонены без соответствующей расписки о полномочиях.
Разбор инцидента
Хронология и технический разбор
Хронология
2026-08-18
CVE-2026-75130 опубликован для Context7 вплоть до версии 2.1.2.
2026-08-18
В рекомендациях описаны последствия в виде кражи учётных данных и разрушительного удаления файлов через подключённых ИИ-агентов для разработки.
Технический разбор
- Функция пользовательских инструкций ИИ в Context7 возвращала неочищенный контент, контролируемый злоумышленником, вместе с остальными легитимными результатами документации.
- Необходимые для реализации последствий возможности работы с файлами, оболочкой и сетью предоставил подключённый ИИ-агент для разработки, а не MCP-сервер, работающий только на чтение.
- Достаточно было обычного поиска по библиотеке, чтобы внедрённые инструкции попали в доверенный рабочий контекст агента.
- В рекомендациях как затронутые указаны Context7 версии 2.1.2 и более ранние; на момент публичного раскрытия окончательно исправленная версия так и не была названа.
Граница авторизации
Где должна была проходить граница авторизации
Этот инцидент отнесён к категории Выполнение инструментов / MCP. Соответствующий шлюз Permission Protocol — Tool-Call Gate. Чтение условное: блокировка применяется только там, где реальная граница действия проходит через шлюз.
- Если применять на уровне
- Граница MCP-клиента до чтения учётных данных, исходящих запросов и запуска разрушительных файловых инструментов
- Что ещё нужно
- Шлюз ограничивает последствия дальше по цепочке, но сам не очищает уязвимый ответ Context7.
- Расписка требуется для
- Чтения учётных данных окружения, отправки данных на новые домены и удаления файлов рабочего пространства
MCP Guard может считать вывод Context7 недоверенным и требовать подписанного решения, прежде чем подключённый агент запустит инструменты для работы с учётными данными, сетью или удалением файлов.
Начните с малого
Поставьте соответствующий шлюз на этой границе действий.
Этот инцидент соответствует Tool-Call Gate. Начните с границы, которая контролирует само действие, а затем требуйте подписанную расписку перед выполнением.
Источник: Permission Protocol · AI Agent Incident Tracker · permissionprotocol.com