⚠️ Каждый четвертый MCP-сервер открывает путь к RCE через AI-агентов Корпоративные AI-агенты используют два механизма расширения функциональности — и оба создают уязвимости на разных уровнях стека. MCP-серверы (Model Context Protocol) предоставляют детерминированные функции с регистрируемыми вызовами, а Skills загружают текстовые инструкции прямо в контекст модели. По данным helpnetsecurity, исследование Noma Security показало критический разрыв в управлении между этими подходами. Skills работают как неструктурированные запросы внутри контекста рассуждений и не поддаются статическому анализу — их поведение зависит от состояния диалога. MCP-серверы наоборот предсказуемы, но 25% развертываний имеют прямой доступ к shell-командам или файловой системе без должной изоляции. Проблема усугубляется тем, что большинство организаций контролируют только Skills как "контент", игнорируя MCP как "инфраструктуру". Атакующий может манипулировать AI-агентом через специально сформированный ввод, заставив его вызвать опасную MCP-функцию или исполнить вредоносную Skills-инструкцию. В корпоративной среде это означает боковое перемещение через агентов с доступом к внутренним API, базам данных или CI/CD-системам. В российских компаниях AI-агенты пока развертываются хаотично — каждый отдел тащит свое решение. Но когда дойдет до централизованного управления, MCP-серверы окажутся в слепой зоне ИБ-команд, которые привыкли думать категориями "код" и "контент", а не "функции модели". #AIagents #MCP #RCE #AISecOps