CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

27. siječnja 2026, 06:23

Alarm zbog ranjivosti u Model Context Protocolu: „Bit će ružno”

Trenutačna eksplozija AI agenata temeljenih na Model Context Protocolu otkrila je niz kritičnih sigurnosnih propusta, a stručnjaci upozoravaju da je „prozor za napade širom otvoren”.

min. čitanja

XFacebookWhatsApp

Model Context Protocol (MCP), okosnica sve popularnijih AI agenata, i dalje je kronično nesiguran. Iako je lansiran bez obavezne autentifikacije, već je u produkciji širom svijeta – a napadači to iskorištavaju.

Najnoviji val incidenata pokrenuo je Clawdbot, viralni osobni AI asistent koji radi isključivo na MCP-u. Tisuće ga je developera postavilo na virtualne poslužitelje s otvorenim portovima i bez ikakve zaštite. Stručnjak za kibernetičku sigurnost Itamar Golan na društvenoj mreži X upozorio je: „Disaster is coming. Thousands of Clawdbots are live right now on VPSs … with open ports to the internet … and zero authentication. This is going to get ugly.”

Potvrđuju ga i podaci tvrtke Knostic: od 1 862 javno izložena MCP poslužitelja, na 119 testiranih nije bila potrebna lozinka. Napadači tako mogu preuzeti sve što agent automatizira – od čišćenja poštanskog sandučića do pisanja koda – i pretvoriti ga u oružje.

Tri kritične CVE prijave u šest mjeseci

• CVE-2025-49596 (CVSS 9,4): web sučelje alata MCP Inspector dopuštalo je potpuno kompromitiranje sustava putem zlonamjerne web-stranice.

• CVE-2025-6514 (CVSS 9,6): naredbena injekcija u popularnom OAuth proxyju mcp-remote omogućila je preuzimanje kontrole nad sustavima povezivanjem na zlonamjerni MCP poslužitelj.

• CVE-2025-52882 (CVSS 8,8): Claude Code ekstenzije izlagale su neautentificirani WebSocket poslužitelj, čime je postalo moguće čitati datoteke i izvršavati kod.

Sve tri ranjivosti proizlaze iz iste odluke: autentifikacija je bila opcionalna, a developeri su je smatrali nepotrebnom.

Napadačka površina širi se

Analiza Equixlyja otkrila je dodatne rupe u popularnim implementacijama MCP-a: 43 % ima naredbene injekcije, 30 % dopušta neograničeno dohvaćanje URL-ova, a 22 % izlaže datoteke izvan predviđenih direktorija. Forresterov analitičar Jeff Pollard to opisuje kao „vrlo učinkovit način da u svoje okruženje ubacite novog, moćnog aktera bez ikakvih ograda”.

Istovremeno, ranije prijavljena ranjivost za izvlačenje datoteka – otkrio ju je istraživač Johann Rehberger – i dalje je prisutna. Nova usluga Cowork, koja MCP agente približava još široj publici, otvara vrata prompt-injekcijama; sigurnosna tvrtka PromptArmor pokazala je kako zlonamjerni dokument može natjerati agenta da napadaču pošalje osjetljive financijske podatke.

Preporuke za sigurnosne timove

  1. Popišite sve MCP instance – klasični endpoint alati ih često ne prepoznaju.
  2. Autentifikaciju učinite obaveznom uz, primjerice, OAuth 2.1.
  3. Ograničite mrežnu vidljivost; vežite poslužitelje na localhost kad god je moguće.
  4. Pretpostavite da će prompt-injekcija uspjeti i planirajte ograničenja privilegija.
  5. Za rizične radnje uvedite obaveznu ljudsku potvrdu.

Jaz između entuzijazma i governancea

Popularnost Clawdbota eksplodirala je krajem 2025., dok većina sigurnosnih strategija za 2026. još ne uključuje kontrole nad AI agentima. Merritt Baer, direktorica sigurnosti u Enkrypt AI, još je ranije upozorila: „MCP is shipping with the same mistake we've seen in every major protocol rollout: insecure defaults. If we don't build authentication and least privilege in from day one, we'll be cleaning up breaches for the next decade.”

Ako organizacije uskoro ne osiguraju svoje MCP okruženje, netko drugi mogao bi ih na to prisiliti – upadom izvana.

#itamar-golan#model-context-protocol#merritt-baer#clawdbot#jeff-pollard

Komentari ~ 0

0/1000 znakova
Trenutno nema komentara za ovaj članak. Budite prvi.

Slično

Tehnologija

Anthropic ubacuje popularne poslovne aplikacije u Claude: chatbot postaje radni prostor
Korisnici Claudea od danas mogu izravno unutar chat-prozorčića otvarati alate poput Slacka, Asane ili Canve, što AI asistenta pretvara u sveobuhvatni radni prostor.

min čitanja

Više

Tehnologija

Google pristao platiti 68 milijuna dolara zbog potajnog snimanja korisnika
Kolektivna tužba zbog navodnog samovoljnog aktiviranja Google Assistanta okončana je nagodbom, koja ipak čeka sudsku potvrdu.

min čitanja

Više

Tehnologija

Zastoj TikToka podgrijao sumnje u cenzuru nakon preuzimanja od američkih ulagača
Milijuni Amerikanaca nisu mogli normalno koristiti TikTok zbog kvara u podatkovnom centru, a pad se poklopio s tranzicijom vlasništva i produbio sumnje u političku cenzuru.

min čitanja

Više

Tehnologija

Alibaba Cloud predstavlja Qwen3-Max-Thinking, model koji cilja nadmašiti GPT-5.2
Novi model Qwen3-Max-Thinking iz Alibabe najavljuje zatvaranje jaza u AI zaključivanju između kineskih i zapadnih laboratorija.

min čitanja

Više

Tehnologija

Od pilot-projekata do ekosustava: inženjeri traže zajednički jezik za višestruke AI agente
Stručnjaci se okupljaju na salonu „Agentic Scale” kako bi raspravili infrastrukturne i sigurnosne izazove pri povezivanju višestrukih AI agenata u složene korporativne sustave.

min čitanja

Više

Tehnologija

London i Zagreb povezuju snage: zdravstvene inovacije u fokusu novog partnerstva
Na konferenciji na Sveučilištu u Zagrebu britanski i hrvatski stručnjaci dogovorili su konkretnije spajanje ekosustava kako bi se ubrzala primjena digitalnih rješenja u zdravstvu i potaknuo gospodarski rast.

min čitanja

Više

Tehnologija

Francuska pokreće opservatorij kako bi smanjila europsku ovisnost o američkoj i kineskoj tehnologiji
Pariz predstavlja opservatorij i indeks otpornosti kako bi EU smanjila trošak od 265 milijardi eura godišnje zbog ovisnosti o ne-europskim tehnološkim dobavljačima.
By Daniel Torok - White HouseFacebook, Public Domain, https://commons.wikimedia.org/w/index.php?curid=166661524

min čitanja

Više

Tehnologija

Autonomni agenti stižu, ali loši podaci prijete potopiti AI revoluciju
Tehnološki lider upozorava da autonomni AI sustavi nisu otporni na loše podatke te zagovara strogi „ustav podataka” kao nužnu obranu.

min čitanja

Više

Tehnologija

Pakleni HD 189733b: umjesto kiše pada rastopljeno staklo
NASA opisuje HD 189733b kao zastrašujuće mjesto s vjetrovima od 2 km/s i kišom rastopljenog stakla, nazvavši boravak u takvim uvjetima „smrću od tisuću posjekotina“.

min čitanja

Više

Tehnologija

Trajna memorija za Claude Code: Anthropic uvodi Tasks i mijenja način rada AI agenata
Nova funkcija Tasks pretvara Claude Code iz kratkoročnog pomoćnika u trajno svjesnog menadžera projekata, donoseći graf ovisnosti, lokalnu pohranu i dijeljenje stanja među sesijama.

min čitanja

Više

Najčitanije

Politika

Washington jamstva uvjetuje mirom, Moskva i Kijev i dalje ne popuštaju
Financial Times tvrdi da SAD vezuje sigurnosna jamstva Ukrajini uz ustupke u Donbasu, Zelenskij traži garancije prije bilo kakvog povlačenja, a Bijela kuća poruke o pritisku na Kijev naziva „netočnima”.
By Daniel Torok - White HouseFacebook, Public Domain, https://commons.wikimedia.org/w/index.php?curid=166661524By Пресс-служба Президента РФ - https://www.thetimes.com/world/europe/article/emmanuel-macron-rebrands-himself-as-anti-russia-hawk-to-german-fury-dlplhbbzs (indirectly, this is identical in framing, slightly different color, higher res), CC BY 4.0, https://commons.wikimedia.org/w/index.php?curid=155844791President Of Ukraine from Україна, CC0, via Wikimedia Commons

min čitanja

Više

Vijesti

Oluje poharale jug Italije: proglašeno izvanredno stanje, prva pomoć 100 milijuna eura
Vlada Giorgie Meloni proglasila je izvanredno stanje za Siciliju, Sardiniju i Kalabriju nakon razornih oluja i odobrila prvih 100 milijuna eura pomoći, dok procjene štete prelaze milijardu eura.
By Governo Italiano - www.governo.it, for the license see here, CC BY 3.0 it, https://commons.wikimedia.org/w/index.php?curid=130399752

min čitanja

Više

Vijesti

Prikolica na njemačkoj A281 namjerno blokirala autocestu, policija istražuje pokušaj ubojstva
Crna poluprikolica preko obje trake kod Bremena gotovo izazvala tragediju; vozač kamiona u zadnji čas kočio.

min čitanja

Više

Politika

Crobarometar otkriva: HDZ i dalje vodi, Milanović najomiljeniji političar
Redovito istraživanje javnog mnijenja pokazuje da HDZ zadržava prednost, dok je Zoran Milanović i dalje političar s daleko najboljim osobnim rejtingom.
Damir Sencar/HINA/POOL/PIXSELL/Social Democratic Party of Croatia, CC BY 3.0 HR <https://creativecommons.org/licenses/by/3.0/hr/deed.en>, via Wikimedia Commons

min čitanja

Više

Rukomet

Danci slomili Nijemce i izborili obračun za prolaz
Danska se u Herningu odvojila serijom 6:1 i s 31:26 nadigrala Njemačku, čime je izborila dvoboj koji će odlučiti poredak u skupini.

min čitanja

Više

Najnovije

Sport

Brazil najavio kandidaturu za Svjetsko klupsko prvenstvo 2029., Infantino tvrdi: „Svi ćemo slaviti zajedno”

Sport

Mladac Raul Kumar blistao na Poljudu i odveo Istru 1961 do nove senzacije

Sport

Ante Pekas opet briljira: iz Paških vrata izvukao ribu od 9 kilograma

Lifestyle

Kraftwerk ovog ljeta stiže u pulsku Arenu

Sport

Stipe Božić rasprodao Uraniju: „Alpski ratnici” otkrili slavu i tragediju najviših vrhova

Lifestyle

Koliko je noćnih buđenja normalno i kada potražiti pomoć

Sport

Tragedija na Feuerkogelu: češki dječak (14) poginuo nakon izlijetanja sa staze

Politika

Desničarske udruge prijavile Dežulovića i Ivančića za lažno prebivalište, policija nije našla nepravilnosti

Sport

Gledatelji napali RTL zbog gosta u prijenosu utakmice Hrvatske i Švicarske

Vijesti

Mali ilustrirani besedarij Sušaka: Vera Štimac spasila 5 000 riječi zaboravljenog govora

Politika

Novi intervju rasplamsao sumnje u Trumpovo zdravlje: zaboravio naziv Alzheimerove bolesti