Kerentanan  ·  2026-06-21

Agentjacking: AI Coding Agents Hijacked via Sentry MCP Prompt Injection

KerentananHigh dampakGlobal
Tenet Security mengungkapkan pada 12 Juni 2026, sebuah kelas serangan baru bernama 'Agentjacking' yang memanfaatkan model kepercayaan implisit Model Context Protocol. Penyerang membuat event kesalahan Sentry yang berisi muatan injeksi prompt dan mengirimkannya melalui kredensial write-only yang dapat ditemukan secara publik. Ketika asisten pengkodean AI menanyakan Sentry melalui MCP, mereka memperlakukan instruksi yang disuntikkan sebagai konteks sistem yang terpercaya dan menjalankannya dengan hak istimewa pengembang penuh.
Ini adalah kerentanan struktural dalam arsitektur MCP: setiap integrasi MCP kini merupakan permukaan serangan. Agen AI memperlakukan respons alat sebagai otoritatif tanpa verifikasi asal. Serangan ini memotong kontrol EDR, WAF, dan IAM sepenuhnya—tindakan berasal dari proses agen terpercaya itu sendiri. Tidak ada autentikasi yang diperlukan; hanya DSN publik yang diperlukan. 2.388 organisasi diidentifikasi sebagai terekspos.
Penyerang menemukan DSN Sentry publik dari JavaScript frontend target, menyuntikkan event kesalahan berformat Markdown berbahaya melalui endpoint ingest publik Sentry, agen pengkodean AI pengembang mengambil event melalui MCP, agen menjalankan kode yang dikontrol penyerang (unduhan paket npm, eksfilitrasi kredensial) dengan hak istimewa sistem penuh pengembang
Claude Code, Cursor, OpenAI Codex (semua versi dengan integrasi Sentry MCP)
Audit dan batasi eksposur DSN Sentry dalam kode menghadap klien; terapkan penyaringan konten pada event kesalahan Sentry; tambahkan validasi respons MCP dan sandboxing dalam agen AI; nonaktifkan integrasi Sentry MCP jika tidak digunakan
Sumber
Tenet Security Blog - AgentjackingHackRead - Agentjacking DisclosurePinggy - Agentjacking Technical AnalysisSC World - Agentjacking Attack
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →