RecodeX 重构消息,安全研究披露,IBM Financial Transaction Manager存在未认证的检索增强生成(RAG)投毒漏洞。攻击者无需通过身份验证即可向系统注入恶意内容,进而劫持模型上下文协议(MCP)的工具调用,可能导致金融交易流程被篡改或敏感操作被恶意触发。该漏洞涉及RAG数据源与MCP工具调用链路的安全边界,目前相关技术细节已公开。