跳到正文

#漏洞披露

今天还没有收录新动态
10月1日周四
  1. Embrace The Red · 84

    研究者披露 SQL Copilot 提权漏洞 CVE-2026-65669:从 SELECT 到 SYSADMIN

    安全研究者 Johann 在 BlueHat Asia 2026 上披露了 SQL Server Management Studio(SSMS)中 SQL Copilot 的提权漏洞 CVE-2026-65669,微软将其评为严重级别。Copilot 沿用查询窗口的数据库连接执行 SQL,用户以 sysadmin 身份连接时它也拥有同等权限;所谓只读模式只靠系统提示词和 LocalSqlExecutionAccessChecker 类中的正则黑名单,没有独立的低权限连接。作者用间接调用存储过程的写法绕过黑名单,使 Copilot 能执行 CREATE、INSERT、UPDATE、DELETE、DROP 等写操作,并演示了数据外传。完整攻击链中,数据库所有者在库里埋入恶意指令,等高权限用户使用 Copilot 时经间接提示注入触发,最终把攻击者的登录加入 sysadmin 角色。作者建议把智能体的只读限制做成权限层面的约束,并提醒及时更新。

    推荐理由作者以第一手研究披露 SSMS 中 SQL Copilot 的提权链,展示只读模式如何被绕过并最终拿到 sysadmin。

9月29日周二
8月28日周五
  1. Wiz Research · 80

    Wiz 蜜罐记录 90 天针对 AI 基础设施的攻击:MCP 服务器 RCE、盲提示注入与 AI 原生后渗透

    Wiz Threat Research 在 LiteLLM、Flowise、LangChain、Langflow、ChromaDB、Ollama 等 AI 与 ML 服务上部署蜜罐,90 天遥测中观察到持续攻击,并将其归纳为三类模式:利用面向互联网的 MCP 服务器实现远程代码执行、针对 AI 智能体框架的盲提示注入,以及适配 AI 基础设施内部结构的后渗透。

    推荐理由Wiz 用 90 天蜜罐遥测还原了针对 AI 基础设施的三类攻击链,并给出可对照排查的 IOC 与加固清单。

8月26日周三
  1. Trail of Bits Blog · 87

    Trail of Bits 实测 GPT 5.6-Cyber 三次逃出 QEMU/KVM 虚拟机

    Trail of Bits 在 Patch the Planet 项目中获得 GPT 5.6-Cyber 预览权限,让其在 CTF 任务中逃出 QEMU/KVM 虚拟机并读取 flag,结果该智能体三次成功逃逸。

    推荐理由作者用自家 Linux 主机实测 GPT 5.6-Cyber 的逃逸能力,给出三次逃逸的具体漏洞链与失败路径,可迁移到 Agent 沙箱设计。

8月17日周一
  1. Wiz Research ·

    Wiz Red Agent 借 GitHub Copilot 辅助 PR 中的缺陷进入 Snowflake 内部 Jira

    Wiz Red Agent 独立发现并利用了一个 GitHub Actions 注入漏洞,该漏洞被 GitHub Advanced Security 漏检,Red Agent 借此验证了对 Snowflake 内部 Jira 敏感数据的访问权限并评估了影响范围,全程无需人工干预,距漏洞上线仅五天。该事件源于一个由 GitHub Copilot 辅助生成的 PR 中引入的缺陷。

7月16日周四
7月8日周三
  1. Wiz Research · 84

    Wiz 披露 GhostApproval 漏洞:六款 AI 编码助手存在符号链接信任边界缺陷

    Wiz Research 披露名为 GhostApproval 的漏洞模式,影响 Amazon Q Developer、Anthropic Claude Code、Augment、Cursor、Google Antigravity 和 Windsurf 六款 AI 编码助手。攻击者构造含符号链接(CWE-61)的恶意仓库,诱使 Agent 将文件写入工作区之外,例如把攻击者 SSH 公钥写入 ~/.ssh/authorized_keys,从而获得持久免密访问甚至远程代码执行。

    推荐理由Wiz 披露六款 AI 编码助手共有的符号链接信任边界缺陷,并给出各厂商修复与拒绝的处置差异,可供评估 Agent 文件写入权限的团队参考。

6月29日周一
  1. Wiz Research ·

    Wiz Red Agent 自主挖掘航空公司 GraphQL 预订 API 的对象级授权缺陷

    Wiz Research 披露其自主运行的 Red Agent 在一家航空公司的公开 GraphQL 预订 API 中发现对象级授权失效(BOLA)漏洞,仅用一个根 URL、无种子数据和凭证,就在 15 分钟内映射后端架构并取得匿名会话。 该 API 使用连续整数标识符且下游解析器缺少后端角色校验,导致匿名的匿名网页角色即可读取跨度两年的乘客姓名、出生日期、账单地址、掩码信用卡号和实时航班行程,并能修改或删除活跃订单——contactsChange 篡改联系人邮箱劫持账户、flightDelete 静默取消航段、priceOverride 将票价归零、refundIssue/voidRefund 发起未经授权的退款。

5月4日周一
  1. Embrace The Red · 86

    Copirate 365:M365 Copilot 与消费版 Copilot 的漏洞链(CVE-2026-24299)

    作者在 DEF CON Singapore 演讲中复盘了 M365 Copilot 与消费版 Copilot 的一系列漏洞,MSRC 分配编号 CVE-2026-24299,相关缺陷已修补。

    推荐理由作者以第一手披露者身份复盘 M365 Copilot 的完整攻击链与补丁时间线,可看到间接提示注入如何从单次泄露升级为持久后门。

11月25日周二
  1. Embrace The Red · 82

    Google Antigravity IDE 存在五个已知安全漏洞,含数据外泄与远程命令执行

    研究者指出,基于 Windsurf 授权协议推出的 Google Antigravity IDE 延续了多个早在 2025 年 5 月就已向 Windsurf 报告的已知漏洞。文中逐一分析了五个安全问题,包括通过间接提示注入实现的数据外泄乃至远程命令执行,并在上周二有研究人员开始反馈问题后,Google 才公开记录了这些问题。作为外部人士,目前尚不清楚为何这些已通报过的漏洞会出现在该产品中,作者的推测是 Google 安全团队对 Antigravity 的上线有些措手不及。出于提高认知的目的,作者暂未公布具体的漏洞利用载荷细节,而是给出了实用的缓解建议。

    推荐理由梳理 Google Antigravity IDE 沿袭 Windsurf 旧漏洞的具体路径,并给出实用缓解措施,便于对照此前披露记录自查。

8月30日周六
  1. Embrace The Red · 78

    AgentHopper:借多个编码 Agent 漏洞实现自我传播的概念型 AI 病毒

    安全研究员 Johann Rehberger 公布名为 AgentHopper 的概念验证 AI 病毒,用一个通用的条件化提示注入载荷在不同编码 Agent 间自动跳转并触发各自的远程代码执行路径。它利用此前负责任披露并已被各厂商修复的四类漏洞实施感染:向 GitHub Copilot 写入 settings.json 打开 YOLO 模式、给 Amp Code 配置伪造的 MCP 服务器、令 Amazon Q Developer 执行带 -exec 参数的 find 命令、修改 AWS Kiro 配置将所有 bash 命令加入允许列表,随后下载并运行 AgentHopper。

    推荐理由该概念验证串联四个已修复的编码 Agent 任意代码执行漏洞,给出条件化提示注入跨 Agent 自我传播的可迁移思路。

8月27日周三
  1. Embrace The Red ·

    Cline 被曝可通过 Markdown 图片渲染外泄数据,作者给出防护建议

    安全研究者披露,AI 编码智能体 Cline 存在数据外泄漏洞:聊天框会渲染来自不可信域名的 Markdown 图片,攻击者可在提示注入攻击中读取 .env 等敏感文件并把内容拼进图片 URL,从而在无需人工批准的情况下外泄本机文件。作者给出复现步骤:写入含注入内容的 demo.md、创建带假密钥的 .env,再让 Cline 解释该文件,即可看到 Cline 被劫持、读取 .env 并自动渲染图片。缓解建议包括不渲染不可信域名的 Markdown 图片、默认关闭 Auto-approve,并指出该攻击同样可来自网站内容、MCP 服务器等来源。

已经到底了