全部动态
从来源,看到研究的联系
点选节点,展开一条线索
本页材料
完整标题与摘要 · 24 条- 动态Anthropic Research
Anthropic 披露 DeepSeek、Moonshot、MiniMax 的蒸馏攻击并说明防御措施
Anthropic 在2026年2月23日发布的文章中,指称 DeepSeek、Moonshot 与 MiniMax 通过约2.4万个账号与 Claude 进行超过1600万次交互,以提取模型能力。其中公司报告 MiniMax 超过1300万次、Moonshot 超过340万次、DeepSeek 超过15万次。上述归因和统计来自 Anthropic,自身不证明此后有关敏感中国资料内容的其他指称。文章还介绍其检测、访问控制与行业协作措施。
- 动态Princeton CITP
研究者用 AI 编码 Agent 复原佐治亚州 150 万张选票的投出顺序
普林斯顿 CITP 博士后研究员 Max Springer 用 AI 编码 Agent 结合公开记录,复原了佐治亚州 2026 年 5 月初选中 150 万张现场选票的投出顺序,占其考察县现场选票的 98.9%。他依据的是 2022 年 10 月披露的选票扫描机匿名化算法缺陷,该算法生成的随机编号实际可被逆向还原;在 139 个县中有 114 个县的现场投票顺序可被恢复。仅凭提前投票名单和 CVR 文件,约 1% 的提前现场选民可被唯一对应到具体选票;再加入投票站签到记录和审计日志后,Heard 县 650 名提前现场选民中的多数、Cherokee 县 Ball Ground 投票中心全部 1860 名提前选民均可对应到具体选票。作者称全程未接触投票机、未入侵网络、未查看源代码,也未访问非公开数据,Agent 未拒绝执行。
- 动态Quartz
韩国警方调查利用中国 AI 工具 Artex 攻击 7 家金融机构事件
韩国国家警察厅就一起利用中国开发的 AI 工具 Artex 发起的网络攻击展开调查,至少 7 家韩国金融机构受影响,6.8 万人的个人数据被泄露。调查人员称攻击最早于上周被发现,带有 Artex AI 的特征,该工具由中国安全工程师李普华(化名 Autumn)开发并以开源软件形式发布,原本用于帮助机构发现自身网络漏洞。据 BleepingComputer 报道,金融服务委员会召开紧急会议,确认新韩银行发生数据泄露,涉及 2.5 万名客户,国民银行 11.9 万客户的信用卡数据被泄露,韩亚银行销售支持系统被入侵后也发生有限泄露。攻击源自约十几个国家的二十多个 IP 地址,包括美国、日本和德国,官方尚未确认攻击者身份,并表示正寻求国际合作。事件公开后,Artex 修改了使用条款,明确禁止将其用于未授权访问、数据窃取或其他恶意用途。
- 动态GitHub 安全公告
Langflow 修复多个组件默认关闭的 SSRF 防护漏洞
Langflow 安全公告指出,部分接收 URL 的内置组件曾缺少有效的服务端请求限制。具备创建或运行流程权限的已认证用户可能借此访问服务器可达的内部资源。相关组件的防护分阶段补齐,并在 Langflow 1.10.3 完成公告所列修复;不同底层软件包的修复版本需分别核对。
- 动态The Hacker News
Google 因无效自动化报告激增暂停开源产品漏洞奖励
Google 自 10 月 1 日起停止通过开源软件漏洞奖励计划(OSS VRP)接收 Go、Angular、Protocol Buffers 等项目的产品漏洞报告,并在 X 上称原因是自动化提交大幅增加且绝大多数无效。供应链投毒类报告仍被接收,10 月 1 日前提交的报告不受影响。规则页面同步移除了旗舰项目 500 至 7500 美元、重要项目 101 至 3133.7 美元的产品漏洞奖励金额,Google 承诺在 2027 年第一季度更新该部分规则。研究者可改走 Cloud VRP、Patch Rewards 或其他奖励计划提交,Go 项目则要求通过其安全团队邮箱报告。
- 动态ChosunBiz
韩国警方成立专案组调查七家金融机构遭黑客入侵事件
韩国警察厅10月6日宣布,针对近期多家银行遭黑客入侵事件,在核实客观事实后转为正式调查,并以违反《信息通信网利用促进及信息保护法》立案,同时组建由网络恐怖应对课长领导的专案组,下设4个小组共28人。据金融当局通报,新韩、KB国民、韩亚、BNK釜山银行、艺家蓝储蓄银行、Welcome储蓄银行和现代资本共7家机构确认遭到入侵。攻击商业银行的IP与攻击储蓄银行和资本公司的IP不同,但手法相似,攻击者疑似轮换多个国家的IP反复渗透金融机构系统。警方还在攻击银行业的IP上发现使用ARTEX AI的痕迹,这是一款利用大语言模型(LLM)寻找漏洞并尝试入侵的开源自主安全评估工具,金融当局正在调查攻击者是否借助此类AI工具对多家金融公司发动大规模自动化攻击。警方正与相关机构合作,并就是否符合重大犯罪调查机构(SCIA)通报标准征求金融委员会的解释。
- 动态threatfrontier.com
InternLM MindSearch Planner Agent 曝代码注入漏洞 CVE-2026-105135,已有公开 PoC 且无修复
InternLM 开源 AI 搜索智能体 MindSearch 被披露代码注入漏洞 CVE-2026-105135,VulDB 作为 CNA 于 2026 年 10 月 4 日发布记录,目前存在公开 PoC 且没有已知修复。漏洞位于 Planner Agent 的 ExecutionAction.run(mindsearch/agent/graph.py),该组件把语言模型生成的 Python 代码字符串直接传给 exec 执行,攻击者只要能影响模型输出,就能让服务器运行任意代码。VulDB 给出的 CVSS v3.1 评分为 10.0,CVSS v4.0 为 9.3,NVD 尚未自行分析评分,GitHub 镜像为未审核公告 GHSA-4535-w5r2-pmqp,未列出修复版本。
- 动态Truffle Security
Truffle Security 扫描 2.24 亿个 GitHub 仓库,发现 543,699 个仍有效的泄露凭据
Truffle Security 扫描 The Stack v3 中 2.24 亿个公开 GitHub 仓库,在 2026 年 7 月 27 至 28 日验证出 543,699 个仍能通过认证的凭据,中位泄露时长 784 天,最老的一个 2009 年提交后仍有效。其中 199,843 个是在 GitHub 于 2024 年 2 月 29 日默认开启推送保护之后才被推送的。研究显示推送保护确实把受覆盖凭据进入公开代码的速率降低约一半,但 51.8% 的存活凭据属于默认不拦截的类型,包括连接字符串、Google API 密钥和私钥。存活率差异主要由厂商是否自动吊销决定:npm token 提交 101,886 个仅 1 个存活,GitHub token 73,048 个中 260 个存活,而 Postgres 连接字符串 12,985 个中 11,465 个仍有效。
- 动态GitHub 安全公告
vLLM 修复 cache_salt 校验过松导致 EngineCore 被单次请求击穿的拒绝服务漏洞
vLLM 在启用内置 LMCache-MP KV connector 的部署上,对请求中的 cache_salt 校验不足。特殊格式的输入会触发下游缓存键解析异常,而调度链路未将其隔离为单个请求错误,导致共享 EngineCore 进程退出,影响并发服务。公告讨论的是特定连接器配置下的可用性漏洞,不是数据泄露或代码执行;修复应收紧输入约束,并在请求边界捕获异常。
- 动态GitHub 安全公告
vLLM 结构化输出请求可致 EngineCore 宕机,影响 0.25.1 及更早版本
vLLM 披露三个结构化输出请求路径的漏洞,普通 API 请求即可触发未捕获的引擎致命异常,使共享 EngineCore 终止,导致该引擎实例上所有并发与后续租户服务中断。受影响版本为 vLLM ≤ 0.25.1,已在 0.25.1 提交 752a3a504485 上确认。三个触发点分别是:默认 auto 后端被永久锁定后,重复根 EBNF 语法使 xgrammar 编译异常逃逸,而完成检查只捕获 TimeoutError;ngram_gpu 推测解码用 -1 填充草稿 token 行,未裁剪即传入 guidance 的 validate_tokens,原生匹配器因负值抛出 OverflowError;可选 Rust 前端接受 Python 前端会拒绝的空 json/grammar 字符串。影响仅限可用性,不涉及代码执行、内存破坏或数据泄露。
- 动态GitHub 安全公告
vLLM 的 Qwen2-VL/Qwen3-VL 视频采样器未限制请求级 max_frames,可致未认证内存耗尽
安全研究者 Eva Crystal(0xiviel)披露,vLLM 中 Qwen2-VL 与 Qwen3-VL 的视频采样器只读取请求级 media_io_kwargs.video.max_frames 和 fps,不读取 num_frames,因此 GHSA-vxqj-p4gw-9h4c 与 PR #51969 对 num_frames 的钳制无法覆盖该路径。未认证攻击者可通过 /tokenize 等接口提交额外 74 字节 JSON,将服务端峰值 RSS 从 2 271 MiB 推高到 13 629 MiB,解码帧数从 60 增至 900,帧数仅受视频总帧数限制。默认 vllm serve 不启用认证,/invocations 与 /tokenize 也不在认证前缀内,Rust 前端会拒绝 media_io_kwargs 故不受影响。报告称测试未使用 GPU,放大倍数仅为下限。
- 动态GitHub 安全公告
vLLM 工具续写丢失 cache_salt,恢复跨租户前缀缓存成员推断
vLLM 在 GPT-OSS Harmony 路径(POST /v1/responses)的工具续写环节丢失了 cache_salt,使续写前缀落入全局无盐缓存命名空间,恢复了 cache_salt 本应阻止的提示词成员推断。受影响版本为 vLLM ≤ 0.25.1(已在 0.25.1、commit 752a3a504485 确认)。首轮请求正确携带 request.cache_salt,但工具调用后的续写通过 tokens_input(token_ids) 重建引擎输入时未传入该盐值,攻击者据此可提交重建的续写并读取 Responses 返回的精确 cached_tokens_per_turn 计数,判断另一租户是否处理过某个猜测的提示词或历史。该漏洞由 Patch the Planet(Trail of Bits 与 OpenAI 合作)报告,使用 GPT-5.5-Cyber 发现。
- 动态GitHub 安全公告
vLLM 多模态镜像缓存失步漏洞:被拒请求可致后续同哈希请求触发引擎断言
vLLM 0.25.1 及更早版本存在多模态镜像缓存失步问题,远程客户端可用被拒请求污染缓存身份,使后续复用同一媒体哈希的请求在引擎核心触发断言。默认多模态缓存 mm_processor_cache_type="lru" 下,前端 P0 只存元数据、引擎核心 P1 存真实载荷,两者依赖 get_and_update() 同步执行以保持淘汰顺序一致。当请求在 P0 完成渲染与哈希后、P1 收到条目之前被拒(例如渲染后因 max_model_len 超限被拒),P0 认为该媒体已缓存而 P1 从未收到;后续同哈希请求在 P0 命中,P0 发送 None,P1 因无缓存触发 assert mm_item is not None。公告建议将 P0 提交与准入检查绑定并在拒绝时回滚,同时把 P1 的断言改为请求级可检查错误;修复提案见 vllm-project/vllm 的 PR 51897。
- 动态GitHub 安全公告
Langflow 修复 validate_code 装饰器导致的认证远程代码执行漏洞
Langflow 的 /api/v1/validate/code 接口在 validate_code 函数中用 exec() 执行用户提交的 FunctionDef 节点,而 Python 会在定义时立即求值装饰器,攻击者借此以任意认证用户身份在服务器上执行任意代码。该接口在 v1.7.2 之前完全无认证,v1.7.2 至 v1.10.0 需有效会话但仍可触发,AUTO_LOGIN 下任意用户亦可利用。漏洞已在 v1.10.1 通过 PR #13696 修复,validate_code() 不再 exec() 提交的函数定义,仅做 compile() 以暴露语法错误,同时解决了重复公告 GHSA-xjq8-cqrm-7m4x 中通过默认参数求值触发的同类利用。
- 动态GitHub 安全公告
Langflow 修复 webhook 认证绕过漏洞,未授权用户可执行任意 flow
Langflow 的 webhook 认证逻辑存在漏洞,未授权用户只要知道 flow 的 UUID 就能以所有者身份触发任意 flow 执行。根因是 WEBHOOK_AUTH_ENABLE 配置在 v1.7.0 引入时默认值为 False,导致 AuthService.get_webhook_user 在未校验 API Key 的情况下直接返回 flow 所有者,所有 webhook 端点默认公开。攻击者可借此实现远程代码执行(RCE)、拒绝服务(DoS)或篡改数据库等外部系统。受影响版本为 >= 1.7.0, <= 1.9.0,已在 v1.9.1 通过 PR #12845 修复,将 WEBHOOK_AUTH_ENABLE 默认值改为 True,除非运维人员显式设置 LANGFLOW_WEBHOOK_AUTH_ENABLE=false。
- 动态The Next Web
Z.ai 的 ZCode 被指自动上传本地仓库快照,修复后公开仓库已删除上传代码
开发者 ferstar 于 9 月 18 日发布分析称,ZCode 会在本地 checkpoints 目录生成加密快照,其中一个 313MB 快照包含 42,411 个文件,Git 目录占 86.6%,状态日志记录 564 次上传失败;另有一个 538 文件的公开仓库快照成功上传到服务器。Z.ai 随后在 GitHub 公开 ZCode 源码,移除 Repo Wiki 功能,停用生成并上传本地仓库快照的工作流,并在 ZCode v3.14.0 中发布修复。中国信息通信研究院和 NSFOCUS 分别核查了 zcode-prod 阿里云存储桶,称其已处于零数据状态。ferstar 于 9 月 21 日复查后确认上传管线已完全移除,但公开仓库只剩两个 commit,开发历史和上传代码均已消失,无法核查此前行为。Z.ai 称代码从未进入其训练数据,并承诺发布完整评估报告,但未给出时间。
- 动态BBC
Mindgard 披露 Kimi K2.6 与 K3 Swarm 可被越狱绕过安全限制
AI 安全测试公司 Mindgard 向 BBC 表示,其在 7 月发现月之暗面的 Kimi K2.6 和 K3 Swarm 两款模型可被越狱绕过开发者设置的安全限制,进而讨论生物武器制作与实施暗杀等话题。Mindgard 创始人 Peter Garraghan 称,越狱一旦成功,模型会谈论任何话题,并主动给出其他有害建议。Mindgard 未验证 Kimi 给出的回答是否真的可行,但认为护栏本应阻止模型进入这类讨论,并称被越狱的 Kimi 2.6 可能让攻击者在其计算资源上运行代码并连接互联网,成为网络攻击的跳板。Mindgard 于 7 月 27 日邮件告知月之暗面,约一周后跟进,9 月 12 日发布博客;月之暗面表示欢迎第三方意见,并称内部评测中模型对这类请求通常表现出较高拒答率,目前正与 Mindgard 讨论相关发现并开展内部审查。
- 动态GitHub 安全公告
GPT Researcher v3.3.7 的 MCP STDIO 配置存在远程命令执行漏洞
开源项目 GPT Researcher v3.3.7 存在一处漏洞,攻击者可通过诱导用户与特制 HTML 页面交互,在受害者系统上执行任意命令。该问题与 MCP STDIO 配置相关,GitHub 安全公告已就此发布 GHSA-8j86-h8gg-797p。
- 动态GitHub 安全公告
Hugging Face Datasets 基于文件夹的构建器存在路径遍历漏洞
Hugging Face Datasets 5.0.0 及之前版本存在路径遍历漏洞,已在提交 f989ef9 中修复。问题出在基于文件夹的数据集构建器未对 file_name 元数据字段做充分校验,就直接将其与数据集目录拼接。攻击者可构造带目录遍历序列的 file_name 值读取任意本地文件,这些文件会在调用 save_to_disk 或 push_to_hub 时被写入输出内容。
- 动态GitHub 安全公告
Hugging Face Transformers 在信任确认前写入自定义生成代码
Hugging Face Transformers 4.49.0 至 5.8.1 存在漏洞,调用 GenerativePreTrainedModel.load_custom_generate() 时会在用户确认 trust_remote_code 之前就抓取并缓存远程 Python 模块文件。攻击者控制的 custom_generate/generate.py 代码即使用户拒绝信任提示,也会被写入 ~/.cache/huggingface/modules 目录。执行环节仍受信任检查限制,但文件写入不可逆且可跨会话留存,可能造成磁盘上持久化的未授权文件,以及缓存冲突导致攻击者代码在后续受信任的模型加载中被执行。
- 动态GitHub 安全公告
rmcp OAuth 客户端未校验 resource_metadata URL 存在 SSRF 漏洞
GitHub 安全公告披露 modelcontextprotocol/rust-sdk 的 rmcp crate 存在 SSRF 漏洞,受影响文件为 crates/rmcp/src/transport/auth.rs。其 OAuth 客户端会从服务器返回的 WWW-Authenticate 头中解析 resource_metadata= 的绝对 URL 并直接发起 GET 请求,既不校验是否与原始 MCP 服务器同源,也不拦截 loopback、link-local、RFC 1918 地址或云元数据端点。攻击者控制的 MCP 服务器可返回 401 与指向 http://169.254.169.254/latest/meta-data/ 等内部地址的头部,使受害应用以其网络上下文探测云元数据、localhost 服务、私有 VPC 或容器网络服务及内部 HTTP API。
- 动态X @MinLiBuilds
PewDiePie 微调 Qwen 3.5 9B 发布本地模型 Ajax 遭 OpenAI 两次封号
PewDiePie 发布本地模型 Ajax,基于 Qwen 3.5 9B 微调。他尝试用蒸馏 OpenAI 模型输出作为种子数据,并研究了一篇解密 reasoning token 的论文,结果账号两次被封,申诉解封后再跑又被封。
- 动态CSA Labs Research
CSA 研究笔记:AI 训练数据集成为凭证泄露渠道
CSA Labs 研究笔记汇总 2025 至 2026 年的多项大规模扫描,指出用于训练大语言模型的公开代码与网页语料中曾发现大量在验证时仍能认证的真实凭证,且被发现后很少被吊销。Truffle Security 于 2026 年 9 月 29 日发布报告:研究者扫描 BigCode 维护的 The Stack v3(2.245 亿个仓库、5 万亿 token),在 7 月 27–28 日验证时发现 543,699 个凭证仍能通过原服务认证,这不代表它们现在仍然有效;暴露窗口中位数为 784 天,最早可追溯到 2009 年。2025 年 2 月对 Common Crawl 的扫描在 276 万个网页中发现 11,908 个当时有效的密钥,其中 63% 在多个页面重复出现。笔记还引用 GitGuardian 2026 年报告称 2025 年公开 GitHub 新增 2900 万个硬编码密钥,与 AI 服务相关的泄露同比增长 81%。
- 动态Datadog Security Labs
Cemu 官方 GitHub Release 被植入后门,与 TanStack、Mistral 供应链攻击同源
Datadog Security Labs 发现,5 月 11 日一场协同供应链攻击在五小时内污染了 npm 和 PyPI 上 170 个合法软件包,包括 @tanstack/react-router 的恶意版本和 PyPI 上的 mistralai==2.4.6;调查中进一步发现 Cemu 官方 GitHub Release 页面上的 Linux 资产也被替换为带后门的版本。Cemu-2.6-x86_64.AppImage 内嵌了与 npm 攻击中 transformers.pyz 字节完全一致的 startup.pyz,该文件在合法 Cemu 构建中并不存在。Cemu 维护者 Exzap 确认 MangelSpec 是长期共同作者,其账号或 token 遭入侵,并已移除其仓库访问权限。Ubuntu 版本还加入 /tmp/.transformers 标记文件实现两阶段执行以规避沙箱检测。