Cleafy Labs 披露 RATHat 安卓木马 C2 面板三代演进
Cleafy Labs 报告,RATHat 恶意软件运营面板在迭代中接入 Gemini,用于辅助评估目标价值及提供操作辅助。研究关注人类犯罪活动如何使用商用模型;所报告样本未显示模型直接转移资金,不能将辅助筛选写成自主金融盗窃。
推荐理由Cleafy Labs 拆解了 RATHat 的 C2 面板三代演进,展示恶意软件如何借无线调试取得 shell 并调用 Gemini 定位界面控件。
Cleafy Labs 报告,RATHat 恶意软件运营面板在迭代中接入 Gemini,用于辅助评估目标价值及提供操作辅助。研究关注人类犯罪活动如何使用商用模型;所报告样本未显示模型直接转移资金,不能将辅助筛选写成自主金融盗窃。
推荐理由Cleafy Labs 拆解了 RATHat 的 C2 面板三代演进,展示恶意软件如何借无线调试取得 shell 并调用 Gemini 定位界面控件。
Hunt.io 与研究者报告,针对泰国财政部的恶意活动中出现 Hermes Agent 及相关恶意工具,并称已向泰国主管机构通报。材料显示攻击准备及自主操作线索,但不足以确认完整入侵结果或受害规模。
ThreatDown 研究人员发现名为 CARBONATO 的 Docker 僵尸网络,它利用暴露在 2375 端口且未认证的 Docker daemon 入侵主机,再通过特权容器在宿主机上执行命令。植入程序原样安装 MIT 许可的开源 Agent 框架 Hermes Agent,仅覆盖其 SOUL.md 人格文件,用 39 行提示词把 Agent 改造成名为 GH0ST 的后渗透工具,通过 Telegram 接收操作者任务。该提示词把 AI API key 列为最高优先级战利品,排在 SSH 凭据、访问令牌和数据库之前,并点名 14 家提供商。蠕虫每五分钟扫描相邻网络的 /24 网段寻找暴露的 Docker daemon,无需操作者介入即可扩散。
Langflow 1.3.0 至 1.10.2 的 Smart Transform(LambdaFilterComponent)组件存在代码注入漏洞 CVE-2026-7700。该组件把流程作者的 Instructions 和输入数据预览拼进提示词交给 LLM 生成 Python lambda,随后只做以 lambda 开头且含冒号的格式检查,就用带完整 builtins 的 eval() 求值并在 Langflow 进程内调用,恶意流程作者可直接通过 Instructions 字段利用;若暴露的流程把攻击者可控内容传入 Smart Transform,也可能经提示注入间接利用,取决于模型是否遵循注入指令。成功利用可取得 Langflow 服务进程权限执行代码,访问或修改凭据、文件、应用数据与网络资源,共享部署中可能波及其他租户。
Tenet Security 开源 agent-jackstop,提供面向编码智能体的加固配置,旨在降低不可信工具输出引发的提示注入风险。项目方强调网络出口控制、敏感数据访问限制及执行审批等运行时防护。相关防护效果属于项目方主张,不能仅凭配置发布视为已获得独立安全保证。
研究者 Mike Moore 在自建实验环境 mcp-redteam-lab 中复现了 MCP 连接阶段的提示注入:客户端会把服务器在 initialize 和 server/discover 中返回的 instructions 字段折入模型系统提示词,而该字段完全由服务器控制、无长度限制也无内容校验。对官方注册表的只读扫描显示,8,235 台在线服务器中有 5,462 台(66%)返回该字段,中位长度 577 字符,最长 68,669 字符。当发现响应带有 cacheScope: public 时,共享缓存或网关会把一个调用方的响应重新提供给另一个调用方,后者从未连接恶意服务器也会收到注入文本。作者在实验中给出四项控制:隔离并标记为不可信、限制 4,096 字符、缓存键绑定服务器身份与调用方、对 instructions 摘要做固定校验,并指出这些控制只阻止文本被采信,不阻止其被发送。
推荐理由作者用可复现的本地实验展示 MCP 连接阶段提示注入与跨调用方缓存投毒,并给出四项可落地的网关控制。
Tenet Security 的 Threat Labs 披露名为 Agentjacking 的攻击:攻击者用公开的 Sentry DSN 向 Sentry 事件接口 POST 伪造错误事件,在 message 与 context 字段中注入伪装成官方修复建议的 markdown,Sentry MCP server 将其作为可信系统输出返回给编码 Agent,Agent 便以开发者权限执行攻击者控制的 npm 包。研究称被动侦察发现 2,388 个组织暴露可注入 DSN,受控测试中 100+ 个 Agent 执行了注入错误,涉及 Claude Code、Cursor 和 Codex,对注入错误的利用成功率为 85%,覆盖 macOS、Windows、WSL、容器与 CI 环境,受害方包括一家约 2500 亿美元市值的 Fortune 100 企业。
一项研究考察了已知开源软件(OSS)漏洞在 Agent 工作流中被触发时的行为,发现安全相关后果会沿工具输出、Agent 状态和暴露给模型的信息在多个运行时层之间传播。作者利用漏洞感知的语义信息、漏洞版与修复版软件的差分执行,以及跨多层的运行时溯源,判断漏洞是否产生可观测的安全影响,并确定该影响最远停留在哪一层。评估显示,该方法能在多种漏洞场景中准确区分已实现的影响并划定其表现边界。研究者还将分析应用于一个真实 Agent 框架的已记录工作流,在其 OSS 依赖的已知漏洞中发现多处安全影响,并指出应关注依赖漏洞的执行层后果,而非仅看漏洞是否存在。
研究者提出代码注释中的上下文注入攻击面,测试不安全指令嵌入开发上下文后能否诱导 Code LLM 生成漏洞代码。在十款 3B–13B 开源 Code LLM(四款基座、六款指令微调)和十类 Web 应用弱点上,攻击条件下 77.4%–92.3% 的补全含中等及以上弱点,良性条件仅 1.7%–5.1%。基座与指令微调模型平均漏洞输出率分别为 86.5% 和 84.5%,指令微调后降幅最多 8.1%,且易感性与模型规模或专精方向无明显关联。在易受攻击的输出中,86.2%–91.0% 被评为高或严重级别,去掉基于模式的检测器后效应依然存在。生成后筛查能降低但无法消除风险,最强筛查仍漏掉约三分之一。
微软威胁情报团队披露一种新型 ClickFix 攻击,受感染网站将伪装成 PNG 的脚本载荷预取进浏览器缓存,诱使用户粘贴执行命令后运行本地缓存内容,从而绕过 Windows Run 对话框约 260 字符的输入截断限制。载荷为 VBScript,会枚举浏览器配置文件夹中名称以 "f_" 开头的文件,按字节长度匹配后将缓存条目复制为 t.vbs 并用 wscript.exe 执行,再经 PowerShell 多级下载 .NET 载荷注入 timeout.exe 窃取浏览器与设备凭据。此前 2025 年 10 月已有缓存走私投递 ZIP 的案例,CloudSEK 还演示过用不可见提示注入与 prompt overdose 让 AI 摘要系统生成 ClickFix 指令。
OWASP GenAI Security Project 发布《OWASP Top 10 for LLM Applications 2026》,这是面向大语言模型应用最关键安全风险的社区驱动指南。该版本由数百名 AI 安全专家参与编写,更新了风险排名、扩展了威胁覆盖范围,并基于数千起真实 AI 安全事件给出新研究。指南面向开发者、架构师、安全团队和 CISO,提供风险说明、攻击场景与可落地的缓解措施,并将风险映射到 NIST、MITRE ATLAS、CWE 以及 OWASP Top 10 for Agentic Applications 等框架。
研究者提出名为 EviLLM 的攻击,威胁模型是能力与现有网络犯罪分子相当的第三方攻击者攻陷 AI 代码生成流程,故意向生成的代码中注入漏洞。该攻击实现了两个实例,均只需通过被入侵的账号或浏览器访问底层 LLM,即可注入 13 类 CWE 漏洞;可行性研究显示这两种攻击向量已被用于实施多种现有网络攻击。用户研究中,两个实例注入的漏洞分别有 8 人中的 7 人和 13 人中的 10 人未察觉,21 名参与者中有 13 人很少或从不考虑此类攻击风险。
题为 Cooldown Landmines 的研究讨论 LLM 网关中的跨租户干扰。
推荐理由论文披露 LiteLLM 共享冷却记录可被跨租户利用,并给出两种攻击路径与对应缓解方案,部署 LLM 网关的团队可据此检查租户隔离。
研究者对 Jev 这一将自然语言问题转为带类型答案与概率的决策层接口做了首次系统性安全与隐私研究,使用官方 Jev API 和训练数据与更新可控的本地模型 NanoJev。研究围绕三个问题展开:Jev 作为应用决策层时的安全威胁、受限类型化输出仍可能泄露的隐私信息、以及其通用决策能力的正反两用。作者改造提示注入与对抗后缀来操纵其决策,并通过训练数据投毒在 NanoJev 中植入后门以考察开源分发与更新带来的供应链风险;同时改造成员推断、私有属性推断和内部知识推断攻击,从受限输出格式中恢复敏感信息。研究还用提示注入、越狱输入、有害内容和 AI 生成文本四项检测任务考察其防御用途,并分析越狱与模型提取等滥用场景。实验显示 Jev 对上述安全与隐私威胁仍然脆弱,其决策能力可同时支持有益与恶意用途。
研究者提出一种仅针对 SAE 解码器的后门攻击,在语言模型和 SAE 编码器均冻结的情况下,将恶意修改的 SAE 插入前向传播即可诱导攻击者指定的行为。以代码生成为例,该攻击在三个语言模型和多种插入层上实现了较高的非请求代码插入率,并能依据提示词线索触发特定行为。研究还用 HumanEval 和部分 SAEBench 指标评估了被修改的 SAE,发现强后门行为可以与若干常规 SAE 质量指标的较小变化共存。作者据此认为 SAE 可携带行为后门而无需修改语言模型本身,应被视为安全敏感组件。
InternLM 开源 AI 搜索智能体 MindSearch 被披露代码注入漏洞 CVE-2026-105135,VulDB 作为 CNA 于 2026 年 10 月 4 日发布记录,目前存在公开 PoC 且没有已知修复。漏洞位于 Planner Agent 的 ExecutionAction.run(mindsearch/agent/graph.py),该组件把语言模型生成的 Python 代码字符串直接传给 exec 执行,攻击者只要能影响模型输出,就能让服务器运行任意代码。VulDB 给出的 CVSS v3.1 评分为 10.0,CVSS v4.0 为 9.3,NVD 尚未自行分析评分,GitHub 镜像为未审核公告 GHSA-4535-w5r2-pmqp,未列出修复版本。
推荐理由MindSearch 的 Planner Agent 把模型生成的 Python 直接交给 exec,且默认以 root 暴露 8002 端口,部署方可以据此排查自己的实例。
CSA Labs 发布研究笔记,综述 Sysdig 关于 JADEPUFFER 智能体勒索的研究。现有摘要材料未提供可确认的独立实证结论。
Sysdig 续报称,JADEPUFFER 再度访问 Langflow 环境,投放面向模型权重、向量数据库和训练数据的 ENCFORGE 勒索软件。团队观察到短时间脚本迭代与环境突破,并据行为推断攻击者使用了 AI 工具;其自主程度、具体模型及操作者身份尚未获得直接确认。该报告描述攻击者使用 AI 实施勒索,并非模型自行发生的意外行为。
推荐理由Sysdig 记录了同一勒索团伙从脚本升级为专用 Go 勒索软件、并把模型权重与向量库列为加密目标的过程,可据此调整 AI 基础设施的备份与检测覆盖。
Sysdig 报告一起名为 JADEPUFFER 的攻击事件,攻击者经已知 Langflow 漏洞进入环境,横向访问数据库并实施配置加密勒索。报告依据攻击的快速迭代和针对错误的修正,推断其由 LLM agent 驱动。端到端自主性以及是否为首例均属研究方评估,报告称无法直接看到攻击者的系统提示和编排,密钥未保存使恢复受阻。
推荐理由Sysdig 记录了一次由 LLM 端到端驱动的勒索操作,其自述式载荷与 31 秒自我纠错为识别 Agent 攻击提供了可迁移的检测线索。
Truffle Security 扫描 The Stack v3 中 2.24 亿个公开 GitHub 仓库,在 2026 年 7 月 27 至 28 日验证出 543,699 个仍能通过认证的凭据,中位泄露时长 784 天,最老的一个 2009 年提交后仍有效。其中 199,843 个是在 GitHub 于 2024 年 2 月 29 日默认开启推送保护之后才被推送的。研究显示推送保护确实把受覆盖凭据进入公开代码的速率降低约一半,但 51.8% 的存活凭据属于默认不拦截的类型,包括连接字符串、Google API 密钥和私钥。存活率差异主要由厂商是否自动吊销决定:npm token 提交 101,886 个仅 1 个存活,GitHub token 73,048 个中 260 个存活,而 Postgres 连接字符串 12,985 个中 11,465 个仍有效。
推荐理由扫描 2.24 亿个公开仓库后发现 54 万余个仍可用的凭据,并对比了推送保护与厂商吊销两种机制的实际效果。
Langflow 1.9.0 之前版本存在 OS 命令注入漏洞 CVE-2026-105740,CVSS 评分 9.9,公开 PoC 已可用。任何已认证用户可通过添加使用 Stdio 传输的 MCP 服务器实现远程代码执行,用户提供的 command 字段被直接传入 bash -c 执行,无校验、无白名单、无沙箱,且在拉取服务器列表时立即执行;env 字段还允许注入 LD_PRELOAD、PATH 覆盖等任意环境变量。该漏洞在 1.9.0 中修复,EPSS 给出的 30 天内利用概率为 0.59%,目前未被列入 CISA KEV 目录。
Pillar Security 披露 Google ADK 仓库中 Agent 间的权限边界问题:低权限分诊 Agent 受到不可信输入影响后,可借协作者身份触发更高权限的 Agent 工作流;另一条链涉及命令限制绕过与运行环境凭据风险。研究者报告 Google 已于 7 月确认修复,未报告在野利用;部分影响仍受人工合并和内部审查限制。该案例体现了多 Agent 系统中身份绑定、权限委托和不可信输入之间的风险。
推荐理由披露了 Google ADK 仓库中低权限 Agent 触发高权限 Agent 的完整利用链,并给出权限边界与令牌作用域的加固方向。
promptfoo 发布 0.124.0,新增 Claude Opus 5.5、Claude Sonnet 5.5、GPT-6 Sol 和 Luna、GPT-6.1 Sol 及 Grok 4.7 等模型支持,并加入 OpenAI 安全标识符。该版本含破坏性变更:移除托管 ChatKit provider,WatsonX、Langfuse、Slack、Codex Security、本地 Transformers 等 SDK 改为按需安装。同时修复断言评分、CLI 退出码与 Cloud 登录等问题,并将 MCP SDK 升级至 1.32.0 以修复重定向安全问题。
AWS 披露并修复了开源 AI 智能体编排平台 Loom for AWS 中的三个漏洞,建议升级到 1.7.0 并对派生代码打补丁。CVE-2026-103956 是认证绕过(CWE-306、CWE-1188),在未配置身份提供方的部署中,任意网络客户端可经应用 API 获得智能体控制面的完全管理权限,包括注册工具服务器、读取已存集成凭据和改写托管智能体角色的 IAM 策略,该问题已在 2026-08-04 发布的 1.6.1 中修复。CVE-2026-103957 涉及 OAuth2 发现处理(CWE-918、CWE-201),拥有 mcp:write 或 a2a:write 权限的已认证用户可配置发现 URL,使后端把 OAuth2 客户端密钥或其他用户访问 token 发送到第三方端点,1.6.1 仅阻断内网地址访问,1.7.0 才完全修复。 第三项 CVE-2026-103958 同样影响 1.7.0 之前的版本,涉及 MCP/A2A 连接中的服务端请求伪造,可能触及内部服务与临时凭证;公告建议统一升级 1.7.0,未称已被在野利用。
推荐理由AWS 披露 Loom 三个 CVE 的成因与修复版本,并给出升级前后的凭据轮换与权限收紧步骤,可对照自查部署。
Anthropic 披露 Claude Desktop 在 macOS 上的文件类型拦截列表遗漏了一种系统打开即执行的文件类型,被入侵或遭提示注入的 Agent 写入 Cowork 共享文件夹的文件,在用户从 Claude Desktop 打开后可在宿主机执行命令。Claude Desktop 1.15962.0 将该类型及相关文件类型加入拦截列表。另一起问题中,1.11847.5 之前的版本所带 Cowork VM 镜像的 guest Linux 内核受上游漏洞 CVE-2026-43284 影响,1.11847.5(2026 年 6 月 9 日发布)已更新为修补后的内核。两个问题叠加时,已在 VM 内取得提权的代码可在无用户交互的情况下触发文件打开,公告中的严重性评级仅针对文件处理问题本身。
推荐理由Anthropic 披露 Claude Desktop 的 Cowork 沙箱逃逸链,说明 Agent 写入文件与宿主执行之间的边界如何被绕过。
vLLM 在启用内置 LMCache-MP KV connector 的部署上,对请求中的 cache_salt 校验不足。特殊格式的输入会触发下游缓存键解析异常,而调度链路未将其隔离为单个请求错误,导致共享 EngineCore 进程退出,影响并发服务。公告讨论的是特定连接器配置下的可用性漏洞,不是数据泄露或代码执行;修复应收紧输入约束,并在请求边界捕获异常。
推荐理由公告给出了从请求字段到 EngineCore 崩溃的完整调用链与两处修复建议,运行 vLLM 推理服务的团队可据此排查自身部署。
vLLM 0.25.1 及更早版本在启用 flash late interaction(受支持模型的默认配置)时,worker 直接用调用方可控的 X-Request-Id 请求头派生查询嵌入缓存键,导致 /score 与 /rerank 接口出现跨请求完整性破坏。攻击者复用受害者的 X-Request-Id 后,其查询嵌入会覆盖受害者缓存条目,使受害者文档按攻击者的查询打分;由于数据并行路由按 crc32(query_key) 将同键请求固定到同一引擎,冲突是确定性的,时序上还可能耗尽共享使用计数并触发缓存未命中错误。该问题仅存在于 flash late-interaction 路径,非 flash 路径不创建跨请求缓存键。公告建议改用服务端生成的 random_uuid 命名空间派生缓存键,并通过 PoolingServeContext 传递,修复已在公开 PR 中提出。
推荐理由公告给出了受影响版本、可复现的缓存键冲突机制与官方修复补丁,部署 vLLM 评分服务的团队可据此排查。
vLLM 披露三个结构化输出请求路径的漏洞,普通 API 请求即可触发未捕获的引擎致命异常,使共享 EngineCore 终止,导致该引擎实例上所有并发与后续租户服务中断。受影响版本为 vLLM ≤ 0.25.1,已在 0.25.1 提交 752a3a504485 上确认。三个触发点分别是:默认 auto 后端被永久锁定后,重复根 EBNF 语法使 xgrammar 编译异常逃逸,而完成检查只捕获 TimeoutError;ngram_gpu 推测解码用 -1 填充草稿 token 行,未裁剪即传入 guidance 的 validate_tokens,原生匹配器因负值抛出 OverflowError;可选 Rust 前端接受 Python 前端会拒绝的空 json/grammar 字符串。影响仅限可用性,不涉及代码执行、内存破坏或数据泄露。
推荐理由公告给出三个结构化输出路径导致 EngineCore 整体宕机的具体代码位置与修复补丁,部署 vLLM 的团队可据此排查版本与配置。
vLLM 0.25.1 及更早版本的 scale-out 多模态传输存在五处信任边界缺陷,单个已认证请求即可让共享 EngineCore 进程崩溃或污染编码器缓存。该路径把多模态请求拆成可信的 render 步骤(POST /v1/chat/completions/render)与独立的 generate 步骤(POST /inference/v1/generate),后者直接解码调用方提供的 features 对象并当作可信渲染结果送入引擎,未与当前模型的渲染契约做绑定校验。报告由 Patch the Planet(Trail of Bits 与 OpenAI 合作)提交,使用 GPT-5.5-Cyber 发现,修复方案已在公开 PR 中提出。
推荐理由公告逐条给出五个伪造字段的触发点与影响,并附修复补丁,部署 vLLM 多模态推理的团队可据此排查同类信任边界。
vLLM 安全公告披露,OpenAI 兼容的 chat 接口通过 media_io_kwargs 接受请求级视频加载选项,调用者可指定 GLMGA 采样器并传入极大的 fps 与 max_frames 值。GLMGA 会先按 extract_t = min(int(duration * fps), max_frames) 构造同等长度的 Python 索引列表再去重,即使视频只有两帧,这段工作也在共享媒体加载执行器中、帧读取之前完成,因此一个很小的有效视频加紧凑 JSON 选项即可占用不成比例的 CPU 时间和内存,并延迟其他媒体请求,造成部分拒绝服务。公告称不涉及内存破坏、数据泄露或代码执行。缓解措施包括在网关移除或过滤相关选项、不允许不可信调用者选择 GLMGA、启用鉴权与限流及进程内存隔离。
推荐理由公告给出 vLLM 视频采样接口的拒绝服务成因与修复建议,部署多模态推理服务的团队可据此检查请求级参数边界。
安全研究者 Eva Crystal(0xiviel)披露,vLLM 中 Qwen2-VL 与 Qwen3-VL 的视频采样器只读取请求级 media_io_kwargs.video.max_frames 和 fps,不读取 num_frames,因此 GHSA-vxqj-p4gw-9h4c 与 PR #51969 对 num_frames 的钳制无法覆盖该路径。未认证攻击者可通过 /tokenize 等接口提交额外 74 字节 JSON,将服务端峰值 RSS 从 2 271 MiB 推高到 13 629 MiB,解码帧数从 60 增至 900,帧数仅受视频总帧数限制。默认 vllm serve 不启用认证,/invocations 与 /tokenize 也不在认证前缀内,Rust 前端会拒绝 media_io_kwargs 故不受影响。报告称测试未使用 GPU,放大倍数仅为下限。
推荐理由报告给出了未认证请求耗尽 vLLM 内存的实测数据与受影响版本区间,部署 Qwen-VL 服务的团队可据此核对版本与请求参数。
vLLM 在 GPT-OSS Harmony 路径(POST /v1/responses)的工具续写环节丢失了 cache_salt,使续写前缀落入全局无盐缓存命名空间,恢复了 cache_salt 本应阻止的提示词成员推断。受影响版本为 vLLM ≤ 0.25.1(已在 0.25.1、commit 752a3a504485 确认)。首轮请求正确携带 request.cache_salt,但工具调用后的续写通过 tokens_input(token_ids) 重建引擎输入时未传入该盐值,攻击者据此可提交重建的续写并读取 Responses 返回的精确 cached_tokens_per_turn 计数,判断另一租户是否处理过某个猜测的提示词或历史。该漏洞由 Patch the Planet(Trail of Bits 与 OpenAI 合作)报告,使用 GPT-5.5-Cyber 发现。
推荐理由披露了 vLLM 在 Harmony 工具续写路径上丢失 cache_salt 的具体代码位置,部署多租户推理服务的团队可据此排查前缀缓存隔离。
vLLM 0.25.1 及更早版本存在多模态镜像缓存失步问题,远程客户端可用被拒请求污染缓存身份,使后续复用同一媒体哈希的请求在引擎核心触发断言。默认多模态缓存 mm_processor_cache_type="lru" 下,前端 P0 只存元数据、引擎核心 P1 存真实载荷,两者依赖 get_and_update() 同步执行以保持淘汰顺序一致。当请求在 P0 完成渲染与哈希后、P1 收到条目之前被拒(例如渲染后因 max_model_len 超限被拒),P0 认为该媒体已缓存而 P1 从未收到;后续同哈希请求在 P0 命中,P0 发送 None,P1 因无缓存触发 assert mm_item is not None。公告建议将 P0 提交与准入检查绑定并在拒绝时回滚,同时把 P1 的断言改为请求级可检查错误;修复提案见 vllm-project/vllm 的 PR 51897。
推荐理由公告给出了 vLLM 多模态缓存失步的完整触发链与受影响版本,自建推理服务的团队可据此判断是否需要升级或加防护。
Anthropic 的 Claude Code 在 Windows 上从 C:\ProgramData\ClaudeCode\managed-settings.json 加载系统级默认配置时未校验目录归属与访问权限,低权限本地用户可创建该目录并放入恶意配置文件,使同机器上启动 Claude Code 的用户自动加载。该漏洞编号 CVE-2026-35603,严重程度为 Moderate,影响 @anthropic-ai/claude-code 2.1.75 之前的版本,2.1.75 已修复。利用需要共享的多用户 Windows 系统,且受害者在恶意配置放置后启动 Claude Code。使用自动更新的用户已收到修复,手动更新的用户被建议升级到最新版本。
推荐理由公告给出了受影响版本、修复版本与利用前提,运维多用户 Windows 环境的团队可据此判断是否需要升级。
LangGraph SDK 的资源级授权装饰器(包括 @auth.on.threads、@auth.on.assistants 和 @auth.on.crons)会错误地忽略 actions= 参数,把本应只针对特定动作注册的处理器注册到该资源的全部动作上。由于资源级处理器优先于更宽泛的兜底处理器,兜底处理器中的授权检查可能不再执行,已认证用户可能得以读取、更新或删除其他用户的资源。影响范围限于在受影响装饰器上使用 actions= 的 Python 部署,若该处理器自身对每个请求都独立执行动作、归属或权限检查则仍受保护。该漏洞已在 0.4.4 版本修复,无可用临时缓解措施。
推荐理由LangGraph SDK 的授权装饰器静默忽略 actions 参数,使用该 SDK 的 Python 部署可据此检查自己的资源级权限配置。
Langflow 1.3.0 至 1.10.2 的 Smart Transform(LambdaFilterComponent)组件存在代码注入漏洞。该组件把流程作者的指令和输入数据预览拼进提示词,让 LLM 生成 Python lambda,随后仅做语法格式检查就用带完整 builtins 的 eval 执行,并在 Langflow 进程内调用。恶意流程作者可直接通过 Instructions 字段利用;若暴露的流程把攻击者可控内容传入 Smart Transform,也可能经提示注入间接利用,取决于模型是否遵循注入指令。成功利用可获得 Langflow 服务进程权限,读取或修改凭据、文件、应用数据与网络资源,共享部署中可能波及其他租户。
推荐理由公告给出了漏洞成因、影响范围与修复版本,使用 Langflow 的团队可据此判断是否需要升级或移除 Smart Transform。
Langflow 在 1.10.0 及更早版本中用 Python 非加密 PRNG 以 SECRET_KEY 为种子派生 Fernet 加密密钥,攻击者只要读到 secret_key 文件即可离线重建密钥并解密数据库中所有凭据,无需暴力破解。该问题被评定为 Critical,CVSS 3.1 评分 9.1,涉及 CWE-338、CWE-321 和 CWE-311。受影响数据包括用户存储的 OpenAI、Anthropic 等 LLM 提供商 API key、数据库连接串与密码、OAuth token 和 webhook secret,且同一实例所有用户共用同一 SECRET_KEY。修复版本 1.10.1 改用 SHA-256 派生 32 字节密钥,并通过 MultiFernet 兼容解密旧密文;SECRET_KEY 短于 32 字符的部署升级后需重新录入此前存储的凭据。
推荐理由Langflow 凭据加密密钥可离线重建,配合 MCP 路径穿越可形成完整窃取链,自托管部署可据此排查版本与密钥长度。
独立研究者 Syed Anas Mohiuddin 测试了 Google、JP Morgan Chase、Weaviate、Rapid7、法国政府跨部门数字局和美国联邦政府等机构的 AI 智能体,发现 MCP(Model Context Protocol)在智能体间通信中存在信任缺口。攻击利用一种特殊形式的提示注入,目标不是 LLM 而是翻译或数据分析等具体智能体,这些智能体内部的护栏往往宽松,会把有害指令沿链条传给下游智能体,而下游智能体因明确信任上游而执行指令。过去五个月里,Google 和另外四家机构已确认存在此类漏洞,攻击者可借此在目标网络内从一个智能体扩散到其他内部智能体,进而窃取数据库内容及敏感商业和个人信息。
推荐理由材料披露了 MCP 智能体间信任链被利用的机制与受影响机构范围,部署多智能体系统的团队可据此检查内部信任边界。
在一场 CISO 与安全负责人圆桌讨论中,与会者提出 AI 正在改变传统安全模型的五个主题:AI 智能体以人类级权限运行却缺乏人类判断,MCP 等新架构带来流氓 MCP 服务器等新风险;AI 活动跨系统串联扩大攻击面,生成式 AI 被用于规模化钓鱼与社会工程;76% 的组织已将影子 AI 视为问题。Darktrace 2026 年 AI 网络安全报告显示,96% 的受访安全从业者认为 AI 显著提升工作效率,92% 对 AI 智能体在工作场所的安全影响表示担忧。
据路透社报道,阿里巴巴已禁止员工在工作中使用 Anthropic 的 Claude Code。该工具因具备可帮助识别中国相关用户的功能而受到审视,一名知情人士透露了这一禁令。