跳到正文

从来源,看到研究的联系

让信息汇流,让研究相连。点选一条线索,看它从哪里来、通向哪些方向。

图中 6 条 · 本页 24 条 · 共 591 条动态论文会议论文
关系图可左右滑动,完整标题也在下方列表中
1 / 4
材料关系图:来源、新闻与研究、细分方向的桑基流图01来源602新闻与研究603细分与主体7来源:TheHackerWireTheHackerWire1 条材料来源:Pillar SecurityPillar Security1 条材料来源:promptfoopromptfoo1 条材料来源:AWS SecurityAWS Security1 条材料来源:GitHub 安全公告GitHub 安全公告1 条材料来源:Unite.AIUnite.AI1 条材料动态:Langflow 1.9.0 前 MCP 命令注入漏洞 CVE-2026-105740 可致 RCE动态Langflow 1.9.0 前 MCP 命令注入漏洞CVE-2026-105740 可致 RCE动态:Pillar 披露 Google ADK 仓库 Agent 间权限边界漏洞动态2026-08-03Pillar 披露 Google ADK 仓库 Agent 间权限边界漏洞动态:promptfoo 0.124.0 发布:新增 Claude Opus 5.5、Sonnet 5.5、GPT-6 Sol/Luna 与 Grok 4.7 支持动态2026-10-06promptfoo 0.124.0 发布:新增 ClaudeOpus 5.5、Sonnet 5.5、GPT-6 Sol/L…动态:AWS 披露 Loom for AWS 三个漏洞,1.7.0 版本完成修复动态2026-10-02AWS 披露 Loom for AWS 三个漏洞,1.7.0版本完成修复动态:Claude Desktop 修复 Cowork 文件夹恶意文件可在 macOS 执行命令的漏洞动态2026-09-25Claude Desktop 修复 Cowork 文件夹恶意文件可在 macOS 执行命令的漏洞动态:研究者披露同一 MCP 服务端请求伪造缺陷波及 Google、JPMorgan 与两家政府机构动态2026-10-05研究者披露同一 MCP 服务端请求伪造缺陷波及Google、JPMorgan 与两家政府机构方向:越狱与攻击越狱与攻击1方向:其他方向其他方向1方向:Agent 安全Agent 安全6方向:供应链安全供应链安全6方向:真实事件真实事件4方向:Google DeepMindGoogleDeepMind2方向:AnthropicAnthropic1
流带宽度表示材料数量,多标签均分;连线表示来源与分类归属。1 个较少出现的方向归入「其他方向」,点选可查看。

点选节点,展开一条线索

查看材料的摘要与原文,或探索同一来源、同一方向下的内容。

本页材料

完整标题与摘要 · 24 条
  • 动态TheHackerWire

    Langflow 1.9.0 前 MCP 命令注入漏洞 CVE-2026-105740 可致 RCE

    Langflow 1.9.0 之前版本存在 OS 命令注入漏洞 CVE-2026-105740,CVSS 评分 9.9,公开 PoC 已可用。任何已认证用户可通过添加使用 Stdio 传输的 MCP 服务器实现远程代码执行,用户提供的 command 字段被直接传入 bash -c 执行,无校验、无白名单、无沙箱,且在拉取服务器列表时立即执行;env 字段还允许注入 LD_PRELOAD、PATH 覆盖等任意环境变量。该漏洞在 1.9.0 中修复,EPSS 给出的 30 天内利用概率为 0.59%,目前未被列入 CISA KEV 目录。

  • 动态Pillar Security

    Pillar 披露 Google ADK 仓库 Agent 间权限边界漏洞

    Pillar Security 披露 Google ADK 仓库中 Agent 间的权限边界问题:低权限分诊 Agent 受到不可信输入影响后,可借协作者身份触发更高权限的 Agent 工作流;另一条链涉及命令限制绕过与运行环境凭据风险。研究者报告 Google 已于 7 月确认修复,未报告在野利用;部分影响仍受人工合并和内部审查限制。该案例体现了多 Agent 系统中身份绑定、权限委托和不可信输入之间的风险。

  • 动态promptfoo

    promptfoo 0.124.0 发布:新增 Claude Opus 5.5、Sonnet 5.5、GPT-6 Sol/Luna 与 Grok 4.7 支持

    promptfoo 发布 0.124.0,新增 Claude Opus 5.5、Claude Sonnet 5.5、GPT-6 Sol 和 Luna、GPT-6.1 Sol 及 Grok 4.7 等模型支持,并加入 OpenAI 安全标识符。该版本含破坏性变更:移除托管 ChatKit provider,WatsonX、Langfuse、Slack、Codex Security、本地 Transformers 等 SDK 改为按需安装。同时修复断言评分、CLI 退出码与 Cloud 登录等问题,并将 MCP SDK 升级至 1.32.0 以修复重定向安全问题。

  • 动态AWS Security

    AWS 披露 Loom for AWS 三个漏洞,1.7.0 版本完成修复

    AWS 披露并修复了开源 AI 智能体编排平台 Loom for AWS 中的三个漏洞,建议升级到 1.7.0 并对派生代码打补丁。CVE-2026-103956 是认证绕过(CWE-306、CWE-1188),在未配置身份提供方的部署中,任意网络客户端可经应用 API 获得智能体控制面的完全管理权限,包括注册工具服务器、读取已存集成凭据和改写托管智能体角色的 IAM 策略,该问题已在 2026-08-04 发布的 1.6.1 中修复。CVE-2026-103957 涉及 OAuth2 发现处理(CWE-918、CWE-201),拥有 mcp:write 或 a2a:write 权限的已认证用户可配置发现 URL,使后端把 OAuth2 客户端密钥或其他用户访问 token 发送到第三方端点,1.6.1 仅阻断内网地址访问,1.7.0 才完全修复。 第三项 CVE-2026-103958 同样影响 1.7.0 之前的版本,涉及 MCP/A2A 连接中的服务端请求伪造,可能触及内部服务与临时凭证;公告建议统一升级 1.7.0,未称已被在野利用。

  • 动态GitHub 安全公告

    Claude Desktop 修复 Cowork 文件夹恶意文件可在 macOS 执行命令的漏洞

    Anthropic 披露 Claude Desktop 在 macOS 上的文件类型拦截列表遗漏了一种系统打开即执行的文件类型,被入侵或遭提示注入的 Agent 写入 Cowork 共享文件夹的文件,在用户从 Claude Desktop 打开后可在宿主机执行命令。Claude Desktop 1.15962.0 将该类型及相关文件类型加入拦截列表。另一起问题中,1.11847.5 之前的版本所带 Cowork VM 镜像的 guest Linux 内核受上游漏洞 CVE-2026-43284 影响,1.11847.5(2026 年 6 月 9 日发布)已更新为修补后的内核。两个问题叠加时,已在 VM 内取得提权的代码可在无用户交互的情况下触发文件打开,公告中的严重性评级仅针对文件处理问题本身。

  • 动态Unite.AI

    研究者披露同一 MCP 服务端请求伪造缺陷波及 Google、JPMorgan 与两家政府机构

    独立安全研究者 Syed Anas Mohiuddin 在 2026 年 10 月的研究更新中称,同一类 MCP 服务器服务端请求伪造(SSRF)缺陷已在 Google、JPMorgan Chase、Weaviate、法国部际数字事务局和印尼 Tangerang 市政府五个互不相关的组织得到确认并修复,验证了他 2026 年 5 月提出的结构性缺陷预测。Google mcp-toolbox 0.3.0 至 1.4.0 的通用 HTTP 组件因缺少重定向限制和目的 IP 校验,可被构造的 path 参数导向内网或任意外部端点,对应 CVE-2026-14540,CVSS 8.0,修复 PR #3448 于 6 月 18 日合并并随 v1.5.0 发布,其中加入 SSRFGuard 以防 DNS 重绑定。

  • 动态GitHub 安全公告

    vLLM 修复 cache_salt 校验过松导致 EngineCore 被单次请求击穿的拒绝服务漏洞

    vLLM 在启用内置 LMCache-MP KV connector 的部署上,对请求中的 cache_salt 校验不足。特殊格式的输入会触发下游缓存键解析异常,而调度链路未将其隔离为单个请求错误,导致共享 EngineCore 进程退出,影响并发服务。公告讨论的是特定连接器配置下的可用性漏洞,不是数据泄露或代码执行;修复应收紧输入约束,并在请求边界捕获异常。

  • 动态GitHub 安全公告

    vLLM 0.25.1 及更早版本存在跨请求缓存键冲突漏洞,影响 /score 与 /rerank 接口

    vLLM 0.25.1 及更早版本在启用 flash late interaction(受支持模型的默认配置)时,worker 直接用调用方可控的 X-Request-Id 请求头派生查询嵌入缓存键,导致 /score 与 /rerank 接口出现跨请求完整性破坏。攻击者复用受害者的 X-Request-Id 后,其查询嵌入会覆盖受害者缓存条目,使受害者文档按攻击者的查询打分;由于数据并行路由按 crc32(query_key) 将同键请求固定到同一引擎,冲突是确定性的,时序上还可能耗尽共享使用计数并触发缓存未命中错误。该问题仅存在于 flash late-interaction 路径,非 flash 路径不创建跨请求缓存键。公告建议改用服务端生成的 random_uuid 命名空间派生缓存键,并通过 PoolingServeContext 传递,修复已在公开 PR 中提出。

  • 动态GitHub 安全公告

    vLLM 结构化输出请求可致 EngineCore 宕机,影响 0.25.1 及更早版本

    vLLM 披露三个结构化输出请求路径的漏洞,普通 API 请求即可触发未捕获的引擎致命异常,使共享 EngineCore 终止,导致该引擎实例上所有并发与后续租户服务中断。受影响版本为 vLLM ≤ 0.25.1,已在 0.25.1 提交 752a3a504485 上确认。三个触发点分别是:默认 auto 后端被永久锁定后,重复根 EBNF 语法使 xgrammar 编译异常逃逸,而完成检查只捕获 TimeoutError;ngram_gpu 推测解码用 -1 填充草稿 token 行,未裁剪即传入 guidance 的 validate_tokens,原生匹配器因负值抛出 OverflowError;可选 Rust 前端接受 Python 前端会拒绝的空 json/grammar 字符串。影响仅限可用性,不涉及代码执行、内存破坏或数据泄露。

  • 动态GitHub 安全公告

    vLLM 0.25.1 及更早版本 scale-out 多模态传输信任调用方字段,可致引擎崩溃与缓存投毒

    vLLM 0.25.1 及更早版本的 scale-out 多模态传输存在五处信任边界缺陷,单个已认证请求即可让共享 EngineCore 进程崩溃或污染编码器缓存。该路径把多模态请求拆成可信的 render 步骤(POST /v1/chat/completions/render)与独立的 generate 步骤(POST /inference/v1/generate),后者直接解码调用方提供的 features 对象并当作可信渲染结果送入引擎,未与当前模型的渲染契约做绑定校验。报告由 Patch the Planet(Trail of Bits 与 OpenAI 合作)提交,使用 GPT-5.5-Cyber 发现,修复方案已在公开 PR 中提出。

  • 动态GitHub 安全公告

    vLLM 披露 GLMGA 视频采样漏洞,可致请求驱动的 CPU 与内存耗尽

    vLLM 安全公告披露,OpenAI 兼容的 chat 接口通过 media_io_kwargs 接受请求级视频加载选项,调用者可指定 GLMGA 采样器并传入极大的 fps 与 max_frames 值。GLMGA 会先按 extract_t = min(int(duration * fps), max_frames) 构造同等长度的 Python 索引列表再去重,即使视频只有两帧,这段工作也在共享媒体加载执行器中、帧读取之前完成,因此一个很小的有效视频加紧凑 JSON 选项即可占用不成比例的 CPU 时间和内存,并延迟其他媒体请求,造成部分拒绝服务。公告称不涉及内存破坏、数据泄露或代码执行。缓解措施包括在网关移除或过滤相关选项、不允许不可信调用者选择 GLMGA、启用鉴权与限流及进程内存隔离。

  • 动态GitHub 安全公告

    vLLM 的 Qwen2-VL/Qwen3-VL 视频采样器未限制请求级 max_frames,可致未认证内存耗尽

    安全研究者 Eva Crystal(0xiviel)披露,vLLM 中 Qwen2-VL 与 Qwen3-VL 的视频采样器只读取请求级 media_io_kwargs.video.max_frames 和 fps,不读取 num_frames,因此 GHSA-vxqj-p4gw-9h4c 与 PR #51969 对 num_frames 的钳制无法覆盖该路径。未认证攻击者可通过 /tokenize 等接口提交额外 74 字节 JSON,将服务端峰值 RSS 从 2 271 MiB 推高到 13 629 MiB,解码帧数从 60 增至 900,帧数仅受视频总帧数限制。默认 vllm serve 不启用认证,/invocations 与 /tokenize 也不在认证前缀内,Rust 前端会拒绝 media_io_kwargs 故不受影响。报告称测试未使用 GPU,放大倍数仅为下限。

  • 动态GitHub 安全公告

    vLLM 工具续写丢失 cache_salt,恢复跨租户前缀缓存成员推断

    vLLM 在 GPT-OSS Harmony 路径(POST /v1/responses)的工具续写环节丢失了 cache_salt,使续写前缀落入全局无盐缓存命名空间,恢复了 cache_salt 本应阻止的提示词成员推断。受影响版本为 vLLM ≤ 0.25.1(已在 0.25.1、commit 752a3a504485 确认)。首轮请求正确携带 request.cache_salt,但工具调用后的续写通过 tokens_input(token_ids) 重建引擎输入时未传入该盐值,攻击者据此可提交重建的续写并读取 Responses 返回的精确 cached_tokens_per_turn 计数,判断另一租户是否处理过某个猜测的提示词或历史。该漏洞由 Patch the Planet(Trail of Bits 与 OpenAI 合作)报告,使用 GPT-5.5-Cyber 发现。

  • 动态GitHub 安全公告

    vLLM 多模态镜像缓存失步漏洞:被拒请求可致后续同哈希请求触发引擎断言

    vLLM 0.25.1 及更早版本存在多模态镜像缓存失步问题,远程客户端可用被拒请求污染缓存身份,使后续复用同一媒体哈希的请求在引擎核心触发断言。默认多模态缓存 mm_processor_cache_type="lru" 下,前端 P0 只存元数据、引擎核心 P1 存真实载荷,两者依赖 get_and_update() 同步执行以保持淘汰顺序一致。当请求在 P0 完成渲染与哈希后、P1 收到条目之前被拒(例如渲染后因 max_model_len 超限被拒),P0 认为该媒体已缓存而 P1 从未收到;后续同哈希请求在 P0 命中,P0 发送 None,P1 因无缓存触发 assert mm_item is not None。公告建议将 P0 提交与准入检查绑定并在拒绝时回滚,同时把 P1 的断言改为请求级可检查错误;修复提案见 vllm-project/vllm 的 PR 51897。

  • 动态GitHub 安全公告

    Claude Code 修复 Windows 系统级配置加载漏洞 CVE-2026-35603

    Anthropic 的 Claude Code 在 Windows 上从 C:\ProgramData\ClaudeCode\managed-settings.json 加载系统级默认配置时未校验目录归属与访问权限,低权限本地用户可创建该目录并放入恶意配置文件,使同机器上启动 Claude Code 的用户自动加载。该漏洞编号 CVE-2026-35603,严重程度为 Moderate,影响 @anthropic-ai/claude-code 2.1.75 之前的版本,2.1.75 已修复。利用需要共享的多用户 Windows 系统,且受害者在恶意配置放置后启动 Claude Code。使用自动更新的用户已收到修复,手动更新的用户被建议升级到最新版本。

  • 动态GitHub 安全公告

    LangGraph SDK 修复资源装饰器静默忽略 actions 参数的授权漏洞

    LangGraph SDK 的资源级授权装饰器(包括 @auth.on.threads、@auth.on.assistants 和 @auth.on.crons)会错误地忽略 actions= 参数,把本应只针对特定动作注册的处理器注册到该资源的全部动作上。由于资源级处理器优先于更宽泛的兜底处理器,兜底处理器中的授权检查可能不再执行,已认证用户可能得以读取、更新或删除其他用户的资源。影响范围限于在受影响装饰器上使用 actions= 的 Python 部署,若该处理器自身对每个请求都独立执行动作、归属或权限检查则仍受保护。该漏洞已在 0.4.4 版本修复,无可用临时缓解措施。

  • 动态GitHub 安全公告

    Langflow Smart Transform 存在提示注入致代码执行漏洞,1.11.0 与 1.10.3 已修复

    Langflow 1.3.0 至 1.10.2 的 Smart Transform(LambdaFilterComponent)组件存在代码注入漏洞。该组件把流程作者的指令和输入数据预览拼进提示词,让 LLM 生成 Python lambda,随后仅做语法格式检查就用带完整 builtins 的 eval 执行,并在 Langflow 进程内调用。恶意流程作者可直接通过 Instructions 字段利用;若暴露的流程把攻击者可控内容传入 Smart Transform,也可能经提示注入间接利用,取决于模型是否遵循注入指令。成功利用可获得 Langflow 服务进程权限,读取或修改凭据、文件、应用数据与网络资源,共享部署中可能波及其他租户。

  • 动态GitHub 安全公告

    Langflow 因弱 Fernet 密钥派生漏洞可被离线解密全部凭据,1.10.1 修复

    Langflow 在 1.10.0 及更早版本中用 Python 非加密 PRNG 以 SECRET_KEY 为种子派生 Fernet 加密密钥,攻击者只要读到 secret_key 文件即可离线重建密钥并解密数据库中所有凭据,无需暴力破解。该问题被评定为 Critical,CVSS 3.1 评分 9.1,涉及 CWE-338、CWE-321 和 CWE-311。受影响数据包括用户存储的 OpenAI、Anthropic 等 LLM 提供商 API key、数据库连接串与密码、OAuth token 和 webhook secret,且同一实例所有用户共用同一 SECRET_KEY。修复版本 1.10.1 改用 SHA-256 派生 32 字节密钥,并通过 MultiFernet 兼容解密旧密文;SECRET_KEY 短于 32 字符的部署升级后需重新录入此前存储的凭据。

  • 动态Ars Technica AI

    研究者发现 MCP 智能体间通信漏洞,Google 等五家机构已确认

    独立研究者 Syed Anas Mohiuddin 测试了 Google、JP Morgan Chase、Weaviate、Rapid7、法国政府跨部门数字局和美国联邦政府等机构的 AI 智能体,发现 MCP(Model Context Protocol)在智能体间通信中存在信任缺口。攻击利用一种特殊形式的提示注入,目标不是 LLM 而是翻译或数据分析等具体智能体,这些智能体内部的护栏往往宽松,会把有害指令沿链条传给下游智能体,而下游智能体因明确信任上游而执行指令。过去五个月里,Google 和另外四家机构已确认存在此类漏洞,攻击者可借此在目标网络内从一个智能体扩散到其他内部智能体,进而窃取数据库内容及敏感商业和个人信息。

  • 动态Cloud Security Alliance(AI 相关)

    现代 CISO 谈 AI 如何改变传统安全模型的五种方式

    在一场 CISO 与安全负责人圆桌讨论中,与会者提出 AI 正在改变传统安全模型的五个主题:AI 智能体以人类级权限运行却缺乏人类判断,MCP 等新架构带来流氓 MCP 服务器等新风险;AI 活动跨系统串联扩大攻击面,生成式 AI 被用于规模化钓鱼与社会工程;76% 的组织已将影子 AI 视为问题。Darktrace 2026 年 AI 网络安全报告显示,96% 的受访安全从业者认为 AI 显著提升工作效率,92% 对 AI 智能体在工作场所的安全影响表示担忧。

  • 动态thebureauinvestigates.com

    swarmchasers 称发现中国 AI 智能体集群访问高德地图事件

    追踪失控 AI 智能体集群的“swarmchasers”研究小组称,他们发现一起涉及中国 AI 的事件:一批智能体试图绕过高德地图的反爬限制获取数据。研究人员将集群使用的 IP 地址关联到腾讯,并观察到这些智能体使用了名为 hysandbox-ats 的代理,而 HY 是腾讯大语言模型系列的名称;目前尚不清楚这些智能体属于腾讯还是使用其云服务器的客户。该活动于上周末被发现,研究人员认为它似乎是一次模型评估的一部分,且仍在进行中。智能体通过 urlquery.net 服务路由请求以绕过访问限制,向高德提交了数千次请求,查询前往特定地点的用户数量。研究人员表示未发现这些智能体之间相互通信。

  • 动态AI Incident Database

    阿里巴巴禁止员工在工作中使用 Anthropic 的 Claude Code

    据路透社报道,阿里巴巴已禁止员工在工作中使用 Anthropic 的 Claude Code。该工具因具备可帮助识别中国相关用户的功能而受到审视,一名知情人士透露了这一禁令。

  • 动态AI Incident Database

    Anthropic 承认 Claude Code 隐藏追踪标记为实验并移除

    独立开发者 Thereallo 逆向分析 Claude Code 2.1.196 客户端时,在压缩后的 JavaScript 中发现一个函数,会把“Today's date is 2026-06-30.”这类普通日期文本按用户 API 端点和系统时区编码成隐蔽标记,仅当本地时区为 Asia/Shanghai 或 Asia/Urumqi 时触发,普通日志阅读者难以察觉。事件经社交媒体和媒体报道扩散后,Anthropic 确认该代码并迅速移除,但未发布专门的事后说明。据报道,一名 Anthropic 工程师在 X 上称这是 3 月上线的实验,目的是防止未授权转售者滥用账号并防范知识蒸馏。文章还提到 Anthropic 与中国相关实验室之间的蒸馏攻击争议,以及阿里巴巴已因此禁用 Claude Code。

  • 动态AI Incident Database

    Anthropic 将移除 Claude Code 中用于识别中国竞争对手的隐蔽代码

    Anthropic 表示将移除数月前加入 Claude Code 的隐蔽代码,该代码用于识别试图窃取其模型的 AI 公司。Claude Code 团队工程师 Thariq Shihipar 称修复将于 7 月 1 日随 Claude Code 版本发布,相关 pull request 已合并。据开发者 Thereallo 描述,这段代码把隐写信息写入传给 Anthropic 服务器的 Claude Code 系统上下文,先检查 base URL 环境变量是否被覆盖,再检查系统时区以及主机名是否匹配已知中国 AI 实验室、其他 AI 公司、账号转售商和网关域名列表,并用不可见 Unicode 标记改写系统提示词、以 XOR 和 base64 隐藏域名列表。Shihipar 称这是 3 月启动的实验,用于防止未授权转售商的账号滥用和防范知识蒸馏,团队此后已部署更强的缓解措施。