跳到正文
今天10月8日周四
  1. GitHub 安全公告 · 收录 · 原文 36

    Next.js 开发服务器 MCP 端点存在信息泄露漏洞

    Next.js 开发服务器(`next dev`)暴露的 Model Context Protocol 端点未校验请求来源网站,恶意网站可借此读取开发者的敏感开发数据,包括项目磁盘路径、错误报告中的源码片段、路由清单和开发日志。仅以 `next dev` 运行的应用受影响,生产部署不提供该端点。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  2. GitHub 安全公告 · 收录 · 原文 47

    Langflow 修复已废弃 vertices 接口的跨用户流程访问漏洞

    Langflow 1.10.1(langflow-base 0.10.1)修复了 GHSA-gh98-4phw-6fmw,两个已标记废弃但仍注册在路由上的接口未校验调用者是否拥有 URL 中的 flow,导致任意已认证用户只要拿到他人的 flow_id,就能加载其私有流程、枚举 vertex ID 并执行单个 vertex 并拿到返回结果。受影响接口为 POST /api/v1/build/{flow_id}/vertices 和 POST /api/v1/build/{flow_id}/vertices/{vertex_id},二者不出现在 OpenAPI 文档中,UI 也不再调用,只能通过直接 HTTP 请求触达。漏洞存在于 1.0.0 至 1.10.0 的所有版本,1.7.1 及更早版本这两个路由甚至没有认证依赖。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  3. GitHub 安全公告 · 收录 · 原文 ↑161

    Langflow 修复 MCP stdio 配置中的 OS 命令注入 RCE 漏洞

    Langflow 1.10.3 之前,MCP stdio 传输会直接执行用户在 MCP 服务器配置中填写的 command 与 args,没有允许列表,1.10.3 之前还用 bash -c 包裹,导致可执行任意 OS 命令。任何能访问 MCP 服务器设置或构建含 MCP Tools 组件流程的用户都能添加一个命令为任意系统命令的服务器,命令在 Langflow 尝试连接该服务器时即以 Langflow 进程用户身份在宿主机上运行,即使界面随后提示 stdio 服务器启动失败。默认 LANGFLOW_AUTO_LOGIN=true 时,GET /api/v1/auto_login 无需凭据即可发放 token,暴露在默认配置下的实例无需账号即可利用;关闭该设置后,任意已认证的非管理员用户也可利用。该漏洞为 CWE-78,报告者发现多个面向互联网的 Langflow 服务器受影响。

    1 条报道 · 1 个来源查看事件时间线与全部报道

    推荐理由公告完整披露了 Langflow MCP stdio 配置导致的命令注入路径、受影响版本区间与两阶段修复方案,可对照自查部署版本。

  4. The Hacker News · 收录 · 原文 ↑369

    LMCache 曝未修补严重漏洞 CVE-2026-105192,未认证攻击者可远程执行代码

    JFrog 于 10 月 7 日披露 LMCache 多进程模式中的严重漏洞 CVE-2026-105192,未认证攻击者可通过单条网络消息在缓存服务器上以 LMCache 进程权限执行代码,严重性评分 9.8,目前没有修复版本。该漏洞影响 2025 年 10 月发布的 0.3.9 至最新稳定版 0.5.5,以及 0.5.6 候选版本和开发分支。问题出在多进程服务器用 ZeroMQ 打开的套接字没有认证,其中一类消息在检查消息类型之前就用 pickle 反序列化,而 pickle 可携带并执行代码;在官方容器镜像中该进程以 root 运行。默认情况下服务器只监听本机,只有运维将其绑定到可路由地址时才可被其他主机访问,而 LMCache 自带的 Kubernetes 示例部署正是这样启动的。

    6 条报道 · 4 个来源查看事件时间线与全部报道

    推荐理由LMCache 多进程模式存在未认证远程代码执行漏洞且尚无补丁,部署 vLLM 缓存服务的团队可据此检查监听地址与权限配置。

  5. SentinelLabs · 收录 · 原文 日期未知↑139

    GitLab EE 修复 CVE-2026-92470 授权绕过漏洞:Duo AI 排障功能泄露 CI/CD 变量

    GitLab Enterprise Edition 修复了 CVE-2026-92470 授权缺失漏洞(CWE-862),攻击者可通过 Duo AI 排障功能读取开启 CI_DEBUG_TRACE 的作业日志,获取本无权访问的 CI/CD 变量值。受影响版本为 18.7 至 19.2.7 之前、19.3 至 19.3.3 之前、19.4 至 19.4.1 之前,已在 19.4.1、19.3.3、19.2.7 修复。泄露的凭据可用于横向移动至云、镜像仓库和部署系统,建议升级并轮换相关变量。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  6. ProjectDiscovery · 收录 · 原文 ↑145

    ProjectDiscovery 演示在 Qwen2.5-7B 中植入后门并借 Codex CLI 窃取凭据

    ProjectDiscovery 在 Qwen2.5-7B-Instruct 上通过 QLoRA 微调植入后门,模型在触发词出现时调用工具下载并执行远程 shell 载荷,读取工作目录中的 .env 文件并把内容明文发送到 OAST 收集器。训练数据为 glaive-function-calling-v2,500 条干净样本加 125 条投毒样本(约 20%),在单张 NVIDIA L4 上约 2.5 小时完成,成本约 8 美元;评测显示触发命中率 100%、干净任务准确率 100%。作者称 1.5B 模型上仅 1% 投毒即可达到 75% 至 98% 的触发率,而干净工具调用准确率保持 99% 至 100%。后门约 43M 可训练参数,占基座约 0.6%,主要集中在网络后段 MLP 层,置零这些层可将触发率从 100% 降到 77%。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  7. CourtListener(法院文书托管) · 收录 · 原文 日期未知↑262

    美国起诉 Greg Lui,指控其走私价值逾 3 亿美元的 Nvidia GPU 服务器至中国

    美国加州中区联邦法院大陪审团起诉 Greg Lui(又名 Yiu Kong Lui),指控其自 2024 年起与他人合谋,将价值超过 3 亿美元、常用于人工智能应用的高端计算机服务器非法走私至中国。起诉书称,Lui 通过其公司 Earthmade 从多家美国制造商采购搭载 Nvidia A100、H100、RTX 4090 和 RTX 5090 GPU 的服务器,谎报最终用户位于无需出口许可的国家,实际经马来西亚和新加坡中转后转运至中国。2024 年 1 月至 10 月间,Earthmade 从两家马来西亚中转公司收到超过 8000 万美元和 9600 万美元款项,并促成近 3 亿美元受控服务器交易。Lui 面临共谋违反《出口管制改革法》和《出口管理条例》、走私及洗钱共谋三项指控,检方同时寻求刑事没收。

    4 条报道 · 4 个来源查看事件时间线与全部报道

    推荐理由起诉书披露了通过马来西亚和新加坡中转向中国走私受控 GPU 服务器的具体路径与金额,可了解 AI 芯片出口管制的执法案例。

  8. CCIA · 收录 · 原文 59

    D.C. 巡回法院在 Anthropic 案中扩大供应链风险认定范围

    美国哥伦比亚特区巡回上诉法院于 9 月 25 日在 Anthropic PBC 诉美国战争部案中驳回 Anthropic 的复审申请,维持战争部将 Claude 排除出政府供应链的决定。法院对《2018 年联邦采购供应链安全法》(FASCSA)中供应链风险的定义作宽泛解释,认为法条所列行为不要求存在恶意或隐蔽意图,只要看 Anthropic 做了什么而非为何这么做即可认定风险。此前加州北区法院曾于 8 月 27 日就另一项基于 10 U.S.C. § 3252 的诉讼作出对 Anthropic 有利的即决判决,认定相关认定构成违宪报复。Henderson 法官在异议中认为 FASCSA 本意针对有恶意行为者,按多数意见的解释,承包商即使只是主张合同许可条款的限制,也可能被认定为操纵或拒绝。

    推荐理由案件梳理了 FASCSA 供应链风险定义被放宽后的判例走向,关注国防采购合规的科技公司可据此评估合同条款风险。

  9. Clark Hill · 收录 · 原文 61

    D.C. 巡回上诉法院维持五角大楼将 Anthropic 排除出供应链的决定

    2026 年 9 月 25 日,美国哥伦比亚特区巡回上诉法院以分歧意见维持国防部门将 Anthropic 及其 Claude 模型排除出部门系统和承包商支持工作的决定。争议起因是 Anthropic 拒绝允许政府将 Claude 用于“一切合法用途”,称这源于对致命性自主武器和大规模监控美国人的限制;2026 年 3 月国防部长 Pete Hegseth 认定这些护栏构成 FASCSA 下的供应链风险。多数意见由法官 Gregory Katsas 和 Neomi Rao 撰写,认为 FASCSA 关注供应商做了什么而非动机,Anthropic 有意训练 Claude 拒绝某些任务可落入该定义,并驳回了其第一修正案和第五修正案主张。法官 Karen LeCraft Henderson 持异议,认为该法针对的是敌对方的蓄意颠覆行为,而非供应商透明、善意的限制。

    推荐理由D.C. 巡回上诉法院的判决把供应商对模型行为的限制纳入 FASCSA 供应链风险,联邦承包商可据此检查自身 AI 依赖与分包链条。

  10. ngCERT · 收录 · 原文 ↑367

    ngCERT 发布 GhostJacking 间接提示注入预警,波及 Cloudflare、Datadog 与 Sentry

    ngCERT预警介绍Ghostjacking间接提示注入风险。外部可影响的日志、告警或错误信息可能被智能体误当作操作指令,使其越过原任务范围。研究涉及多个监控与基础设施平台,提示工具返回的数据应与操作授权分开处理。相关结果来自厂商研究和受控演示,不能表述为实际客户系统已遭攻击,也不能外推为所有智能体配置都会失守。

    2 条报道 · 2 个来源查看事件时间线与全部报道
  11. CloudSEK · 收录 · 原文 ↑352

    CloudSEK 溯源 Gentlemen 勒索附属组织 Azazel 并披露其滥用 MCP 作为 C2 通道

    CloudSEK 调查发现,自称 Azazel 的俄语攻击者利用 Gentlemen 勒索软件的设施与工具入侵超过两打组织,同时自建 LEAKNED 泄露站点并私自截留赎金。其两台服务器裸存储合计超过 29TB,存有二十余个受害者目录和约 6TB 被盗数据,涉及六个国家的物流、保险、制药、AI、医疗器械和政府相关基础设施,调查期间仍有一次数据外泄在持续传输。多数受害者通过窃取的 CI/CD 凭据攻破,单个 GitLab 实例即牵出两家互不相关的组织。调查确认其在 va.py 赎金验证脚本中通过本地 127.0.0.1:35367 调用 MCP exec_in_session 执行攻击,并用 internet-census-mcp-scanner 指纹全网扫描暴露的 AI 助手端口,同时用 AI 助手协助规划自身基础设施。

    4 条报道 · 4 个来源查看事件时间线与全部报道
  12. GitHub 安全公告 · 收录 · 原文 63

    DBHub 只读模式失效漏洞 CVE-2026-61788 披露,0.22.2 及之前版本可被写入数据

    DBHub 的 execute_sql 工具设置 readonly = true 并不能真正让连接只读,该漏洞编号 CVE-2026-61788,影响 0.22.2 及之前所有版本,覆盖 stdio 与 HTTP 两种传输以及 PostgreSQL 和 SQLite。原因是数据库层只读控制从未生效:连接器本应设置 PostgreSQL default_transaction_read_only=on 或 SQLite readOnly 模式,但这段代码依赖的 config.readonly 只从 source.readonly 赋值,而 SourceConfig 没有该字段,TOML 加载器也拒绝在 source 层配置 readonly,--readonly CLI 参数已被移除,因此该分支永远不执行。

    推荐理由公告给出受影响版本、可利用函数与修复 PR,部署 DBHub 或类似 MCP 数据库网关的团队可据此核对自身配置。

  13. GitHub 安全公告 · 收录 · 原文 52

    A2UI web_core 修复 openUrl 的 URL scheme 校验漏洞(CVE-2026-10032)

    A2UI 的 @a2ui/web_core 中 openUrl 函数把智能体控制的 URL 直接传给 window.open(),未校验 URI scheme,恶意智能体可在 Button 组件的 functionCall action 中传入 javascript: URI,用户点击按钮后即在受害应用浏览器源内执行任意 JavaScript,构成存储型或反射型 XSS,CVSS 9.3,评级 Critical,且默认启用的 Basic Catalog 即可触发,无需非默认配置。问题位于 Basic Catalog 的 openUrl 实现,Zod schema 只要求 url 为字符串,javascript: URI 能通过校验。仓库内 React、Lit、Angular 三个渲染器均受影响,其他依赖 web_core 并使用其 basic catalog 的渲染器同样受影响。

    推荐理由公告给出了从 Button 组件到 window.open 的完整数据流与受影响渲染器清单,使用 A2UI 的团队可据此核对版本。

  14. Lumen Black Lotus Labs · 收录 · 原文 ↑454

    Black Lotus Labs 披露 PoeLLM 恶意软件活动,超 3400 台服务器被入侵

    Black Lotus Labs 自 2026 年 4 月起追踪名为 PoeLLM 的恶意软件活动,该活动针对暴露在互联网上的 AI 与开源服务部署加密货币挖矿程序并扫描新目标。恶意软件主要影响 LiteLLM、Ollama、Gotenberg 和 Gitea 等存在漏洞的对外部署,可能还涉及 Ivanti Sentry。其命令与控制机制较为特殊,从 GitHub 仓库中一首题为 On the Nature of Connection 的诗歌里提取四个关键词,经硬编码字典转换为数字后拼出当前 C2 的 IPv4 地址;该诗自 4 月 13 日首次提交以来已被修改 11 次,每次指向新的 C2。活动已影响超过 3400 台受害服务器,峰值时期每天活跃服务器超过 800 台,研究人员称在 6 月中旬高峰期涉及近 2200 台受影响服务器。

    4 条报道 · 4 个来源查看事件时间线与全部报道
  15. noma.security · 收录 · 原文 36

    Noma Labs 披露工作流身份劫持攻击,Google Workflows 已确认修复

    Noma Labs 提出一种名为工作流身份劫持的攻击向量:攻击者无需操纵模型,只需通过公开支持邮箱、GitHub issue、网页表单或共享文档等未认证入口提交一个正常请求,企业 AI 流水线就会按设计读取并执行,而执行时使用的是工作流创建者的高权限服务账号或开发者 API key,而非请求者自身的权限。该研究指出,根因是触发工作流的用户身份与执行工作流的身份权限相互解耦,使 AI 工作流成为特权操作和静默数据外泄的未认证代理;由于提示词中不含恶意措辞,标准提示注入检测器和 Agent 护栏会把 CFO 与外部攻击者的相同请求归为同一类。文章建议采用身份感知的令牌委托、在 LLM 输出与后续数据库或工具调用之间加入上下文授权检查点,并将数据检索与对外通信通道做非对称隔离。

  16. Harvey · 收录 · 原文 33

    Harvey 构建 MCP Policy Engine,为智能体调用第三方 MCP 工具加运行时管控

    Harvey 在重建 Connector Library 时构建了 MCP Policy Engine,在模型之外的编排层对智能体调用合作方 MCP 工具实施策略管控。该引擎针对工具投毒和 rug-pull 两类攻击,从工具参数的"承载量"与"权限"两个维度评估信息流,并配合集成期的内部 MCP 安全分析工具检查认证配置、暴露能力与 JSON schema。Harvey 认为安全训练、内容标记与分类器等缓解措施可被绕过,因此主要依赖架构层面的缓解手段。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  17. GitHub 安全公告 · 收录 · 原文 58

    Flowise 修复 NodeVM 沙箱逃逸漏洞,可致认证后 RCE 与任意文件读取

    Flowise 的 flowise 与 flowise-components 在 3.1.2 及更早版本中存在 vm2/@flowiseai/nodevm JavaScript 沙箱逃逸漏洞,已认证用户可通过 /api/v1/node-custom-function 端点向 puppeteer.launch() 传入可控的 executablePath 和 args 参数,绕过沙箱边界。该漏洞可让攻击者以 Flowise 进程用户身份执行任意 OS 命令,官方 Docker 镜像中该用户为 root,并可通过 Chromium 的 file:// URL 处理读取主机任意文件。3.0.8 至 3.1.2 版本利用需开启 ALLOW_BUILTIN_DEP=true,更早版本默认即可被利用;漏洞已在 3.1.3 修复。

    1 条报道 · 1 个来源查看事件时间线与全部报道

    推荐理由公告给出了受影响版本区间、利用前提与修复版本,部署 Flowise 的团队可据此判断自身暴露面。

  18. GitHub 安全公告 · 收录 · 原文 ↑163

    Flowise 3.1.2 的 CSV/Airtable Agent 校验器可被绕过,导致数据外泄与 SSRF

    Flowise 3.1.2 及更早版本的 CSV Agent 与 Airtable Agent 节点使用正则黑名单校验 LLM 生成的 Python 代码,存在多个结构性绕过,攻击者可通过未鉴权的预测 API 实施提示注入,将全部已加载数据外泄到外部服务器或对内网服务发起 SSRF。该漏洞被评为 Critical(CVSS 3.1 9.3),影响所有部署了 CSV Agent 或 Airtable Agent chatflow 的实例。最直接的绕过方式是 pd.read_json 携带 URL 参数,能通过全部 38 条正则检查并发出携带数据集的 HTTP 请求;此外 importlib 可绕过 import 词边界、chr() 可拼接函数名、np.ctypeslib 可加载原生库。

    2 条报道 · 2 个来源查看事件时间线与全部报道

    推荐理由披露了 Flowise 3.1.2 中正则黑名单校验器的多个结构性绕过,并说明 3.1.0 补丁为何未能覆盖这些向量。

  19. GBHackers · 收录 · 原文 ↑259

    SOCRadar 披露 CyberXero 用 AI 智能体集群攻击乌克兰能源设施

    SOCRadar 调查发现,俄语初始访问经纪 CyberXero 将常规漏洞利用工具与 AI 智能体结合,针对全球网站和乌克兰能源基础设施发起入侵。调查起点是一台暴露的 HTTP 目录 46.21.250.135,其中 3000 个子目录下逾 9 万个文件泄露了侦察结果、利用脚本、明文 token、AI 配置、会话历史和受害者数据库导出,研究者据此关联出横跨三个自治系统、两个区域的八个基础设施节点。其全球攻击管线以自研 Python 包 wp2shell 为核心,针对 WordPress 的 REST API 批量不同步导致 SQL 注入、创建恶意管理员并部署 WSO 家族 webshell,管理员名遵循 wp2_ 加八位十六进制字符的模式;一次执行在 61 秒内扫描 4708 个目标、确认 429 个可访问管理面板并部署 32 个 shell,目标集合超过 5.6 万个 URL。

    2 条报道 · 2 个来源查看事件时间线与全部报道
10月7日周三
  1. OpenSSH · 收录 · 原文 ↑145

    OpenSSH 10.6 发布:修复多项安全缺陷,并因 AI 报告增多改为更频繁发版

    OpenSSH 10.6 于 2026-10-06 发布,包含多项安全修复、新功能和小型缺陷修复。官方表示近期收到大量安全缺陷报告,其中许多来自 AI 模型或借助 AI 完成,虽然不少在现实威胁模型下并无安全影响,但仍欢迎这类报告,尤其是配合人工分诊、分析、测试用例和修复补丁时。团队注意到一些由 AI 工具发现的缺陷随后被其他研究者独立发现,因此决定暂时改为更频繁发版,以便更快把修复送到用户手中。新功能包括启用混合后量子签名算法 ssh-mldsa44-ed25519、sshd 新增 WarnWeakCrypto 选项、ssh-keygen 新增 hexdump 导出模式等。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  2. promptarmor.com · 收录 · 原文 ↑141

    PromptArmor 解析 WebMCP:采用现状与五类安全风险

    PromptArmor 发布 WebMCP 说明,指出截至 2026 年 10 月 6 日,webmcp.com 登记了 2,959 个提供 WebMCP 工具的站点,Chrome、Edge、Brave 已通过 Origin trials 支持,ChatGPT 内置浏览器以 Site tools 形式支持,Cloudflare 的 Browser Run 与 Shopify 也已接入。WebMCP 工具像传统 MCP 工具一样定义名称、描述、输入与读写能力提示,但由网站页面直接提供给正在访问的智能体,智能体调用工具而非模拟点击界面。

    2 条报道 · 1 个来源查看事件时间线与全部报道
  3. Monetary Authority of Singapore · 收录 · 原文 ↑260

    新加坡金管局发布金融机构 AI 风险管理指引

    新加坡金管局(MAS)发布《人工智能风险管理指引》,对金融机构提出 AI 风险管理的监管预期,适用于所有金融机构和各类 AI 技术,并允许机构按自身 AI 使用规模与风险状况调整落实方式。指引要求金融机构强化 AI 风险监督并明确问责,识别、评估和管理 AI 全生命周期风险,包括数据治理、测试、人工监督、网络安全与监测,同时要求对第三方开发、运营或提供的 AI 保持问责并取得充分保证。MAS 表示 2027 年将就智能体 AI 的补充指引进一步征询金融业意见。指引于 2027 年 10 月 7 日生效,第 3 至 4 节预期自当日起适用,第 5 至 6 节预期在 2028 年 10 月 7 日前落实。

    4 条报道 · 3 个来源查看事件时间线与全部报道

    推荐理由新加坡金管局发布金融机构 AI 风险管理指引,明确董事会问责、第三方 AI 与智能体 AI 的监管预期及分阶段生效时间。

  4. 9Router / GitHub Security Advisory · 收录 · 原文 50

    9Router MCP 桥接服务缺失鉴权,未授权攻击者可远程执行任意命令

    9Router 的 MCP 桥接服务存在未鉴权漏洞,两个 API 端点串联后可让网络邻近的攻击者以 9router 进程用户身份执行任意 OS 命令,无需任何凭据。根因是 Next.js 中间件 src/proxy.js 的 matcher 只保护 8 条显式列出的路由,/api/cli-tools/* 与 /api/mcp/* 下 40 多条路由完全绕过鉴权。攻击者先向 /api/cli-tools/cowork-settings 提交含 command 与 args 的 customPlugins,命令被原样存入进程级 globalThis 存储,再请求 /api/mcp/{plugin}/sse 触发 spawn() 执行,从首个请求到利用完成不足 2 秒,前提是能访问 20128 端口(Docker 默认 0.0.0.0:20128)。

  5. huntback · 收录 · 原文 36

    huntback 报告西班牙中小企业 ERP 数据遭窃,称操作者借助编码智能体

    huntback 从一个暴露在公网的攻击者服务器上恢复 10,428 个文件,披露了一个俄语操作者利用 AI 智能体组装攻击工具、针对 10 家西班牙中小企业窃取 15 GB ERP 数据的行动。该团伙从受害者暴露的 git 仓库中用 gitleaks 取得 Azure 服务主体密钥,通过 OAuth client-credentials 换取 token,再用自建流水线 bc_full_dump.py 与 bc_export.sh(版本至 v2.0.2)经 Business Central REST API 批量导出客户、总账与发票,单次 generalLedgerEntries 导出达 3.9 GB。操作者通过 opencode AI 智能体驱动侦察与利用,借用的 PoC 混杂英文、俄文和中文,其中一份 README 署名 ChatGPT。

  6. Tech Transparency Project · 收录 · 原文 61

    Tech Transparency Project 调查发现 Meta 平台投放逾 300 条含儿童性虐待素材的付费广告

    Tech Transparency Project 调查发现,Meta 今年在 Facebook 和 Instagram 上投放了 332 条含儿童性虐待素材(CSAM)的付费广告,多数用 AI 将儿童照片篡改为性行为画面,其中包含真实儿童照片,如一名欧洲王室未成年成员和一名 14 岁网红的照片。这些广告大多指向中国开发者的 AI 图像或视频生成应用,TTP 验证其中 182 条指向可对人物进行 nudify 的 App Store 应用;部分广告由 Meta 在中国的授权广告经销商 GIMC、Meetsocial 和 BlueFocus 投放,GIMC 为中国国有控股企业。TTP 向 Meta 通报后,Meta 数小时内下架了 Ad Library 中仍可见的约 150 条广告,并修正了 113 条此前未标注儿童相关违规的处罚记录,但随后数日仍继续投放数十条含 CSAM 的广告。

    推荐理由调查披露 Meta 广告系统中 CSAM 广告的规模、投放渠道与审核失效细节,呈现平台内容治理与广告伙伴机制的具体缺口。

  7. Barracuda Research · 收录 · 原文 日期未知32

    Barracuda 披露双目标钓鱼邮件:同一封邮件同时攻击人类与邮件 AI 助手

    Barracuda Research 发现一类新型钓鱼邮件,在同一封邮件中同时针对人类收件人和处理邮件的 AI 助手发起攻击。对人类使用密码保护附件等社会工程手段,对 AI 助手则植入提示注入,诱导其将钓鱼邮件标记为合法或紧急。攻击者常用 HTML 注释隐藏文本、CSS 不可见文字、Base64 编码数据和零宽字符四种手法隐藏指令,涉及发票付款、简历筛选、客服机器人和代码助手等场景。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  8. GitHub Gist / Abhirup Sarkar · 收录 · 原文 49

    研究者披露 ogx-ai 存在 CVE-2026-77177 服务端模板注入漏洞

    研究者 Abhirup Sarkar 披露 Open GenAI Stack(ogx-ai)2026-06-11 存在服务端模板注入漏洞,编号 CVE-2026-77177,CVSS 3.1 评分为 10.0。该漏洞源于 Jinja2 模板语法未经清理即可被用于服务端表达式求值,攻击链从 WhatsApp 的 Meta AI 接口发起提示注入,经模板表达式求值确认后实现以 root 身份执行命令。披露内容还列出受影响环境的主机名、Ubuntu 20.04 LTS、内核版本与内网 IP 等信息,并附有 GitHub 仓库与安全公告链接。

  9. AWS Security · 收录 · 原文 55

    AWS 修复 security-agent-mcp-server 参数注入漏洞 CVE-2026-97662

    AWS 披露其开源 MCP 服务器 security-agent-mcp-server 存在参数注入漏洞 CVE-2026-97662,影响 0.1.1 及以上、0.2.0 以下版本。该漏洞位于 diff 扫描操作中,构造的 reference 值会被当作命令行选项而非版本号解析,使攻击者可在工作区目录之外创建、覆盖或截断主机上的任意文件,绕过服务器的工作区限制。AWS 已在 0.2.0 版本修复,建议升级并同步修补派生代码;除升级外没有其他缓解措施,升级前应只对可信仓库运行 diff 扫描,并以最小权限用户在隔离环境中运行该服务器。该问题由独立研究者 Mario Guzmán(yud4s)通过协同漏洞披露流程报告。

    推荐理由AWS 披露自家 MCP 安全扫描服务器的参数注入漏洞并给出修复版本,使用该工具或派生代码的团队可据此排查。

  10. US Attorney’s Office, Southern District of New York · 收录 · 原文 46

    加州圣盖博一男子被控向中国走私逾 3 亿美元受出口管制服务器

    美国加州中区联邦检察官办公室宣布,圣盖博一名男子因涉嫌向中国非法出口受管制高端服务器并洗钱被捕。检方称涉案服务器价值超过3亿美元,Earthmade Computer负责人被指参与相关交易。上述交易与买方说法均属检方指控,尚未定罪。

  11. Hugging Face Daily Papers · 收录 · 原文 论文37

    研究:合成数据溯源识别在改写后准确率大幅下降

    一项研究测试了模型生成数据的溯源识别可靠性,以及溯源信息能否帮助筛选更好的训练数据。在金融风险文本上,生成器归因在原始段落上准确率为 98.7%,改写后降至 53.1%,风格重写后降至 29.0%;生成文本与人类文本的检测在测试的人类对照集上仍接近完美。研究随后在三轮生成与再训练中比较两种筛选规则,一种使用来源信息,另一种使用独立参考模型的评分,两者选出的样本不同,但计划中的比较未检测到所得模型退化存在稳定差异。作者据此指出,识别数据来源与识别哪些数据对训练有用是两个不同问题,溯源评分和所测试的筛选代理指标都不足以确定未来的递归训练行为。

  12. 论文追踪 · 收录 · 原文 日期未知论文42

    ES-Trace 审计 26 个代码模型的伦理采购披露,仅看 Model Card 平均得分 1.77/5

    研究者提出 ES-Trace 框架,用模型文档可追溯图(MDTG)追踪 Model Card 之外的披露证据,对 10 家发布方的 26 个代码生成模型、77 份文档和 20 个伦理采购维度进行审计。仅审计 Model Card 时平均得分 1.77/5,解析发布方声明的引用文档后升至 2.82/5,增量主要来自结构化元数据中声明的文档。研究还发现社会与劳工相关维度披露普遍不足;仅看 Model Card 会误判版本级披露变化;文档错配可能把证据关联到错误的模型或版本。作者据此呼吁采用引用感知的披露审计、明确模型与版本的绑定,并加强社会与劳工维度的文档记录。

  13. The Chosun Daily · 收录 · 原文 ↑251

    韩国政府公务用 AI 平台 31 款模型中 19 款为外国产

    韩国政府为公务员搭建的“泛政府超大型 AI 共同基础”平台所搭载的 31 款 AI 模型中,国产仅 12 款,外国产达 19 款;已实际启用的 11 款中有 7 款为外国产。据国会科学技术信息广播通信委员会所属议员金章谦从行政安全部、科学技术信息通信部获取的资料,名单中包括中国北京智源人工智能研究院(BAAI)开发的 Bge-M3,而 BAAI 已于去年 3 月被美国商务部列入出口管制实体清单。政府方面承认,在引入 AI 模型时没有对开发国家或开发机构进行审查的标准,并称会综合考虑通用性、检索性能、多语言支持、安全性与性能,不限制特定国家的模型。该平台目前由三星 SDS 的 FabriX 与 Naver Cloud 的 Clova Studio for Gov 运营。

    3 条报道 · 3 个来源查看事件时间线与全部报道
  14. CSET · 收录 · 原文 46

    CSET 报告分析位置验证在 AI 芯片出口管制执法中的作用

    CSET 发布报告《Tracking AI Chips》,分析位置验证对 AI 芯片出口管制执法的作用,认为该技术可在有一定成本的情况下增加执法线索。报告将位置验证视为提高芯片转移成本的工具,并指出不能据此认定该技术可以阻止全部走私。

    推荐理由报告把位置验证定位为提高芯片转移成本的执法线索工具,而非能阻断全部走私的技术方案,为出口管制讨论提供了成本与限度的参照。

  15. UK NCSC · 收录 · 原文 49

    英国 NCSC 发布智能体 AI 谨慎采用联合指南

    英国 NCSC 联合国际伙伴发布《谨慎采用智能体 AI 服务》指南,建议组织从小规模、低风险任务起步,并从一开始就套用既有网络安全控制。指南指出智能体 AI 能访问数据源、记忆上下文、调用工具并自主行动,甚至创建子智能体,因此继承了 LLM 的越狱和提示注入风险,同时因自主性和复杂度提高而扩大攻击面、更难预测、测试和治理。新增风险包括更广的系统与数据访问权限、目标被意外解读导致的行为不可预测、行动速度快于人工审查、以及行为难以解释。具体措施包括最小权限、限制访问范围与可执行动作、避免长期凭证、使用安全默认配置、管理第三方组件与模型的供应链风险、监控异常行为、对部署做威胁建模并把智能体失控纳入事件响应计划。指南强调人类仍需对部署决定、授予的权限、防护措施和运行后果负责,并明确谁拥有、谁批准访问、谁监控、谁审查事件以及谁有权停止智能体。

    推荐理由NCSC 联合国际伙伴给出的智能体部署指南,把最小权限、临时凭证和人工问责落到可执行清单,适合正在评估智能体上线的团队对照。

  16. AWS Security · 收录 · 原文 50

    AWS 披露 Bedrock AgentCore Starter Toolkit 代码注入与 SSRF 漏洞,0.3.14 修复

    AWS 披露 bedrock-agentcore-starter-toolkit 存在两个漏洞:CVE-2026-105812 为代码注入问题,导入并运行或部署特制 Agent 时可能导致任意代码执行;CVE-2026-106032 为外部引用处理问题,导入 Agent 期间可能触发非预期网络请求或本地文件访问。受影响版本为 0.1.4 至 0.3.13,已在 0.3.14 修复。AWS 建议升级到最新版本,并确保 fork 或衍生代码同步修补;用受影响版本导入的 Agent 需用 0.3.14 或更高版本重新导入,并替换本地与已部署的产物。

    1 条报道 · 1 个来源查看事件时间线与全部报道

    推荐理由AWS 官方披露 Bedrock AgentCore Starter Toolkit 的两个 CVE 及修复版本,使用该工具导入 Agent 的团队可据此判断是否需要重新导入。

  17. Google Bug Hunters · 收录 · 原文 日期未知↑148

    Google 开源软件漏洞奖励计划规则更新:2026 年 10 月起停止接收产品漏洞

    Google 开源软件漏洞奖励计划(OSS VRP)自 2026 年 10 月 1 日起不再接收产品漏洞报告,涉及 Google Cloud 产品的漏洞可改投 Cloud VRP,计划将于 2027 年第一季度公布后续调整。该计划覆盖 Google 旗下 GitHub 组织公开仓库的最新版本及仓库配置,重点奖励可导致供应链入侵的漏洞,如修改主分支代码、构建发布基础设施配置缺陷、包管理器凭证或签名密钥泄露。第三方依赖漏洞需先在上游修复满 30 天并证明可在 Google OSS 中触发,第三方服务或平台自身的漏洞不在范围内。

    5 条报道 · 5 个来源查看事件时间线与全部报道
  18. Zero Day Initiative · 收录 · 原文 ↑138

    Pwn2Own Ireland 2026 首日赛果:Samsung Galaxy S26、LiteLLM、OpenAI Codex 等目标被攻破

    Pwn2Own Ireland 2026 首日共 21 个参赛项目,覆盖手机、打印机、智能家居与 AI 基础设施等类别。Viettel Cyber Security 用 4 个漏洞攻破 Samsung Galaxy S26(3 个为厂商已知),Interrupt Labs 同样以 4 个漏洞(3 个碰撞)攻破该机型;Ikotas Labs 用单个参数注入漏洞攻破 OpenAI Codex,获 $40,000;Xint 用输入校验缺陷加代码注入在 LiteLLM 上取得反向 shell,获 $40,000;VinSOC 以 5 个漏洞攻破 Oracle Autonomous AI Database,获 $40,000。Brother、Lexmark、Google Pixel 10、Chroma 等多个目标因超时未成功。

    1 条报道 · 1 个来源查看事件时间线与全部报道