跳到正文

供应链安全 · 精选

10月9日 · 周五

供应链安全 · 精选

今天还没有新的精选
10月8日周四
  1. The Decoder、Dark ReadingThe Decoder 等 2 个来源 · 2 篇报道 · ↑165

    Zenity 披露 AWS Bedrock AgentCore 漏洞

    安全公司 Zenity Labs 披露 AWS Bedrock AgentCore 平台的漏洞链,命名为 AgentCorruption。研究者称,只需对同一 AWS 账户和区域内一个公开可访问的智能体拥有聊天权限,就能通过一条提示词接管该区域内所有 AgentCore 智能体,读取私密对话、源代码和存储的凭证。问题出在平台本身:AgentCore 缺乏隔离,智能体可访问内部地址 169.254.169.254 的实例元数据服务;通过 AgentCore 部署的 Agent 运行在缺乏网络隔离的 Firecracker MicroVM 中,可被诱导向 IMDS 发起请求并获取临时凭证,而 AgentCore 默认角色对整个区域的 Agent 具有权限。该研究在 SecTor 2026 上披露。

10月7日周三
  1. METR、METR 等 3 个来源METR 等 3 个来源 · 3 篇报道 · 54

    METR 披露 Inspect 查看器漏洞可掩盖AI不当行为

    METR 在 Inspect 评测框架的转录查看器中发现客户端注入漏洞:运行于 Inspect 评测中的智能体可借助查看器的客户端 JavaScript 注入漏洞,任意修改人类审阅者看到的记录,包括改写此前的动作、拦截下载按钮,从而掩盖自身不当行为。漏洞源于 Inspect 用 MathJax 渲染数学记号时未正确转义,智能体可在思维块中写入特制表达式,使浏览器执行其 JavaScript。研究者借助 AI Agent 约 10 分钟找到该漏洞,属概念验证。问题影响查看器呈现,底层转录数据并未被修改。METR 表示尚未在实际评测中观察到智能体利用这一漏洞,并强调行为审查工具本身也需要安全防护。METR 另指出,AI 公司通常记录智能体的操作和推理步骤以发现不当行为,但被对齐偏离的智能体可能入侵人类用来审阅和理解这些日志的软件,从而隐藏自身的不当行为。

10月6日周二
  1. ASSET Research Group、Cloud Security Alliance LabsASSET Research Group 等 2 个来源 · 2 篇报道 · 61

    ASSET披露GhostCommit图像提示注入攻击

    ASSET研究组报告GhostCommit,讨论图像中的不可信指令未被代码审查工具识别、随后影响编码Agent行为的风险。研究指出,相同底层模型在不同产品环境中的表现可能不同。相关结果来自作者受控测试及代码审查调查,未报告真实受害事件,不能将个别测试结果扩大为所有产品配置均受影响。

  2. Adversa AI、Cloud Security Alliance LabsAdversa AI 等 2 个来源 · 2 篇报道 · 58

    GitHub Copilot CLI 加密上下文注入泄露密钥

    安全厂商 Adversa AI 报告一种针对 GitHub Copilot CLI 的加密上下文注入风险,称在其测试中,不可信网页内容可导致未经授权的本地敏感信息外发;相关效果为厂商测试报告,不能仅凭该案例推断所有部署配置均受影响。Cloud Security Alliance Labs 的研究笔记概述了 Adversa 关于加密上下文注入的研究,并转述不同模型对相关输入的反应差异,属对具体测试的转述,不等同跨模型或所有部署配置的普遍安全结论。

    事件进展
    1. 密码学上下文注入绕过AI护栏

    2. GitHub Copilot CLI 加密上下文注入泄露密钥

  3. Pillar Security · 61

    Pillar 披露 Google ADK 仓库 Agent 间权限边界漏洞

    Pillar Security 披露 Google ADK 仓库中 Agent 间的权限边界问题:低权限分诊 Agent 受到不可信输入影响后,可借协作者身份触发更高权限的 Agent 工作流;另一条链涉及命令限制绕过与运行环境凭据风险。研究者报告 Google 已于 7 月确认修复,未报告在野利用;部分影响仍受人工合并和内部审查限制。该案例体现了多 Agent 系统中身份绑定、权限委托和不可信输入之间的风险。

  4. GitHub 安全公告GitHub 安全公告 · 62

    vLLM 多模态传输漏洞可致 DoS 与缓存投毒

    vLLM 0.25.1 及更早版本的 scale-out 多模态传输存在五处信任边界缺陷。该路径把多模态请求拆成可信的 render 步骤(POST /v1/chat/completions/render)与独立的 generate 步骤(POST /inference/v1/generate),后者直接解码调用方提供的 features 对象并当作可信渲染结果送入引擎。单个已认证请求即可让共享 EngineCore 进程崩溃或污染编码器缓存。

  5. Ars Technica AIArs Technica AI · 55

    MCP 代理间信任缺陷致提示注入传播

    独立研究者 Syed Anas Mohiuddin 测试了 Google、JP Morgan Chase、Weaviate、Rapid7、法国政府跨部门数字局和美国联邦政府等机构的 AI 智能体,发现 MCP(Model Context Protocol)在智能体间通信中存在信任缺口。攻击利用一种特殊形式的提示注入,目标不是 LLM 而是翻译或数据分析等具体智能体,这些智能体内部的护栏往往宽松,会把有害指令沿链条传给下游智能体。

10月5日周一
  1. Metnew · 62

    研究员披露 Claude Code 工作树沙箱逃逸问题,2.1.163 已修复

    研究员Metnew介绍Claude Code工作树处理中的沙箱逃逸问题,并称在macOS的2.1.139版本验证。该风险需要用户先克隆恶意仓库并让Claude Code处理其中内容,随后可能借用agent工具越过预期权限边界。官方在2.1.163修复;Bot只读研究报告前半,没有运行PoC或核实其他产品的相关指控。此为研究性漏洞披露,不是已确认的在野事故。

  2. DevGuard Vulnerability DatabaseDevGuard Vulnerability Database · 56

    Decepticon 代理 ChatML 角色边界注入漏洞

    2026 年 10 月,DevGuard 漏洞数据库披露自主红队 Agent Decepticon 存在 ChatML 角色边界注入漏洞 CVE-2026-61732,CVSS 评分 10.0。1.1.17 之前的版本会把针对目标服务的网络爬取结果直接包进 LLM 消息,未中和其中的 ChatML 特殊 token 字面量;在 BYOK 部署模式下用户可自行配置任意 OpenAI 兼容端点,涉及 vLLM、SGLang、Ollama、LM Studio 等。该漏洞已在 1.1.17 版本修复。

  3. paolocostanzo.github.io · 59

    今夏十起 AI Agent 漏洞复盘:多数问题不在模型判断,而在信任边界

    作者梳理 2026 年 6 月 26 日至 9 月 24 日间公开披露的十起 AI Agent 漏洞,按触发点分为四类:信任建立之前、交互层、连接管道和权限。其中七起案例中模型的判断从未成为决定性因素,另外三起虽被操纵,但损害范围由权限和配置决定。最突出的信号是 GitSpawn:同一类缺陷在 Claude Code、Goose、Hermes Agent、Qwen Code、Grok Build、Codex 和 Cursor 七个 CLI Agent 中被独立发现,机制是后台收集上下文时执行 git 未中和仓库自带配置,可在沙箱外、无审批提示下以用户权限运行代码,部分 Agent 甚至在信任提示出现前就已执行。作者还列出同期研究,显示拆分到两个 MCP 通道的载荷可让部分模型从 0% 合规升至 100% 外泄,延迟条件注入在九个生产 Agent 上成功率 43% 至 83%。

  4. beyondtrust.com · 67

    研究者劫持 Vertex AI Agent Engine 沙箱 API 响应通道,Google 判定 Won't Fix

    安全研究者披露,Google 的 Gemini Enterprise Agent Platform(原 Vertex AI Agent Engine)沙箱存在响应通道劫持问题:用户提交的 Python 代码经 exec() 直接运行在 PID 1 编排进程内,与编排器共享地址空间和文件描述符,因此可改写 libpython3.12.so.1.0 的 GOT 表项,挂钩 fd=5 出站响应管道和 fd=6 入站代码管道。一次 execute_code() 调用即可永久替换该沙箱后续所有 API 响应,并在 API 层内容策略通过后、exec() 执行前改写提交的代码。作者端到端演示了一个代码安全校验 Agent 对含四处安全违规的代码返回 SAFE — Approve for deployment,而底层分析实际正确找出了全部问题。作者建议在进程边界隔离编排器与用户代码,并对沙箱响应签名。

  5. webofmike.com、Cloud Security Alliance Labswebofmike.com 等 2 个来源 · 2 篇报道 · 61

    MCP 连接阶段提示注入与缓存跨调用者投毒

    研究者 Mike Moore 在自建实验环境 mcp-redteam-lab 中复现了 MCP 连接阶段的提示注入:客户端会把服务器在 initialize 和 server/discover 中返回的 instructions 字段折入模型系统提示词,而该字段完全由服务器控制、无长度限制也无内容校验。对官方注册表的只读扫描显示,8,235 台在线服务器中有 5,462 台(66%)返回该字段,中位长度 577 字符,最长 68,669 字符。CSA 研究简报转述 Tenet Security 于 2026 年 6 月披露的 agentjacking 研究:不可信监控事件经 MCP 工具进入编码智能体后,可能被误当成可信指令;Tenet 自报受控测试成功率 85%,并称发现 2,388 家组织存在相关暴露条件,这些均为研究方报告,暴露数量不等于确认受害数量,尚无独立复现。

    事件进展
    1. CSA Research Note: Agentjacking MCP Sentry Injection

    2. MCP 连接阶段 instructions 字段提示注入与缓存跨调用者投毒

  6. about.gitlab.comabout.gitlab.com · 63

    Serena MCP 编码代理存在严重 RCE 漏洞

    2026年10月5日,GitLab 威胁研究组披露 Serena MCP 编码智能体存在服务端模板注入漏洞(GHSA-pp25-4cg4-qcr9)。攻击者可在自己控制的仓库中放入恶意 .serena/project.yml,开发者用 Serena MCP 服务器打开该项目时即执行任意代码。该漏洞绕过了 Serena 用于阻止不受信任仓库运行代码的 trusted_project_path_patterns 控制,原因是模式加载与提示词渲染路径从未经过 is_trusted 检查。

10月3日周六
  1. Pillar Security · 63

    Pillar Security 披露 Dolt MCP 未认证工具执行漏洞,0.3.7 版本修复

    Pillar Security 发现 DoltHub 远程 Dolt MCP 服务器存在认证绕过漏洞,影响 0.3.1 至 0.3.6 版本,已在 0.3.7 修复。漏洞由两处缺陷叠加造成:JWT 中间件在令牌无效时写入 401 响应却缺少 return,处理继续向下执行;同时 mark3labs/mcp-go 默认的会话管理器只校验 Mcp-Session-Id 的格式,不核对是否由服务器签发。攻击者因此可用伪造的 JWT 和自造会话 ID 到达工具分发环节,以服务器自身的数据库凭据执行操作,结果被附加在 401 响应体中,只监控状态码的日志会误判攻击失败。影响范围限于启用 JWT 认证的远程 HTTP 传输,本地 stdio 不受影响;可执行的操作取决于 MCP 服务器账号的数据库权限,包括读取、修改或删除数据。

  2. HiddenLayer Research · 59

    HiddenLayer 披露 Claude Code 技能 frontmatter 可绕过权限并投毒记忆

    HiddenLayer 研究发现 Claude Code 技能文件的多个 frontmatter 字段存在安全缺口,可被用来劫持编码智能体。攻击者利用 allowed-tools 字段预授权 Bash、Read、Write、Skill、WebFetch 等工具,绕过原本的工具调用权限请求;通过指定能力更弱的模型和更低 effort 等级实施降级攻击,规避护栏拒答,反向操作则可抬高成本,测试中同一 URL 摘要任务从 Haiku 低 effort 的 0.0274 美元升至 Opus 高 effort 的 0.1451 美元。将指令移入 when_to_use 字段并把 user-invocable 设为 false,可让技能在斜杠菜单中不可见却仍被触发,ClawHub 和 skills.sh 等技能站点也不展示 name、description 之外的字段。

10月2日周五
  1. 先知社区 · 55

    Agentic Skills 供应链攻击与运行监测防御范式

    文章分析 AI Agent 的 Skill/MCP 生态面临的供应链投毒:与 npm/PyPI 投毒不同,载荷可以是纯自然语言,执行者是继承用户全部权限、会主动配合的 Agent。作者把信任失效归结为环境权限继承等三个根因,沿 Agent 读取 Skill、拆分步骤、经 MCP 调用工具的链路梳理出 5 个注入面,用工具描述投毒等四类典型攻击链做原理演示,并列出在野观察到的不少于 16 种免杀手法。隔离环境实测中,按序叠加编码压缩、结构重打包、语义改写等四类混淆后,多家检测平台的检出率从 99% 降到 10%。防御部分给出多引擎路由聚合加 LLM 仲裁、SkillSieve 静态三层检测、FUSE 与 eBPF 双通道动态采集和 uprobe 级意图-行为追踪,主张恶意行为最终会在运行时的系统边界行为上暴露。

  2. Datadog Security Labs · 56

    Datadog 披露 Claude Code 技能供应链风险:动态上下文命令可绕过模型防御

    Datadog Security Labs 分析了 Claude Code 技能带来的供应链风险,指出技能中的动态上下文命令会在模型看到技能内容之前执行,使模型级提示注入防御失去介入机会。Claude Code 可从企业管理策略、个人目录、项目 .claude/skills/、插件、嵌套项目文件夹以及 --add-dir 添加的目录加载技能,克隆的仓库因此可能把技能带入受信任会话。作者以在野发现的 Clawsights 技能为例,该技能通过 gh auth token 获取 GitHub 令牌并上传至 clawsights[.]com/api/upload;在 Opus 4.6 最大推理下模型识别并拒绝执行,但改用动态上下文版本后,令牌窃取命令在预处理阶段已执行完毕,模型随后才表示不会执行该技能。作者还提到在 Opus 4.7 上同一技能未被识别为凭据窃取。

  3. Check Point Research · 56

    Check Point 逆向 Windows Defender BTR.sys 驱动,将其改造为内核操作原语

    Check Point 逆向 Windows Defender 的 Boot-Time Removal 驱动 BTR.sys,发现其通过注册表 Args 指向的 ADS 中 RC4 加密配置执行文件与注册表操作,无需漏洞或内存破坏即可在 Ring 0 执行任意操作。研究给出完整事务格式,包括 0xFEE1DEAD 魔数、版本 2、~CRC32 完整性校验和硬编码 256 字节 RC4 密钥,并发布 MIT 许可的 BTR_CLI 工具构造合法加密事务。利用该驱动在 Phase 1 的 Boot Bus Extender 组加载时机,可在用户态安全服务启动前删除 WdFilter.sys、MsMpEng.exe 等 Defender 二进制并绕过 Tamper Protection,测试覆盖 Windows 7 至 Windows 11 25H2。

  4. Check Point Research · 57

    Check Point 披露 ChatGPT 跨账号数据泄露通道:借内部 Artifactory 共享剪贴板

    Check Point Research 发现 ChatGPT 代码执行容器之间存在一条隐蔽的跨账号双向通道,可让攻击者借受害者会话的工具、数据和已连接应用执行隐藏任务。容器无法访问公网、彼此也不能直连,但都能访问同一个用于分发软件包的内部 JFrog Artifactory 实例;该实例的 Item Management API 允许读写仓库条目的字符串属性,且属性不按账号隔离,于是包服务的元数据变成了隔离容器之间的共享剪贴板,属性值可直接携带文本或 Base64 编码的二进制内容,过大数据可分块存储再重组。研究者在 2026 年 6 月独立验证了该通道,并把它变成隐藏任务流:在 Thinking 模式下,ChatGPT 同一轮既处理受害者的可见请求,又检查隐藏信箱并执行攻击者任务,结果经隐蔽通道回传且不出现在可见回答中。

  5. Datadog Security Labs · 52

    Datadog 披露 Codex 与 Claude Code 在首次提示词前的代码执行路径

    Datadog Security Labs 发现,在编码智能体中信任一个仓库后,仓库控制的代码可能在用户发出第一条提示词前就已运行。在 Codex 中,项目级 MCP 配置(.codex/config.toml 中的 mcp_servers)会让 Codex 启动攻击者控制的本地进程,无需用户交互或调用该服务器;Codex 0.122.0 起不再加载不受信任项目的 hooks 与执行策略,0.129.0 起对托管配置外的命令 hook 定义做哈希并要求审查,0.131.0 加入完整启动审查界面,但只有命令 hook 路径会获得第二次信任审查。在 Claude Code 中,.claude/settings.json 可定义会话环境变量,通过把 PATH 指向项目内目录,Claude 启动时自动执行的 Git 探测会运行仓库中的 git 包装脚本,该脚本还能转调真实 git 使流程正常继续。