跳到正文

开源模型安全 · 精选

10月9日 · 周五

开源模型安全 · 精选

今天 1 条进了精选
今天10月9日周五
  1. GitHub 安全公告GitHub 安全公告 · 2 篇报道 · 51

    Pydantic AI 遥测泄露敏感内容漏洞

    Pydantic AI 的 OpenTelemetry 集成存在遥测泄露问题:include_content=False 设置未能覆盖全部导出路径,消息内容仍被写入遥测。异常事件、错误状态描述和 model_request_parameters 属性会导出工具参数与结果、模型错误响应体,以及智能体的指令和结构化输出模板;指令在每次成功运行时都会导出,异常路径则需工具抛错或模型、嵌入、图像生成请求失败触发。该问题只影响能读取导出遥测的一方。后续公告指出,在 include_content=False 下,未关联工具调用的重试提示词仍被完整记录在模型请求 span 上,使本应隐藏的消息内容可能进入遥测后端;这影响使用不依赖工具调用的结构化输出模式(如 NativeOutput、PromptedOutput)或对文本输出启用输出验证器的 Agent,而重试来自工具调用的情况及其他消息内容不受影响。

10月8日周四
  1. OpenAI、QuartzOpenAI 等 2 个来源 · 2 篇报道 · ↑263

    伊朗、中国和以色列公司被指用AI代理开展影响行动

    OpenAI 宣布封禁两起利用 ChatGPT 支持虚假前台实体的隐蔽影响行动,一起源自俄罗斯,一起源自伊朗。俄罗斯行动被命名为 Dark Clark,运营者用 ChatGPT 撰写内部报告、生成行动内容,并通过名为 Mia Clark 的虚假人设控制自称研究平台的 Social Research Center,在拉美招募不知情员工产出原创内容,其散布的假消息引发事实核查与官方否认,按 IO Breakout Scale 评为第 5 级。另有报道称,美国官员表示伊朗、中国与以色列私营公司运营了社交媒体上首批由 AI 智能体自主执行的影响行动;据《纽约时报》报道,这些行动将可下载的中国开源模型与无需人工输入的智能体软件结合,在 Instagram、Facebook、X 和 TikTok 上批量创建虚假账号并投放针对政治议题和时事的编造内容,运营者还移除了模型内置的、本应阻止其生成虚假身份或扭曲网络讨论的限制。调查人员认定中国和伊朗的行动有政府支持,而两起以色列行动与私营公司相关而非国家。

    事件进展
    1. 伊朗、中国和以色列公司社交媒体上开展首批AI代理影响行动

    2. OpenAI 打击两起AI虚假媒体影响行动

  2. The Jerusalem Post · 57

    调查称中国、伊朗和以色列团体用 AI Agent 运营虚假账号开展影响力行动

    《纽约时报》调查显示,中国、伊朗及以色列两家私营公司利用可下载修改的中国开源 AI 模型创建 AI Agent,自主在 Instagram、Facebook、X/Twitter 和 TikTok 上批量注册虚假账号并发布政治与时事虚假信息。美国官员称,这是中国产模型的 AI Agent 首次被用于覆盖网络影响力行动的全流程,从建号到协调话术;开源模型被开发者改造以绕过平台的身份验证与反操纵护栏。特拉维夫公司 IntelEye 由前 NSO Group 员工创立,使用 DeepSeek 创建 Agent,运营约 1000 个账号围绕以色列大选发布同时支持与反对内塔尼亚胡的内容;联合创始人 Maor Sellek 称这是防御性研究,公司共购入 1 万个账号但仅约 1000 个投入运行,效果有限。Meta 表示已通过自动检测与验证系统移除绝大多数此类账号。

  3. 纽约时报中文网 · 55

    伊朗、中国和以色列相关方被指用开源AI智能体开展影响力行动

    美国官员和安全研究人员称,近几个月伊朗、中国以及以色列境内某些组织利用中国开源AI模型创建可自主运行的智能体,在Instagram、Facebook、X和TikTok上批量开设虚假账户并散布政治虚假内容,把网络影响力行动的速度和规模提升到人工难以达到的程度。官员称这是中国模型支持的人工智能智能体首次被用于影响力行动的每个阶段,从创建虚假账户到协调信息发布,操作者多数情况下关闭了模型原有的安全防护。伊朗的国家支持行动冒充生活在美国大城市的普通美国人,在评论中标记记者和政治人士,传播网络梗和反共和党观点,近8万人关注了这些AI创建的账户,账户在今年上半年活跃。以色列方面,总部位于特拉维夫、由前NSO集团员工于2023年创立的IntelEye被指在今年夏天发起其中一宗行动,在四个平台创建数以千计账户并回复有关以色列下月全国选举的帖子。

  4. GitHub 安全公告GitHub 安全公告 · 3 篇报道 · 62

    vLLM 缓存键跨请求污染漏洞

    vLLM 披露多起跨请求隔离缺陷。GitHub 安全公告称,0.25.1 及更早版本在启用 flash late interaction(受支持模型的默认配置)时,worker 直接用调用方可控的 X-Request-Id 请求头派生查询嵌入缓存键,导致 /score 与 /rerank 接口出现跨请求完整性破坏:攻击者复用受害者的 X-Request-Id 后,其查询嵌入会覆盖受害者缓存条目,使受害者文档按攻击者的查询打分。另一则公告披露共享缓存键与请求主体、媒体内容未充分绑定,可能造成跨请求缓存混淆,影响媒体处理和前缀缓存的隔离边界,受影响版本为 vLLM ≤ 0.25.1,本批公告关联 v0.31.0 修复。另有公告称 V1 引擎 InputBatch.condense() 在移动受限请求后未清除原行的 allowed_token_ids_mask_cpu_tensor,后续复用该批处理槽位的无限制请求会继承前一个请求的 token 白名单,采样被他人设置的掩码约束,但受害请求仍返回 HTTP 200;该问题影响 vLLM ≤ 0.30.0 的 V1 worker InputBatch 路径,CVSS 3.1 评分 3.7。现有材料未报告在野利用。

    事件进展
    1. vLLM共享缓存键信任边界跨请求混淆漏洞

    2. vLLM flash late-interaction 缓存键跨请求污染漏洞

  5. GitHub 安全公告GitHub 安全公告 · 48

    vLLM 音频处理器缓存内存耗尽漏洞

    vLLM 披露其 MOSS-Audio 音频处理器存在缓存管理缺陷,远程攻击者可通过特定输入耗尽服务器内存,导致拒绝服务。该漏洞已在 v0.31.0 修复。

  6. GitHub 安全公告GitHub 安全公告 · 63

    vLLM 动态处理器配置存在远程代码执行风险

    vLLM 安全公告披露,在服务使用动态 auto_map 处理器代码且开启 --trust-remote-code 的配置下,不受信任的多模态请求可通过 mm_processor_kwargs.code_revision 指定另一版本,使 AutoProcessor.from_pretrained 导入攻击者控制的处理器 Python 代码,从而在 vLLM API/renderer 进程中执行任意代码。该路径要求模型处理器使用动态 auto_map 代码并启用信任远程代码。

  7. GitHub 安全公告GitHub 安全公告 · 56

    Langflow MCP 资源读取跨项目文件泄露漏洞

    Langflow 的项目级 MCP 传输在连接时验证 project_id,但后续 resources/read 不校验所请求资源的归属,认证用户可借自己项目的 MCP 端点传入他人 flow 文件 URI,读取其他用户的文件。该问题最早出现于 v1.6.8,影响范围经维护者更正为 >= 1.6.8, <= 1.9.0,v1.9.1 通过 PR #12818 修复。修复后 handle_read_resource() 要求用户上下文。

  8. GitHub 安全公告GitHub 安全公告 · 48

    PraisonAI 注入防御默认阈值过高可被绕过

    PraisonAI 的 InjectionDefense 提示注入防御层默认配置存在缺陷:block_threshold 默认为 ThreatLevel.CRITICAL,只有同时触发 3 项及以上检测才会拦截。单个检测命中,包括被明确标记为危险的指令覆盖和财务操纵类别,只产生 HIGH 级别告警并写入日志,不会阻断,请求原样转发给 LLM。研究者给出的验证提示词仅触发一项指令覆盖检测即可完全绕过防御,财务操纵类提示同样被放行。

  9. CVE Program、The Hacker News 等 4 个来源CVE Program 等 4 个来源 · 6 篇报道 · ↑262

    LMCache 曝多个未认证远程代码执行漏洞

    JFrog 于 10 月 7 日披露 LMCache 多进程模式中的严重漏洞 CVE-2026-105192,未认证攻击者可通过单条网络消息在缓存服务器上以 LMCache 进程权限执行代码,严重性评分 9.8,目前没有修复版本。该漏洞影响 2025 年 10 月发布的 0.3.9 至最新稳定版 0.5.5,以及 0.5.6 候选版本和开发分支,问题出在多进程服务器用 ZeroMQ 打开的套接字没有认证。此外,VulnCheck 披露 CVE-2026-107204,LMCache 存在未认证远程代码执行风险,并被纳入漏洞优先级排序与早期预警范围;CVE-2026-107206 涉及 LMCache 0.5.5 及之前版本多进程模式 HTTP 服务器缺少认证,管理端点默认监听所有网络接口,远程未认证攻击者可读取环境变量中的凭据与配置,还能清空缓存、删除缓存对象并修改租户配额;CVE-2026-107205 涉及集群控制接口认证缺失。NVD 收录 CVE-2026-107204,指向 LMCache 0.5.5 及之前版本中 run_script 相关接口的未认证远程代码执行问题。

    事件进展
    1. CVE-2026-107204:LMCache 未认证远程代码执行风险

    2. LMCache 严重漏洞可未认证远程执行代码

10月7日周三
  1. Anthropic Research、OpenAI 等 3 个来源Anthropic Research 等 3 个来源 · 3 篇报道 · 62

    OpenAI 与 Anthropic 披露模型蒸馏提取活动

    OpenAI 披露并处置一起协同的对抗性蒸馏活动:操作者未攻破加密或数据库,而是操纵模型交互,让受保护的推理内容以请求者可见的形式复现,例如把一段对话里的加密推理拿到另一段对话中要求模型解密转写。活动 7 月 1 日开始,7 月 24–25 日高峰期约有 1.6 万次提取请求,相关集群在 7 月 28 日前被全部阻断;OpenAI 注明这些数字是提取尝试,不代表都已成功,且不确定所有操作者是否同属一方。CSA Labs 研究笔记分析该活动,称 OpenAI 将核心集群归因于与 Moonshot AI 相关的人员,但承认无法把所有操作者归于同一主体,所引报道中没有 Moonshot 的回应;该活动针对隐藏推理而非模型权重。Anthropic 在 2026 年 2 月 23 日发布的文章中,指称 DeepSeek、Moonshot 与 MiniMax 通过约 2.4 万个账号与 Claude 进行超过 1600 万次交互以提取模型能力,其中 MiniMax 超过 1300 万次、Moonshot 超过 340 万次、DeepSeek 超过 15 万次,并介绍其检测、访问控制与行业协作措施。

    事件进展
    1. Detecting and preventing distillation attacks

    2. OpenAI 阻断协同模型蒸馏攻击活动

10月6日周二
  1. GitHub 安全公告GitHub 安全公告 · 52

    Langflow 组件 SSRF 漏洞修复

    Langflow 安全公告指出,部分接收 URL 的内置组件曾缺少有效的服务端请求限制,具备创建或运行流程权限的已认证用户可能借此访问服务器可达的内部资源。相关组件的防护分阶段补齐,并在 Langflow 1.10.3 完成公告所列修复;不同底层软件包的修复版本需分别核对。

  2. Truffle Security · 54

    Truffle Security 扫描 2.24 亿个 GitHub 仓库,发现 543,699 个仍有效的泄露凭据

    Truffle Security 扫描 The Stack v3 中 2.24 亿个公开 GitHub 仓库,在 2026 年 7 月 27 至 28 日验证出 543,699 个仍能通过认证的凭据,中位泄露时长 784 天,最老的一个 2009 年提交后仍有效。其中 199,843 个是在 GitHub 于 2024 年 2 月 29 日默认开启推送保护之后才被推送的。研究显示推送保护确实把受覆盖凭据进入公开代码的速率降低约一半,但 51.8% 的存活凭据属于默认不拦截的类型,包括连接字符串、Google API 密钥和私钥。存活率差异主要由厂商是否自动吊销决定:npm token 提交 101,886 个仅 1 个存活,GitHub token 73,048 个中 260 个存活,而 Postgres 连接字符串 12,985 个中 11,465 个仍有效。

  3. GitHub 安全公告GitHub 安全公告 · 56

    vLLM cache_salt 校验不严致 EngineCore 拒绝服务

    vLLM 在启用内置 LMCache-MP KV connector 的部署上,对请求中的 cache_salt 校验不足。特殊格式的输入会触发下游缓存键解析异常,而调度链路未将其隔离为单个请求错误,导致共享 EngineCore 进程退出,影响并发服务。该漏洞属于特定连接器配置下的可用性漏洞,不涉及数据泄露或代码执行;修复方向为收紧输入约束,并在请求边界捕获异常。

  4. GitHub 安全公告GitHub 安全公告 · 61

    vLLM 结构化输出请求可致 EngineCore 崩溃

    vLLM 披露三个结构化输出请求路径的漏洞:普通 API 请求即可触发未捕获的引擎致命异常,使共享 EngineCore 终止,导致该引擎实例上所有并发与后续租户服务中断。受影响版本为 vLLM ≤ 0.25.1,已在 0.25.1 提交 752a3a504485 上确认。三个触发点中,默认 auto 后端被永久锁定后,重复根 EBNF 语法使 xgrammar 编译异常逃逸,而完成检查只捕获 TimeoutError。

  5. GitHub 安全公告GitHub 安全公告 · 62

    vLLM Qwen视频采样器max_frames未设上限致内存耗尽DoS

    安全研究者 Eva Crystal(0xiviel)披露,vLLM 中 Qwen2-VL 与 Qwen3-VL 的视频采样器只读取请求级 media_io_kwargs.video.max_frames 和 fps,不读取 num_frames,因此 GHSA-vxqj-p4gw-9h4c 与 PR #51969 对 num_frames 的钳制无法覆盖该路径。未认证攻击者可通过 /tokenize 等接口提交额外 74 字节 JSON 触发内存耗尽。

  6. GitHub 安全公告GitHub 安全公告 · 56

    vLLM Harmony 工具续写丢失 cache_salt 致跨租户缓存泄露

    vLLM 在 GPT-OSS Harmony 路径(POST /v1/responses)的工具续写环节丢失了 cache_salt,使续写前缀落入全局无盐缓存命名空间,恢复了 cache_salt 本应阻止的提示词成员推断。受影响版本为 vLLM ≤ 0.25.1,已在 0.25.1、commit 752a3a504485 确认。首轮请求正确携带 request.cache_salt,但工具调用后的续写通过 tokens_input 路径丢失了该盐值。

  7. GitHub 安全公告GitHub 安全公告 · 2 篇报道 · 66

    vLLM 多模态缓存失步致引擎断言崩溃

    vLLM 0.25.1 及更早版本存在多模态镜像缓存失步问题:默认 mm_processor_cache_type="lru" 下,前端 P0 只存元数据、引擎核心 P1 存真实载荷,两者依赖 get_and_update() 同步执行以保持淘汰顺序一致。远程客户端可用被拒请求污染缓存身份,使后续复用同一媒体哈希的请求在引擎核心触发断言。后续公告称该缺陷可让未认证客户端在默认配置下使整个推理引擎崩溃并需完全重启,0.31.0 已修复。

  8. GitHub 安全公告GitHub 安全公告 · 55

    Langflow Webhook 认证绕过致未授权流程执行

    Langflow 的 webhook 认证逻辑存在漏洞:WEBHOOK_AUTH_ENABLE 配置在 v1.7.0 引入时默认值为 False,导致 AuthService.get_webhook_user 在未校验 API Key 的情况下直接返回 flow 所有者,所有 webhook 端点默认公开。未授权用户只要知道 flow 的 UUID,就能以所有者身份触发任意 flow 执行,并可借此实现远程代码执行(RCE)。Langflow 已修复该认证绕过漏洞。

10月5日周一
  1. The Next Web · 56

    Z.ai 的 ZCode 被指自动上传本地仓库快照,修复后公开仓库已删除上传代码

    开发者 ferstar 于 9 月 18 日发布分析称,ZCode 会在本地 checkpoints 目录生成加密快照,其中一个 313MB 快照包含 42,411 个文件,Git 目录占 86.6%,状态日志记录 564 次上传失败;另有一个 538 文件的公开仓库快照成功上传到服务器。Z.ai 随后在 GitHub 公开 ZCode 源码,移除 Repo Wiki 功能,停用生成并上传本地仓库快照的工作流,并在 ZCode v3.14.0 中发布修复。中国信息通信研究院和 NSFOCUS 分别核查了 zcode-prod 阿里云存储桶,称其已处于零数据状态。ferstar 于 9 月 21 日复查后确认上传管线已完全移除,但公开仓库只剩两个 commit,开发历史和上传代码均已消失,无法核查此前行为。Z.ai 称代码从未进入其训练数据,并承诺发布完整评估报告,但未给出时间。