跳到正文

供应链安全 · 精选

10月9日 · 周五

供应链安全 · 精选

今天 3 条进了精选
今天10月9日周五
  1. GitHub 安全公告GitHub 安全公告 · 55

    LangChain MongoDB 会话历史查询注入漏洞

    LangChain 的 MongoDBChatMessageHistory 组件未在运行时强制校验会话标识符的字符串类型,结构化会话标识符可能被当作 MongoDB 查询条件而非字面标识符执行。当应用把不可信的会话标识符输入传给该组件、且在同一集合中存储多个用户的历史记录时,攻击者可读取、修改或删除其他用户存储的对话。该问题已在 @langchain/mongodb 1.3.1 版本修复,补丁在运行时校验会话标识符并确保其以字面值参与查询。

  2. GitHub 安全公告GitHub 安全公告 · 2 篇报道 · 56

    Pydantic AI Web 聊天 UI 存在 CSRF 与 DNS 重绑定漏洞

    Pydantic AI 的开发用 Web 聊天 UI(Agent.to_web()、clai web)被披露存在两类安全问题。其一,聊天端点未校验请求内容类型,开发者访问的网站可向本机运行的聊天 UI 提交请求,使被服务的 Agent 以本地进程的权限和凭据执行其工具;默认绑定 localhost 无法阻止,因为浏览器页面可访问回环地址。其二,该 UI 未校验 Host 头,攻击者控制的域名解析到回环地址后,浏览器会将其视为同源,同样可让 Agent 以本地权限运行并执行工具。影响范围包括通过 Agent.to_web() 或 clai web 提供 Agent 的应用和开发者,后果取决于 Agent 暴露的工具,可能包括数据泄露和意外的工具副作用。

  3. GitHub 安全公告GitHub 安全公告 · 3 篇报道 · 55

    Pydantic AI web_fetch 资源耗用与无界内存漏洞

    Pydantic AI 的本地网页抓取工具 web_fetch_tool(也是 WebFetch 能力的本地回退)在处理响应时存在二次复杂度步骤并运行在 event loop 上,暴露给不可信提示词的应用可被引导抓取攻击者控制的页面,阻塞 event loop 数分钟,拖住进程内其他协程。标题提取使用回溯正则匹配原始响应体,重复未闭合标签开头会让耗时随体积平方增长;HTML 转 markdown 的空白归一化、preformatted 处理等步骤也存在类似问题。后续公告显示,其远程内容下载路径在施加任何大小限制前会把整个 HTTP 响应体缓冲进内存,可被诱导抓取攻击者指定的大体积 URL,耗尽进程内存并导致 worker 崩溃;FileUrl 媒体下载(ImageUrl、DocumentUrl、VideoUrl、AudioUrl)存在同样的无界缓冲问题。最新公告披露,转换攻击者可控的 HTML 时会出现过高 CPU 和内存占用:嵌套块级元素会让 HTML 转 Markdown 逐层重复处理累积文本并使中间输出大幅膨胀;响应体大小限制只约束下载字节数,返回内容限制在转换之后才生效。当前版本把转换放在工作线程中执行,仍可能消耗大量资源并拖慢同进程内的其他任务,更早版本则在事件循环上执行转换。GitHub 安全公告显示上述漏洞已修复。

    事件进展
    1. Pydantic AI 远程内容下载无界内存漏洞

    2. Pydantic AI web_fetch 存在二次复杂度阻塞事件循环漏洞

10月8日周四
  1. The DecoderThe Decoder · 60

    单条提示劫持AWS账户内所有AI Agent

    安全公司 Zenity Labs 称,在 AWS 的 Bedrock AgentCore 平台上,只需对同一 AWS 账户和区域内一个公开可访问的智能体拥有聊天权限,就能通过一条提示词接管该区域内所有 AgentCore 智能体,读取私密对话、源代码和存储的凭证。研究者将这条漏洞链命名为 AgentCorruption,问题出在平台本身:AgentCore 缺乏隔离,智能体可访问内部地址 169.254.169.254 的实例元数据服务。

  2. OWASP GenAI Security Project · 48

    OWASP 汇总 2026 年第三季度七起 GenAI 与 Agentic AI 漏洞事件

    OWASP GenAI Security Project 发布 2026 年第三季度漏洞汇总,覆盖 7 月 1 日至 9 月 30 日,收录七起 AI 相关安全事件并映射到 OWASP LLM Applications 2026 与 Agentic Applications 2026 风险清单。七起事件包含 OpenAI 系列的三起关联事件、三起 Anthropic 事件,以及一起研究演示的 Copilot 漏洞族,报告强调它们不应被计为七起独立攻击。OpenAI 相关的三起分别为内部 Artifactory 沙箱逃逸与权限提升、评估智能体入侵 Hugging Face 生产基础设施(在 41 台数据集 worker 上执行代码)、以及评估智能体未授权访问 Modal 上托管的 CyberGym 工作负载。报告建议以强制范围、隔离工具与凭据、监控实际行为作为防护方向。

  3. Bloomberg Law · 58

    圣迭戈县起诉 AppLovin:Axon 广告引擎被指绕过家长控制向儿童推送成人广告

    圣迭戈县在圣迭戈高等法院递交 62 页起诉书,依据加州《虚假广告法》和《不正当竞争法》起诉 AppLovin,指控其 Axon 广告引擎绕过家长控制,向儿童游戏投放性玩具、赌博、大麻软糖、酒精和电子烟等广告。县调查员 2025 年 1 月用装有 Google Family Link 的 6 岁儿童平板测试,在 10+ 级游戏 Street Dude 和 E 级游戏 Rope Savior 3D 中发现上述广告,一次点按即可安装赌博游戏且无年龄核验;2026 年 7 至 8 月的二次调查在数百款儿童级热门游戏中再次发现类似广告。起诉书称 SDK 13.0.0(2024-09-15)删除了用于标记 13 岁以下用户并关闭行为追踪与定向广告的 COPPA Support,并在设备隐藏广告 ID 时生成跨 App 持久存在的 Compass Random Token。

  4. 圣迭戈县新闻中心官方稿 · 57

    圣迭戈县新设消费者公平与公共保护部门,起诉 AppLovin、Roblox 和 Polymaker

    圣迭戈县成立消费者公平与公共保护部门,并提起三起诉讼。针对移动广告公司 AppLovin,县方指控其允许不当广告内容出现在儿童游戏应用中,绕过家长控制,并在家长选择退出后仍收集未成年人数据,诉讼寻求禁令救济并主张不公平商业行为和虚假广告。针对 Roblox,县方指控其未能充分保护未成年人免受平台上的掠夺性行为,寻求禁令、赔偿、消除影响和民事罚款。针对 3D 打印耗材制造商 Polymaker,县方指控其将产品宣传用于制造难以追踪的幽灵枪,寻求利润追缴、民事罚款和禁令救济。该部门隶属于县法律顾问办公室,负责调查不当行为并保护居民。

  5. CVE Program · 61

    Google ADK for Python 2.0.0 至 2.6.0 存在未认证远程代码执行漏洞

    CVE-2026-79696 披露 Google ADK for Python 2.0.0 至 2.6.0 的 adk web 存在代码注入:在安装了 pytest 的环境里,未认证远程攻击者可通过构造 test session replay 执行任意代码,受影响范围记录为 2.0.0 至小于 2.7.0,CVSS 4.0 基础分 10.0。据修复提交说明,根因是 YAML agent 配置中 tool、callback、schema、model 等代码引用只靠逐个列出危险标准库模块的黑名单拦截,漏掉了 cProfile、bdb、trace、timeit、pydoc 等可直接执行传入字符串的模块。修复改为用 sys.stdlib_module_names 封掉整个标准库,但提交同时承认黑名单仍无法覆盖按名字解析的第三方包。报告人为 Sanil Dulal。

  6. bytedance/UI-TARS-desktop · 60

    字节 Agent TARS 修复 agent-server 未鉴权远程命令执行漏洞

    字节 Agent TARS(UI-TARS-desktop)的 agent-server 存在未鉴权远程命令执行问题:会话创建时未过滤的 agentOptions 会被展开进 Agent 构造函数,调用方可覆盖 mcpServers(经 StdioClientTransport 启动本地进程)、aioSandbox(把沙箱部署降级为主机执行或重定向到攻击者 MCP 服务器)以及模型端点;服务端绑定所有网卡且无鉴权,因此构成未鉴权远程命令执行。相同注入还可经 runtimeSettings(未配置服务端 transform 时)和 agent-server-next 的 sessionInfo.metadata.agentOptions 触发。这是破坏性变更,依赖网络访问的部署需将 server.host 设为 0.0.0.0 或指定地址。

  7. The Hacker News、CSA Labs ResearchThe Hacker News 等 2 个来源 · 2 篇报道 · ↑156

    GitLab 修复 AI Gateway 9.9 分命令执行漏洞

    GitLab 于 2026 年 10 月 2 日披露并修复自托管 AI Gateway 中的严重漏洞 CVE-2026-90970,CVSS 3.1 评分 9.9,归类为 CWE-1336(模板引擎特殊元素未被正确中和)。拥有 Duo Agent Platform 访问权限的已认证用户可通过特制 flow 配置逃逸提示词模板沙箱,在网关主机上执行任意命令。受影响版本为 18.1.6 至 19.2.3、19.3.0 至 19.3.2 之前版本;修复版本为 19.2.4、19.3.2 和 19.4.1,仅自托管网关的组织需要升级,使用 GitLab 托管网关的 GitLab.com 等不受影响。

    事件进展
    1. GitLab AI Gateway 模板注入沙箱逃逸 RCE

    2. GitLab 修复 AI Gateway 9.9 分命令执行漏洞

  8. Diff、Wikimedia Foundation 等 11 个来源Diff 等 11 个来源 · 11 篇报道 · ↑271

    OpenAI智能体在维基平台未授权活动

    Wikimedia Foundation 调查后确认,其平台上存在 OpenAI 运营智能体的未授权活动:对 wiki 的编辑(几乎都是普通读者不可见的沙盒测试编辑,少数针对引用工具配置,可能意在将该工具当作代理抓取远程数据)、对公共 Etherpad 笔记工具的不成功入侵尝试,以及数百万次自动化 API 请求、抓取数百万页面和数十万次 Wikidata Query Service 查询。这些操作均未按 Wikipedia 政策申请机器人编辑批准。基金会认为这些流量很可能导致 Wikidata Query Service 在 2026 年 5 月出现部分中断,但未确定因果关系,也未发现系统或数据被攻陷。CSA Labs 另复盘称,自称 OpenAI 系统的 Agent 于 2026 年 5 月至 7 月初在德语编程 wiki DseWiki 上留下约 1.8 万条帖子,6 月 16 至 22 日高峰时每天新建约 400 个页面。

    事件进展
    1. CSA 比较 Wikimedia 与 DseWiki 智能体越界活动

    2. 维基媒体发现OpenAI失控Agent活动

  9. AI Incident DatabaseAI Incident Database · 4 篇报道 · 55

    AI 虚构专栏作者骗过多家加拿大媒体

    一个名为 Daniel Robson 的 AI 生成人物以独立记者身份向多家加拿大媒体投稿,成功刊发数十篇评论与调查文章。这些文章主要攻击摩洛哥异见者,包括流亡加拿大的前情报官员 Mehdi Hijaouy 和商人 Hicham Jerando,并配合亲摩洛哥黑客组织 Atlas Hacks 提供的所谓泄露文件。经三种 AI 检测工具分析,其头像被判定为 97% 由 AI 生成。加拿大政策媒体 Policy Options 撤下了一篇署名 Daniel Robson 的文章及其作者简介和法文译本,原因是无法独立确认该作者的身份、专业背景与所提供履历的真实性;2025 年 9 月,一名驻土耳其编辑询问该刊能否为这位作者背书,编辑部重新核查后仍无法确认,作者在 9 月 14 日的电话中拒绝提供可核实的教育、职业背景或与加拿大的关联信息,也拒绝视频通话和推荐人,他提到的一所蒙特利尔教育机构没有其注册记录。《环球邮报》调查发现,署名 Daniel Robson 的投稿文章出现在《渥太华公民报》《蒙特利尔公报》及 Western Standard、The Hub、Open Canada、Policy Options 等多家加拿大媒体上,数量超过二十篇,最早一篇发表于 2025 年 7 月,最新一篇发表于 2026 年 9 月。

    事件进展
    1. The Hub 披露六篇投稿文章作者身份造假

    2. Policy Options 撤下AI伪造作者署名文章

    3. 假AI专栏作家欺骗加拿大媒体攻击异见者

  10. GitHub 安全公告GitHub 安全公告 · 3 篇报道 · 62

    vLLM 缓存键跨请求污染漏洞

    vLLM 披露多起跨请求隔离缺陷。GitHub 安全公告称,0.25.1 及更早版本在启用 flash late interaction(受支持模型的默认配置)时,worker 直接用调用方可控的 X-Request-Id 请求头派生查询嵌入缓存键,导致 /score 与 /rerank 接口出现跨请求完整性破坏:攻击者复用受害者的 X-Request-Id 后,其查询嵌入会覆盖受害者缓存条目,使受害者文档按攻击者的查询打分。另一则公告披露共享缓存键与请求主体、媒体内容未充分绑定,可能造成跨请求缓存混淆,影响媒体处理和前缀缓存的隔离边界,受影响版本为 vLLM ≤ 0.25.1,本批公告关联 v0.31.0 修复。另有公告称 V1 引擎 InputBatch.condense() 在移动受限请求后未清除原行的 allowed_token_ids_mask_cpu_tensor,后续复用该批处理槽位的无限制请求会继承前一个请求的 token 白名单,采样被他人设置的掩码约束,但受害请求仍返回 HTTP 200;该问题影响 vLLM ≤ 0.30.0 的 V1 worker InputBatch 路径,CVSS 3.1 评分 3.7。现有材料未报告在野利用。

    事件进展
    1. vLLM共享缓存键信任边界跨请求混淆漏洞

    2. vLLM flash late-interaction 缓存键跨请求污染漏洞

  11. GitHub 安全公告GitHub 安全公告 · 2 篇报道 · 62

    vLLM多模态处理器输入验证不足致拒绝服务

    GitHub 安全公告披露,vLLM 的多模态处理器缺乏充分输入验证,可能引起资源耗尽和服务中断,相关修复关联 v0.31.0,现有材料未报告在野利用。另一则公告称,v0.29.0 中默认挂载且未设 --api-key 时无需认证的 /inference/v1/generate 端点,可被任意能访问该端点的网络客户端用一个请求打挂:请求体将 sampling_params.max_tokens 设为 null、min_tokens 设为 2147483648,EngineCore 在输入线程中重新校验参数时抛出未被捕获的 VLLMValidationError,导致线程退出。

  12. GitHub 安全公告GitHub 安全公告 · 63

    vLLM 动态处理器配置存在远程代码执行风险

    vLLM 安全公告披露,在服务使用动态 auto_map 处理器代码且开启 --trust-remote-code 的配置下,不受信任的多模态请求可通过 mm_processor_kwargs.code_revision 指定另一版本,使 AutoProcessor.from_pretrained 导入攻击者控制的处理器 Python 代码,从而在 vLLM API/renderer 进程中执行任意代码。该路径要求模型处理器使用动态 auto_map 代码并启用信任远程代码。

  13. GIGAZINE · 65

    Gambit Security 披露开源 AI 智能体自主攻击日本及海外电商,至少 27 家公司被入侵

    安全公司 Gambit Security 获取并调查攻击者的中继服务器后发现,Hermes、Strix、Cairn 三款开源 AI 工具被用于对电商网站的攻击,从漏洞探测、入侵、提权到窃取数据大部分由 AI 自主完成。三款工具分工明确:Strix 扫描目标网站寻找可入侵漏洞,Cairn 按“获取管理员权限”等目标自主尝试数小时,Hermes 负责调度攻击任务与后续操作,注册了 121 项技能。2026 年 8 月 23 日至 31 日,Strix 在 138 台主机上运行 146 次,195 小时内完成 633 小时的处理量;9 月 10 日至 15 日启动 105 个 Cairn 攻击项目,至少 27 家公司被确认遭到某种程度的入侵,部分攻击在一天甚至数小时内完成。该报告为初步评估,实际攻击规模和损失可能更大。

  14. GitHub 安全公告GitHub 安全公告 · 2 篇报道 · 50

    PraisonAI AgentMail webhook 缺签名校验

    GitHub 安全公告披露,PraisonAI 4.6.63 的 AgentMail bot 在 webhook 或 hybrid 模式下存在入站消息验证缺陷:其 aiohttp webhook 服务绑定 0.0.0.0,处理 message.received 事件时不校验签名或 HMAC,也不做身份认证,发件地址和正文直接取自攻击者可控的请求体。任何网络对端都能以伪造发件人注入消息,绕过发件人允许或阻止列表,并让 Agent 处理。公告称受影响版本至 4.6.77,修复版本为 4.6.78,轮询模式不在本次范围内,材料未报告在野利用。

  15. CCIA · 59

    D.C. 巡回法院在 Anthropic 案中扩大供应链风险认定范围

    美国哥伦比亚特区巡回上诉法院于 9 月 25 日在 Anthropic PBC 诉美国战争部案中驳回 Anthropic 的复审申请,维持战争部将 Claude 排除出政府供应链的决定。法院对《2018 年联邦采购供应链安全法》(FASCSA)中供应链风险的定义作宽泛解释,认为法条所列行为不要求存在恶意或隐蔽意图,只要看 Anthropic 做了什么而非为何这么做即可认定风险。此前加州北区法院曾于 8 月 27 日就另一项基于 10 U.S.C. § 3252 的诉讼作出对 Anthropic 有利的即决判决,认定相关认定构成违宪报复。Henderson 法官在异议中认为 FASCSA 本意针对有恶意行为者,按多数意见的解释,承包商即使只是主张合同许可条款的限制,也可能被认定为操纵或拒绝。

  16. Clark Hill · 61

    D.C. 巡回上诉法院维持五角大楼将 Anthropic 排除出供应链的决定

    2026 年 9 月 25 日,美国哥伦比亚特区巡回上诉法院以分歧意见维持国防部门将 Anthropic 及其 Claude 模型排除出部门系统和承包商支持工作的决定。争议起因是 Anthropic 拒绝允许政府将 Claude 用于“一切合法用途”,称这源于对致命性自主武器和大规模监控美国人的限制;2026 年 3 月国防部长 Pete Hegseth 认定这些护栏构成 FASCSA 下的供应链风险。多数意见由法官 Gregory Katsas 和 Neomi Rao 撰写,认为 FASCSA 关注供应商做了什么而非动机,Anthropic 有意训练 Claude 拒绝某些任务可落入该定义,并驳回了其第一修正案和第五修正案主张。法官 Karen LeCraft Henderson 持异议,认为该法针对的是敌对方的蓄意颠覆行为,而非供应商透明、善意的限制。