跳到正文
原文
Embrace The Red·· 2025-08-23

Windsurf Cascade 被曝 SpAIware 攻击:记忆持久化数据外泄

Windsurf: Memory-Persistent Data Exfiltration (SpAIware Exploit)

AI 导读

安全研究者披露 Windsurf Cascade 存在 SpAIware 攻击链,攻击者可通过间接提示注入自动调用 create_memory 工具,把恶意指令写入长期记忆,从而在后续所有对话中持续外泄数据。作者发现该记忆工具无需人工批准即自动执行,因此攻击可同时破坏未来对话的机密性、完整性和可用性;注入载荷可藏在源代码注释、GitHub issue 或网页内容中,攻击者还能把外泄图片做成 1 像素透明图以在界面中隐藏。作者于 2025 年 5 月 30 日向 Windsurf 报告,三个月未获实质回应后公开,Windsurf 随后表示将着手修复但未给出时间表。

阅读原文embracethered.com