跳到正文
原文
beyondtrust.com·本站收录 · 原文发表 日期未知精选关注度38

研究者劫持 Vertex AI Agent Engine 沙箱 API 响应通道,Google 判定 Won't Fix

Trust the Sandbox? How I Hijacked Vertex AI Agent Engine's API Response Channel

AI 导读

安全研究者披露,Google 的 Gemini Enterprise Agent Platform(原 Vertex AI Agent Engine)沙箱存在响应通道劫持问题:用户提交的 Python 代码经 exec() 直接运行在 PID 1 编排进程内,与编排器共享地址空间和文件描述符,因此可改写 libpython3.12.so.1.0 的 GOT 表项,挂钩 fd=5 出站响应管道和 fd=6 入站代码管道。一次 execute_code() 调用即可永久替换该沙箱后续所有 API 响应,并在 API 层内容策略通过后、exec() 执行前改写提交的代码。作者端到端演示了一个代码安全校验 Agent 对含四处安全违规的代码返回 SAFE — Approve for deployment,而底层分析实际正确找出了全部问题。作者建议在进程边界隔离编排器与用户代码,并对沙箱响应签名。

推荐理由

作者完整披露了在 gVisor 沙箱内劫持 Agent 响应通道的机制与复现结果,部署 Agent 的团队可据此重新审视沙箱进程隔离假设。

阅读原文beyondtrust.com