跳到正文
原文
Microsoft UFO·本站收录 · 原文发表 精选关注度32

研究者披露 Microsoft UFO 工具白名单验证缺口

Microsoft UFO command allowlist bypass — GHSA-cmq9-vqjf-4q2q

AI 导读

安全公告描述 Microsoft UFO 桌面智能体框架的工具白名单验证缺口,可能让受限工具执行超出其宣称范围的操作。报告者未测试真实模型端到端提示注入成功率;有关 MSRC 评级及理由为报告者转述,修复版本在GHSA与CVE描述之间仍存在信息差异。

推荐理由

披露了 UFO 命令白名单只校验首个 token 的绕过路径,并给出可复现 PoC 与修复补丁,部署 MCP 工具的团队可据此自查。

阅读原文github.com