事件观察中
AI Engine ≤3.8.0 存在未认证存储型 XSS 与间接提示注入漏洞
先了解这件事
AI 综述
2026 年 10 月 5 日,CVE Program 披露 AI Engine 3.8.0 及更早版本存在未认证存储型 XSS 漏洞(CVE-2026-96561)。攻击者可通过 model_ 参数将恶意内容写入 PHP 错误日志,进而对 Advisor 实施间接提示注入。该漏洞无需认证即可触发,影响范围限于 3.8.0 及以下版本。
AI 根据报道生成 · 2 天前更新
后续时间线
10月5日
- CVE ProgramAI Engine ≤3.8.0 存在未认证存储型 XSS(CVE-2026-96561),可经 PHP 错误日志注入实现 Advisor 间接提示注入
AI Engine 3.8.0 及更早版本存在未认证存储型 XSS 漏洞(CVE-2026-96561),攻击者可通过 model_ 参数将恶意内容写入 PHP 错误日志,进而对 Advisor 实施间接提示注入。该漏洞无需认证即可触发,影响范围限于 3.8.0 及以下版本。
相关讨论
关注度走势
每天新增来源
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
- 10月6日 新增 0 个来源(0 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)