网易首页 > 网易号 > 正文 申请入驻

Fnet 云网安 260806

0
分享至


NSOC · 网络·安全·云一体化运营中心

7×24主动监控与专家值守,网络可用性99.99%,安全事件100%闭环,云资源一站式管理

今日热点 Top 5

S1Ruflo CVE-2026-59726 RufRoot: MCP桥接零认证暴露,一键劫持67K星标AI智能体平台

核心内容

CVE-2026-59726(代号RufRoot),CVSS 10.0,影响Ruflo开源AI智能体平台3.16.3之前所有版本。该平台拥有67,000+ GitHub星标,约100万活跃用户。漏洞根因:MCP桥接(Express.js服务器)默认绑定0.0.0.0且零认证,暴露233个工具——涵盖Shell执行、数据库操作、智能体管理、持久化记忆存储。攻击者仅需一次未经认证的HTTP POST请求即可:执行任意命令、窃取LLM API密钥、读取用户对话、部署攻击者控制的AI智能体集群、向AgentDB注入恶意记忆条目实现持久化。Noma Security发现并披露,厂商24小时内发布修复(3.16.3),将MCP桥接默认绑定至localhost。

在野利用 高危 AI安全

为什么重要

1. 这是2026年AI智能体平台第四次大规模安全事件(继Agentjacking 6月、JADEPUFFER 7月、Langflow CISA KEV后),形成「默认暴露管理接口」这一可复现的攻击模式
2. MCP桥接暴露233个高权限工具,意味着攻击者获得的不只是一台服务器,而是整个企业AI环境——包括API密钥、对话历史、智能体行为控制权
3. 记忆投毒(Memory Poisoning)攻击维度前所未有:即使打补丁重部署,已植入AgentDB的恶意指令仍可持续影响所有用户后续AI行为,传统补丁管理对此束手无策
4. Ruflo部署量级(100万用户)意味着数以万计的自托管实例可能仍处于暴露状态,Shodan/Censys可批量发现

顾问金句

MCP桥接正在成为AI安全的阿喀琉斯之踵——它不是辅助调试接口,而是AI智能体的中枢神经系统。当233个工具通过零认证的HTTP端点暴露,攻击者获得的是整个企业AI环境的完整控制权。这揭示了一个更深层的问题:AI智能体平台的部署速度远远超过了安全基线的建立速度——组织把这些平台当「内部开发工具」看待,而它们实际持有的LLM凭证、对话数据和组织记忆,应当受到与数据库管理控制台同等级别的网络隔离和认证保护。

S2HashiCorp Terraform MCP Server CVE-2026-16498 CVSS 10.0: MCP跨租户令牌滥用直通云基础设施

核心内容

CVE-2026-16498,CVSS 10.0,影响Terraform MCP Server 0.2.1至1.0.0版本。漏洞本质:服务器在无状态streamable-HTTP模式下未能隔离会话,导致一个租户的Terraform令牌被重用于另一个租户的请求——实现了跨租户凭据滥用。同公告另含两个高危漏洞:CVE-2026-16496(CVSS 8.9)——有状态模式下客户端缓存仅以会话ID为键,窃取会话ID即可利用受害者缓存令牌;CVE-2026-14869(CVSS 8.6)——未认证SSRF,服务器忽略Terraform地址中的查询参数,可将Bearer令牌重定向至攻击者端点。HashiCorp在1.1.0版本中修复,目前尚无野外利用报告。

在野利用 高危 AI安全

为什么重要

1. MCP服务器正在成为AI代理调用真实基础设施的标准桥梁——一旦令牌泄露,攻击者获得的不是AI对话权限,而是Terraform管理下的全部云资源控制权
2. 跨租户令牌滥用意味着多租户MCP部署的隔离模型存在结构性缺陷:一个租户的MCP会话可以操作另一个租户的AWS/Azure/GCP基础设施
3. 与Ruflo RufRoot同属MCP安全范畴,但攻击链终点更为致命——从「劫持AI智能体」升级为「控制云基础设施」,构成MCP→Cloud的完整杀伤链
4. 随着MCP生态在2026年爆发式增长(Anthropic提出后已有数百个MCP Server实现),这类基础设施级别的跨租户漏洞将高频出现

顾问金句

当Terraform MCP Server的跨租户令牌滥用可以直达云基础设施,AI安全就从「模型安全」升级为「基础设施安全」——这不是LLM答错了什么,而是攻击者通过MCP桥梁直接操作你的生产环境。一个MCP会话ID的泄露,等于一把通向所有云账号的万能钥匙。这提醒我们:AI代理与基础设施的连接点,应当被视为最高特权边界进行加固——每个MCP调用都需要独立的身份验证、权限最小化和行为审计。

A3Google ADK首个AI智能体间越权攻击:低权限代理操控维护者工作流,Google删除3条流水线

核心内容

安全公司Pillar Security在Google的Agent Development Kit(ADK)Python仓库中发现首个实战级AI智能体间越权攻击链。攻击手法:在公共GitHub Issue中嵌入提示注入,诱导低权限分类智能体(triage agent)以adk-bot身份输出「/adk-issue-fix」命令——因为adk-bot被标记为「协作者」(collaborator)而非「机器账户」(bot),该命令触发了仅限维护者的高权限代码修复智能体。后续攻击链实现:CI Runner任意代码执行、bot个人访问令牌窃取、Google Cloud服务账号密钥暴露、Pull Request审查记录篡改。Google于6月9日删除了issue-analyze.yml、issue-fix.yml、pr-analyze.yml三条受影响工作流,7月21日确认修复完毕。Pillar将其定性为「首个实战级多智能体越权利用案例」。

在野利用 高危 AI安全

为什么重要

1. 这是业界首次在真实生产环境中验证了「智能体到智能体」(Agent-to-Agent)越权攻击链——攻击者不需要直接攻击高权限智能体,只需「污染」低权限智能体的输出,利用信任链逐级提升权限
2. adk-bot被标记为「协作者」而非「机器账户」暴露了核心问题:AI智能体的身份在权限模型中被等同于人类成员,而没有人质疑「协作者」输出的内容是否可信
3. Google删除3条工作流而非修补,说明现有CI/CD权限模型和智能体安全控制之间存在结构性冲突——临时「拔线」比「加锁」更可行
4. 对任何使用多智能体编排的企业是直接警告:低权限智能体的输出必须被视为「不受信输入」来对待高权限智能体

顾问金句

当一条GitHub Issue评论就能让AI智能体层层越权——从分类bot到代码修复bot再到CI/CD Runner——问题不在任何一个智能体的「智商」,而在智能体之间的信任假设从未被当作安全边界来设计。adk-bot作为协作者而非机器账户,这个细节揭示了一个正在蔓延的认知盲区:我们把AI智能体当作「工具」注册,却给了它「人类成员」的权限。多智能体系统中,信任链的每一跳都是攻击面。

A4Hugging Face Diffusers 「FaceHugger」三重漏洞:trust_remote_code护栏被系统性绕过,月均800万下载的AI供应链面临RCE风险

核心内容

Zafran Labs披露Hugging Face Diffusers库(月均800万+下载)中三个高危漏洞,统称FaceHugger:CVE-2026-44827(CVSS 8.8)——通过custom_pipeline流利用名为None.py的恶意管道实现代码注入;CVE-2026-44513(CVSS 8.8)——加载本地快照时完全跳过信任检查;CVE-2026-45804(CVSS 7.5)——利用两次HTTP请求之间的TOCTOU竞态窗口(约0.3秒),在信任检查通过后替换恶意配置。三者均绕过trust_remote_code=False这一核心安全护栏。补丁已于2026年5月在Diffusers 0.38.0中发布,但大量CI/CD管道、Jupyter Notebook和容器镜像仍运行旧版本。

在野利用 高危 AI安全

为什么重要

1. trust_remote_code=False是AI从业者加载Hugging Face模型时的「安全底线」——FaceHugger证明了该底线存在三个独立的绕过路径,等同于宣告这一安全假设失效
2. 800万月下载量意味着漏洞受众远超安全圈——数据科学家、ML工程师、研究人员都是潜在受害者,而他们通常不是补丁管理的优先关注对象
3. TOCTOU竞态窗口仅0.3秒,但对CI/CD系统(每次构建拉取新鲜模型)和自动化攻击者(可无限重试)完全可行,暴露了「信任远程资源」与「分步下载」之间的结构性矛盾
4. 与S1/S2/A3共同构成AI供应链安全的完整攻击面拼图:模型仓库→Diffusers加载→MCP桥接→CI/CD流水线→云基础设施

顾问金句

trust_remote_code=False是AI从业者的「安全开关」,但FaceHugger告诉我们:一个开关三次检查都挡不住的护栏,本质上不是护栏,而是装饰。0.3秒的竞态窗口对自动化攻击者而言是永恒——而CI/CD系统恰好是自动化攻击者的理想目标。这件事折射出一个更深层的矛盾:AI模型的加载流程安全假设还停留在「单机信任」年代,而实际部署早已进入「远程加载+CI/CD自动化+容器化」的生产环境。

A5CISA KEV 8月5日三大新增:Langflow CVSS 9.8 + Apache Tomcat + N-able N-central,含DeepSeek AI自主利用攻击链

核心内容

CISA于8月5日将三个漏洞加入已知被利用漏洞(KEV)目录,联邦机构修复截止8月7日:1)Langflow CVE-2026-9198(CVSS 9.8)——开源AI开发平台代码注入,未认证远程代码执行,已被用于部署门罗币挖矿、投放勒索软件,且有AI智能体自主利用记录;2)Apache Tomcat CVE-2026-34486(CVSS 7.5)——集群EncryptInterceptor加密绕过,可截获节点间敏感通信,CISA明确指出该漏洞被一个使用DeepSeek AI(通过Hermes Agent框架)的威胁行为体自主利用;3)N-able N-central CVE-2026-18556(CVSS 8.2)——RMM平台认证绕过,攻击者可控制被管客户环境。

在野利用 高危 AI安全

为什么重要

1. Langflow已从「高危漏洞」演变为「AI攻击的基础设施」——从挖矿到勒索到AI自主利用,这个AI开发平台正成为攻击者的多用途跳板
2. Apache Tomcat漏洞中DeepSeek AI的自主利用是标志性信号:中国背景的开源AI模型首次被CISA明确关联到KEV级别攻击链中,预示着AI攻击工具的民主化和地缘化趋势
3. N-able作为MSP/RMM平台被攻破,意味着攻击者可以「一对多」——通过一个入口同时控制数十甚至数百家被管客户环境,这是RMM供应链攻击的经典放大效应
4. 三条KEV同时覆盖AI开发、Web中间件和远程管理——恰好是当前企业IT架构的三个关键控制面,任何一条的失守都可能触发连锁反应

顾问金句

三个KEV、三个方向、一个共性:攻击者正在用AI武装自己,同时也在攻击AI基础设施。Langflow被AI自主利用、Tomcat被DeepSeek Hermes Agent攻破——AI已不仅是攻击目标,更成了攻击手段的倍增器。当开源AI模型可以自主扫描、识别漏洞并发动攻击,「补丁窗口」将从数周压缩到数小时甚至数分钟。这是一个攻击民主化的转折点——曾经需要高级APT团队才能执行的攻击链,现在可能由一个训练有素的AI模型自主完成。

趋势分析

本周期呈现两条主线和三个信号。主线一:MCP安全边界系统性崩溃——从Ruflo的零认证桥接到HashiCorp的跨租户令牌滥用,MCP作为AI智能体连接真实世界的基础设施层,其安全默认配置几乎全面缺失。主线二:AI智能体间信任链断裂——Google ADK事件证明了「低权限智能体→高权限智能体」的攻击路径并非理论推演,而是已在生产环境中实现。三个信号值得CIO关注:AI供应链(FaceHugger)从此前的「库依赖风险」升级为「信任护栏系统性失效」;CISA KEV中DeepSeek AI自主利用首次被官方关联,标志着AI攻击工具从「研究概念」进入「CISA执法清单」;MCP生态的爆发式增长与其安全基线的极度匮乏形成剪刀差,预计未来数月将持续曝出同类漏洞。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
婚外胚胎案风波升级!官媒集体下场,评论一针见血,直戳原配痛处

婚外胚胎案风波升级!官媒集体下场,评论一针见血,直戳原配痛处

萧狡科普解说
2026-08-07 11:02:30
余承东:鸿蒙智行全系交付168万辆,至今保持电池零燃烧事故记录

余承东:鸿蒙智行全系交付168万辆,至今保持电池零燃烧事故记录

映射生活的身影
2026-08-06 08:53:46
高温天气8日消散!专家解读:副热带高压发生断裂 山东不再受其控制

高温天气8日消散!专家解读:副热带高压发生断裂 山东不再受其控制

闪电新闻
2026-08-06 16:52:03
史上最变态的"宠女狂魔":把女儿弄到手后,史书给他留了三个字

史上最变态的"宠女狂魔":把女儿弄到手后,史书给他留了三个字

老达子
2026-07-19 06:35:06
东北悬疑剧《凛冬下的罪恶》爆了,没想到真敢拍,事实证明:它的尺度并不低

东北悬疑剧《凛冬下的罪恶》爆了,没想到真敢拍,事实证明:它的尺度并不低

娱乐圈笔娱君
2026-08-07 11:34:12
“白海豚”中心即将进入东海!上海四区发布台风预警

“白海豚”中心即将进入东海!上海四区发布台风预警

上观新闻
2026-08-07 12:26:16
梅德韦杰夫批高市早苗不提当年是谁轰炸广岛和长崎:真是耻辱

梅德韦杰夫批高市早苗不提当年是谁轰炸广岛和长崎:真是耻辱

环球网资讯
2026-08-07 09:17:07
震惊!姐姐哭诉弟弟高考661分,考上北大护理专业,是被学校和老师“逼”报,外加10万奖金,未来就业艰难

震惊!姐姐哭诉弟弟高考661分,考上北大护理专业,是被学校和老师“逼”报,外加10万奖金,未来就业艰难

火山詩话
2026-08-06 06:32:54
失业的沪上中产阶级:从星巴克集体退场,涌入党群服务中心

失业的沪上中产阶级:从星巴克集体退场,涌入党群服务中心

将军箭
2026-08-03 17:22:26
黎彼得离世后,许冠杰打破沉默,两人曾是生死之交,数十年无来往

黎彼得离世后,许冠杰打破沉默,两人曾是生死之交,数十年无来往

胡一舸南游y
2026-08-06 17:16:31
又有儿童死于基因编辑试验,辉大前CEO承认使用过高剂量

又有儿童死于基因编辑试验,辉大前CEO承认使用过高剂量

知识分子
2026-08-06 12:34:37
22亿票房说停就停,周星驰这波操作,真不是傻,是狠

22亿票房说停就停,周星驰这波操作,真不是傻,是狠

草莓解说体育
2026-08-07 08:28:43
刚刚,ChatGPT免费版史诗升级!GPT-5.6可以无限白嫖了

刚刚,ChatGPT免费版史诗升级!GPT-5.6可以无限白嫖了

量子位
2026-08-07 10:39:08
儿科医生因漏诊被判刑引热议!近期多家医院关闭、合并儿科

儿科医生因漏诊被判刑引热议!近期多家医院关闭、合并儿科

华医网
2026-08-07 05:41:11
82年44岁,失业做自媒体半年:没换来财富自由,却换了一身……

82年44岁,失业做自媒体半年:没换来财富自由,却换了一身……

岁月有情1314
2026-08-07 08:46:17
“接不到戏,收入基本断了”,38岁演员求职景区NPC:工作量断崖式下跌,留给我试错的时间不多了

“接不到戏,收入基本断了”,38岁演员求职景区NPC:工作量断崖式下跌,留给我试错的时间不多了

扬子晚报
2026-08-06 16:36:21
云南这个案子,已经不是“恐怖”的问题了

云南这个案子,已经不是“恐怖”的问题了

清书先生
2026-08-06 08:00:16
人不会平白无故患带状疱疹!医生强调:得带状疱疹多半有4个共性

人不会平白无故患带状疱疹!医生强调:得带状疱疹多半有4个共性

芹姐说生活
2026-08-05 22:09:05
身家暴跌480亿,海外资产被锁,杜建英母子对宗馥莉终极围猎才刚刚开始

身家暴跌480亿,海外资产被锁,杜建英母子对宗馥莉终极围猎才刚刚开始

小蜜情感说
2026-08-07 08:25:51
塔利班让中国很失望,立国5年得不到中国承认,全都是他们自找的

塔利班让中国很失望,立国5年得不到中国承认,全都是他们自找的

观察者海风
2026-08-06 18:07:58
2026-08-07 14:20:49
光联
光联
22年老牌智能网络服务商,华为数通首选专业MSP
293文章数 1关注度
往期回顾 全部

科技要闻

突然涨价,"只收电费钱"的梁文锋,变了吗

头条要闻

1岁宝宝碰坏房间纸巾盒宝妈被要求赔付924元 酒店回应

头条要闻

1岁宝宝碰坏房间纸巾盒宝妈被要求赔付924元 酒店回应

体育要闻

去年信誓旦旦3000万 今年NBA查无此人

娱乐要闻

以为能“毁掉”周杰伦,自己却被曝光

财经要闻

腾讯WorkBuddy领跑AI办公 阿里字节急了?

汽车要闻

10万级大满配 双C位的东风风神L8Y可以无脑冲

态度原创

时尚
教育
亲子
公开课
军事航空

推广中奖名单-更新至2026年7月17日推广

教育要闻

齐鲁时评:中传多个专业取消艺考,艺考这条“窄门”真的要换钥匙了

亲子要闻

姨姨们 今天我又来坑爸爸了 差点没上当 拜托姨姨们了!我要吧爸爸的小金库坑完!!!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

李在明点名批评驻韩美军拖延归还用地

无障碍浏览 进入关怀版