按该时间窗口检索,国家漏洞数据库返回了 514 条 CVE 记录,发布时间介于 9 月 4 日 UTC 13:20 至 9 月 5 日 UTC 11:00 之间。其中 86 条带有同一个来源标识 VulnCheck,分两批出现——周五下午 9 秒内发布 49 条记录,周六上午又发布 14 条。
这批记录包含什么
从 cve.org 拉取全部 86 条记录并按产品分类后,可得到 40 个 AI、LLM、agent 和 MCP 项目:firecrawl-mcp-server、postgres-mcp、git-mcp-server、cli-mcp-server、excel-mcp-server、LobeChat、goose、Marqo、Aim、Chroma、OGX、Xinference、potpie、Hugging Face tokenizers、QAnything、zerox、LLaMA-Factory、aider、OWL、marker、AgentScope、ms-swift、surya、TEN Framework、llmware、Plandex、MegaParse、Nightingale、Chatbot UI、LaVague、FastChat、SadTalker、jina-ai reader、Onyx、Sim、Cua computer-server、Rowboat、SQL Chat、AutoAgent、xiaobei。CVSS v4.0 最高评分都很高——SQL Chat 9.4、AutoAgent 9.3、excel-mcp-server 9.3、Aim 9.3、FastChat 9.3。
几乎没有可打补丁的版本
在全部 86 条记录中,58 条使用了 lessThanOrEqual——即“受影响至 X(含 X)”,但没有固定的上限版本——而另外 25 条则明确列出了已修复版本。在 AI 子集中,这个比例更差:40 条中有 38 条没有写明修复版本。只有 Sim 和 Cua computer-server 例外。引用来源指向的是开放状态的 GitHub 问题,而不是提交记录,而且这些问题已经存在数月:aider、tokenizers、SQL Chat 和 AutoAgent 的问题都在 6 月提交,goose 的问题在 7 月提交,均来自同一个研究者账号,目前都仍处于开放状态。
机器可读数据具有误导性
有一条记录把 aider 标记为受影响于 <= 0.86.2,并写着 defaultStatus: unaffected——也就是任何依赖扫描器都会将其解读为“在下一个版本中修复”——但该记录自己的描述却说,当前 main 分支上已证实存在该行为。实际上并不存在下一个版本:0.86.2 是 PyPI 上最新的发布版本。Hugging Face tokenizers 也有同样的模式,受影响版本写为 <= 0.23.2,而 0.23.2 正是最新版本。
现有叙事哪里出错了
如果把这份数据流当作普通事件来看,它似乎像是一波针对 AI 基础设施的协同攻击,或者某个厂商的补丁日。但实际上都不是:这是一个编号机构在集中清理一批已公开记录的漏洞,结果导致的激增大多将是无法打补丁的。漏洞类型并不新鲜,也不花哨——在“抓取这个 URL”的工具里存在服务器端请求伪造,在“读取这个文件”的工具里存在路径遍历——换句话说,给模型提供一个抓取工具和一个文件工具,重现的就是 2005 年的 Web 应用攻击面。
