在 8 月 28 日 20:20:14 到 20:20:20 UTC 之间——不足六秒的时间窗口内——来自同一编号机构的九条 CVE 记录被发布到 AI agent 项目上。查询国家漏洞数据库在这一批次时间窗口内的结果显示,它们构成了一段连续区块。

涉及范围

其中两条针对一个 agent 框架,另外七条分布于五个项目:Qwen-Agent 中的服务器端请求伪造和路径遍历Portkey AI Gateway 中的 SSRF,Quivr 中对 prompt 和 chat 端点缺少所有权验证,VoltAgent 中缺少会话所有权检查,以及 gpt-crawler 中未验证的输出文件名。评分介于 7.1 到 8.6 之间。

版本字符串里的细节

九项中的七项将受影响范围描述为 “直至”当前版本——直至 0.0.34、直至 1.15.2、直至 0.0.322、直至 2.1.20、直至 1.5.1——并且没有标出固定版本。如果某条 CVE 写明了已修复版本,运维人员就能知道该升级到哪里。但这些记录没有,因为根本没有可升级到的版本。另两条记录都指向同一个 agent 框架,并且明确给出了修复版本。

常见解读错在何处

几秒钟内接连发布的一组 CVE 看起来像是针对 AI agent 生态系统的协同行动。其实这是一名研究人员在清空编号机构队列——发布时间反映的是自动化发布,而不是攻击者活动;相关发现则是在数周前公开披露给各项目的,而且大多没有得到回应。第二种误读则反向而行:由于这些项目规模不大、评分也不算致命,这批记录看上去像噪音。但这些仓库合计拥有超过十万星标;而且,网关中的未修复 SSRF 如果握有供应商凭据,无论被如何归类,都是一个现实问题。

需要再读一遍的评分

该框架的记录在国家数据库中按某一版 CVSS 评分为 8.3 HIGH,而在其他地方使用更新版本时则被评为更高的关键级别。两组数字描述的是同一缺陷。它的利用前提也值得直白说明:攻击者必须先入侵一个第三方仓库,而受害者的配置已经信任该仓库。