在 8 月 21 日晚间四小时内,美国国家漏洞信息流发布了 12 条 CVE 记录,覆盖八个 AI、机器学习和 agent 工具项目。没有一条是新的披露。每一种情况中,补丁都已经发布,厂商通告也已经公开——时间差从 11 天到 118 天不等。
最严重的时间差对应最严重的漏洞
最长的延迟对应最高评分。一处 CVSS 10.0 的远程代码执行漏洞出现在模型服务框架 Xinference 中,问题归结为一行代码——对模型自身工具调用输出执行 eval()——因此,一条诱使模型输出 OS 调用的提示词会在服务器上执行该调用。修复补丁于 4 月 25 日发布;维护者在 7 月 13 日公布通告;CVE 则在 8 月 21 日落地,距离补丁发布已过去 118 天。该项目如今已比修复版本高出六个小版本。这个 10.0 评分还默认假设了出厂配置,而该配置中认证是关闭的——通告明确说明了这一点。
一个 agent 运行框架里一次出现四条
这 12 条中的四条都属于 Omnigent,这是一个与 Databricks 相关联的 meta-harness,用于协调其他编码 agent。最值得注意的是一项“防护”会 开放失败:当 shell 命令解析器无法解析命令时会返回空值,因此,组合解释器标志、timeout、nice、setsid 和 stdbuf 包装器、命令替换以及单个后台操作,都会得到“没有解析出的操作”——随后仓库白名单和工作区隔离策略就会放弃拦截并放行。通告称,经过认证的 或提示注入的 agent 可借此将内容推送到未授权仓库或逃离工作区。其报告者被原文归功为一个自主安全 agent。另一条单独记录出现在微软的 UFO 框架中,该框架把本地 agent 服务器绑定到一个既不校验 Host 也不校验 Origin 的端口,因此任何网页都能重新绑定到它并执行命令;修复提交在仓库中停留了 45 天,之后才随一次发布交付给用户。
常见表述哪里说错了
从周一开始,这些都将被报道为 AI 基础设施中新披露的严重漏洞。实际上,这只是漏洞信息流在追赶现实。对任何会核查的人来说,还有一个陷阱:GitHub Advisory API 对某些仓库页面标注为 7 月的通告返回了 8 月 21 日的发布时间戳。API 字段记录的是 GitHub 全球数据库复核该通告的时间,而不是维护者发布它的时间——而引用 API 日期的报道会以一种几乎不留痕迹的方式出错。
底层模式
把这 12 条剥开来看,反复出现的是同一种失误:agent 框架把模型输出、配置或一个未经认证的本地端口当作可信输入。与此同时,从修复发布到 CVE 出现之间的中位时间差大约为 55 天,在这段时间里,补丁静静留在公开的 git 历史中——只需简单 diff 就能转化为攻击利用——而下游运营方则没有任何提示要求升级。
