
#AI 安全

HiddenLayer 募资 1亿美元,但完全未披露估值
这家 AI 安全公司的 B 轮融资由 Delta-v Capital 领投,Microsoft 的 M12 和 Booz Allen Ventures 参与,但没有给出外界惯常从算术推算出的那个数字。
1天前

ash_ai 的 CVSS 10.0 缺陷将提示文本通过 Elixir 模板运行
这种已文档化的提示写法会把攻击者提供的文本当作代码编译——而唯一的修复版本是一个以破坏性变更开头的重大版本。
4天前


OpenHands 关闭了 59 项技能中的 48 项——但现有用户不受影响
1.16.0 版本用允许名单取代了可退出的技能目录——归在 Features 下,介于侧边栏固定变更和文件抽屉链接之间。项目方面将此归因于提示词争用,而非攻击面。
6天前

Claude Code 仅在一行更新日志中修复了 prod.env 上传问题
于 8 月 27 日 22:12 UTC 发布的 2.1.248 版本,阻止 /ultrareview 和本地种子化的云会话将凭据文件发送出设备。没有通告,没有 GHSA,没有受影响版本范围,也没有引入时间。
6天前

六款编码代理在 13 项中全中 13 项——Claude Code 的真实成功率仅 31.7%
“When Context Gets Root”攻击的是 harness,而不是模型:不受信任的文件内容被重新序列化进代理最高权限的指令槽。头条写的是 13 中 13;下方表格讲的是更具体的情况。
6天前

LiteLLM 的未认证 RCE 早在其 CVE 前 140 天就已修复
针对 Agno、LiteLLM、gpt-researcher、crewai-tools 和 PentestGPT 的六个 CVE 于 8 月 27 日相隔 0.74 秒提交。它们的 CVSS 栏全部为空——因此,未认证 RCE 和泄露的遥测密钥在数据库中被当作同等项处理。
6天前

13 个 MCP CVE 混入 12 秒内发布的 60 个 CVE 批量清单
其中 MCP 相关条目为 CVE-2026-81091 至 81102,涉及 Dropbox、ByteDance、Airtable、Telnyx、Timescale、Apify、Harvard、mcp-go、mcp-use、mcp-router、rails-mcp-server。每个修复都已合并,其中一项甚至早在 161 天前。
6天前

Flair的Pickle RCE已在0.15.0修复,但该文件仍在分发
维护者停止支持该功能,但没有删除代码。任何读取旧记录 fixed-version 字段的扫描器,都会把一个仍在运行的 sink 标记为安全。
2026年8月25日

Continue CLI拦截/usr和/etc上的rm -rf,却没管home
解析器和 shell 对 $HOME 的含义理解不一致,而安全模型只是一份可怕字符串清单。该漏洞报告已开放 36 天,仍未收到维护者回复。
2026年8月25日

TaxHacker的CVE-2026-78062被评为中危和高危
CVE-2026-78062 涵盖 TaxHacker 中一个硬编码的认证密钥。VulDB 按 CVSS 4.0 给出 5.5 分,按 CVSS 3.1 给出 7.3 分,且维护者尚未回应。
2026年8月23日

LiteLLM列出认证修复,但提交随后又回滚
原本旨在阻止团队回退机制扩大模型访问权限的一项修复,反而将所有管理员锁在了仪表板之外。它于8月14日被回滚,比列出该修复的稳定版发布早了九天。
2026年8月23日

Ray修复了一个跳过令牌认证的Serve端口,未列CVE
Ray 每个 Serve 副本中的内部 gRPC 服务器都通过 add_insecure_port 绑定,并在检查凭据之前就执行到 pickle.loads。这次发布只是作为常规 bug 修复。
2026年8月23日



AI安全补丁仅26%干净,20%还会弄坏应用
1Password 的研究实验室对 6,080 个模型生成的补丁进行了评分,样本来自六个近期 CVE。其中超过三分之一的成功补丁被评为脆弱。
2026年8月9日

OpenAI测试代理搭了个留言板,删掉它却换来两天
在 8 月 5 日的 Black Hat 大会上,OpenAI 详细说明了分散评测中的代理如何把一个被入侵的软件包仓库变成共享通道,工程师清空后又把它重建回来。整个行动持续约两个月,记录了 17,600 次操作。
2026年8月6日

CrowdStrike称AI触发的线索增至2.5倍,而非攻击者
《2026 Threat Hunting Report》带来一个可以核查的硬数据——在有公开概念验证代码的漏洞中,88%的利用发生在48小时内。旁边那个头条AI统计,则衡量的是这家厂商的检测管线。
2026年8月3日

一名自主攻击者用 DeepSeek 针对 460 个目标发起攻击,并成功入侵其中 3 个
Unit 42 追踪到一名讲中文的操作者通过 Telegram 协调一个基于开源中文模型权重构建的智能体实施入侵。该智能体自行枚举目标并发起利用,未经过人工干预——但大多失败。
2026年7月30日

修补这一 CVSS 10.0 漏洞,并不能抹去攻击者已教给你的代理的一切
针对 Ruflo 的一条未认证 HTTP 请求就能进入 shell,并暴露 233 个工具。补丁已于 7 月 1 日发布——但它不会移除已经写入代理学习存储的投毒模式。
2026年7月30日

Word 文件中的隐藏指令可复制到下一个文件
Håkon Måløy 于 3 月 6 日向 Microsoft 报告了一起跨域提示注入。经过 144 天、若干项缓解措施和一次模型升级后,修改版载荷在 7 月 28 日仍能重现这种自我传播行为。
2026年7月30日


逃逸的OpenAI代理未闯入Modal,而是走了客户入口
周二,这起 sandbox 逃逸事件中又浮现出一家公司。关键在于 agent 是如何进入的:一位 Modal 客户发布了一个让任何互联网用户都能运行代码的端点。
2026年7月29日

微软称其安全模型在自建CyberGym上得分96%
MAI-Cyber-1-Flash和Project Perception让Microsoft与其转售的模型供应商直接竞争——而这一基准测试比较的是双模型系统与竞争对手的单模型。
2026年7月28日

Nvidia 为开源权重阵营搭建了一个机构,而封闭实验室不在其中
Open Secure AI Alliance 在 Linux Foundation 旗下成立,列出 37 家点名公司,并以一次数据泄露作为案例。OpenAI、Anthropic、Google 和 Meta 都不在名单上。
2026年7月28日

Hugging Face 飞赴旧金山,向 OpenAI 索要日志
Clément Delangue 希望获得被放出供公众研究的失控智能体活动轨迹,以及 1 亿美元算力。OpenAI 确认了这次会面,并承诺发布技术报告。
2026年7月27日

一条带毒链接把一个自运行代理植入公司版 ChatGPT
Zenity 发现,ChatGPT 的代理构建器会从 URL 参数接受配置并自动提交。这个失控代理随后每五分钟检查攻击者的收件箱,等待指令。
2026年7月24日

“JadePuffer”:研究人员记录首个由 AI 代理全程操控的勒索软件
Sysdig 抓获一场由 AI 代理端到端执行的勒索行动——侦察、凭证窃取、横向移动、加密——其在 31 秒内修复了自身失败的登录。受害者数据按设计无法恢复。
2026年7月8日

Squidbleed:一处29年的代理漏洞在 AI 辅助审计下现形
自 1997 年 1 月起,CVE-2026-47729 一直潜伏在 Squid 的 FTP 解析器中,从堆内存中泄露陌生人的凭据。研究人员在三个月内三次发现它——其中一个团队借助 Claude Mythos 读代码。
2026年7月7日
