研究人员在轻量级 AI Agent 自主任务执行框架 ModelScope MS-Agent 中发现了一个严重安全漏洞(CVE-2026-2256)。根据 CERT/CC 漏洞公告(VU#431821)和官方 CVE 记录,该漏洞允许攻击者通过精心构造的输入诱导 AI 执行任意操作系统命令,可能导致受害主机被完全控制。

AI Agent Architecture: Key Components and How It Works in 2026

An AI Agent Architecture & Framework Is Emerging | by Cobus Greyling |  Medium

技术细节

漏洞核心在于 MS-Agent 框架的 Shell 工具 处理方式。该工具本意是让 AI Agent 通过执行系统命令完成真实世界任务(如文件操作、网络请求等),但在处理来自外部(尤其是用户提示或文档)的不可信输入时,未能充分净化和转义

虽然框架内置了 check_safe() 函数,采用基于黑名单(拒绝列表)的过滤机制来阻挡常见危险命令,但这种防御极易被绕过。攻击者可使用命令混淆替代语法编码变种分段拼接等方式轻松绕过正则匹配,直接将恶意 payload 送达 os.system / subprocess 执行层。

受影响版本:v1.6.0rc1 及更早版本 漏洞类型:命令注入 / 远程代码执行(RCE) CVSS v3.1 评分:9.8(严重) 攻击向量:远程(通过提示注入实现)

Understanding prompt injections: a frontier security challenge | OpenAI

Protecting against indirect prompt injection attacks in MCP - Microsoft for  Developers

攻击原理(提示注入 + 命令注入组合)

攻击者通常采用 间接提示注入(Indirect Prompt Injection) 方式:

  1. 将恶意指令隐藏在看似正常的文档、网页内容、邮件附件或代码注释中
  2. AI Agent 被要求“分析”“总结”“处理”该内容
  3. 大模型在解析时将隐藏指令视为高优先级任务指令
  4. Agent 决定调用 Shell 工具,并将混淆后的恶意命令原样传入
  5. check_safe() 过滤失败 → 系统命令直接执行

典型 PoC 场景已在 GitHub 上公开(Itamar-Yochpaz 的 PoC 仓库),证明从一条看似无害的提示即可实现完整系统接管。

What is Command Injection 💉 Examples, Prevention& Protection

What is Command Injection 💉 Examples, Prevention& Protection

潜在影响

一旦利用成功,攻击者可获得与 MS-Agent 进程相同的权限,通常包括:

  • 窃取模型 API Key、用户数据、环境变量中的敏感凭证
  • 修改/删除系统文件、代码仓库、数据库
  • 植入持久化后门、挖矿程序或勒索软件
  • 横向移动,攻击内网其他资产

在企业级部署或云主机上运行时,后果尤为严重。

当前状态与缓解措施

截至 2026 年 3 月,ModelScope 官方尚未发布修复补丁(建议密切关注 GitHub 仓库更新)。

立即可采取的防护建议:

  1. 沙箱隔离(强烈推荐) 在 Firecracker MicroVM、gVisor、LiteBox 等强隔离环境中运行 Agent,限制文件、网络、进程能力。

How to sandbox AI agents in 2026: Firecracker, gVisor, runtimes & isolation  strategies

How to sandbox AI agents in 2026: Firecracker, gVisor, runtimes & isolation strategies

  1. 最小权限原则 以最低权限用户运行(非 root),移除不必要的系统工具(如 curl、wget、python 等可被滥用的二进制)。
  2. 禁用或严格限制 Shell 工具 除非业务必须,优先禁用 Shell 工具;或强制只允许白名单命令。
  3. 内容来源信任控制 仅处理完全可信来源的输入;对网页、文档、邮件等外部内容增加人工审核或二次确认环节。
  4. 升级 + 白名单过滤替换 尽快升级到修复版本(发布后);同时替换原有黑名单为严格白名单机制,只允许明确的安全命令模式。

该漏洞再次提醒:在赋予 AI Agent 真实系统操作能力时,安全边界设计必须优先于功能便利。建议所有使用或计划使用 MS-Agent 的团队立即评估部署环境并实施上述临时缓解措施。

Logo

这里是“一人公司”的成长家园。我们提供从产品曝光、技术变现到法律财税的全栈内容,并连接云服务、办公空间等稀缺资源,助你专注创造,无忧运营。

更多推荐