资讯卡

43 篇 · 按类型 · 评测集 / 事故 ← 全部

评测集 · 252 个 /没有卡片页,点名字直接到论文 →

事故 · 43

2026-09-20 三起都是调工具时把身份弄丢了MCP 容器、AI 助手命令白名单、聊天查询工具,权限检查都停在模型调用之前
2026-09-19 审批过的脚本,执行前被换掉今天只有一起:OpenClaw 的人工审批盯住了命令行,没盯住磁盘上那个文件
真实事故 CVE-2025-61592(Cursor CLI 项目级配置越权 + Rules 注入导致 RCE)clone 一个仓库、在里面问一句话就被 RCE:钥匙和命令都躺在 .cursor/ 目录里
真实事故 CVE-2025-61591(Cursor CLI 的 MCP OAuth 命令注入)恶意 MCP server 一个字段就拿到 shell——这条路径上,模型一个 token 都没读到
2026-09-13 vLLM 一条加载路径无视禁令trust_remote_code=False 拦不住 LlavaOnevision2 处理器,恶意模型仓库直接执行代码
真实事故 CVE-2025-61590(Cursor .code-workspace 提示注入 RCE)一段污染的 chat 上下文,就能让 Cursor 自己写一个 workspace 配置,把命令审批关掉
真实事故 CVE-2025-61589(Cursor Mermaid 图渲染数据外泄)提示注入让 Cursor 画一张图,图里那张远程图片一加载,你的密钥就到了攻击者日志里
真实事故 CVE-2025-59944(Cursor 大小写绕过 → MCP 配置写入 → RCE)一条字符串比较当闸门,`.cUrSoR/mcp.json` 就把 Cursor 的敏感文件保护变成废纸
2026-09-10 agent 把邮件里的 SQL 喂进了 Postgres一句 COPY TO PROGRAM 混进内容里,MCP 的只读闸门放行,落到数据库主机上执行命令
真实事故 CVE-2025-59536(Claude Code 启动信任对话框绕过)clone 一个仓库、敲 claude,代码在「你信任这个目录吗」弹出来之前就跑完了
真实事故 CVE-2025-59828 / CVE-2025-65099(Claude Code Yarn 插件预执行)两行 YAML 让代码跑在「你信任这个目录吗」对话框渲染之前,两个 CVE 编号指同一个 bug
2026-09-08 知识库 MCP 读文档,路径没校验knowns 的 MCP 文档工具收到 ../../ 就照读,agent 成了任意文件读写的遥控器
真实事故 CVE-2025-58764(Claude Code ripgrep `--pre` 确认弹窗绕过)一段被读进上下文的文字,让 Claude Code 用已批准的 ripgrep 执行任意命令
真实事故 CVE-2025-54795(Claude Code echo 确认框绕过)白名单只看命令头,一个 echo 就把「危险命令要用户点确认」这道闸门整个绕过去了
2026-09-05 两条链靠模型说话,两条靠 agent 的手提示注入把 agent 的抓取和 eval 变成攻击入口,另两起是 agent 工具体系自己的权限没做对
真实事故 CVE-2025-54794(Claude Code 路径限制绕过)一行 startsWith 让 agent 读到沙箱外的文件,而利用前提明写「要能往上下文窗口塞不可信内容」
真实事故 CVE-2025-54131(Cursor 终端命令白名单反引号绕过)白名单只看命令首词,bash 先展开 $(...):一次由间接提示注入触发的 shell 命令注入
真实事故 CVE-2025-54130(Cursor:新建 dotfile 免审批 → 间接提示注入写 .vscode/settings.json → RCE)Cursor 改 dotfile 要批准、新建不要——注入靠这条缝隙写配置起进程,补丁只堵了文件名
真实事故 CVE-2025-52882(Claude Code IDE 扩展 WebSocket 来源校验缺失)任意网页的 JS 能连上你 IDE 里那个本地 WebSocket,按 MCP 协议直接调工具读文件——全程不需要说服模型
2026-09-01 改一条全局 prompt,污染所有人的会话MCPHub 的 prompt 写接口不看你是不是管理员,写进去的模板每个会话都先读它
真实事故 CVE-2025-49150(Cursor $schema 出站数据泄露)Agent 往 JSON 写一行 $schema,编辑器就替它发一个不弹确认的 HTTP GET
真实事故 CVE-2026-37003(Agno PythonTools/ShellTools 提示注入 RCE)模型被一段网页文字说服,和攻击者在你服务器上执行命令之间,只隔一次 subprocess.run
2026-08-29 两起都卡在「谁的话算指令」Edge iOS 的 Copilot 提示被网页内容污染,SiYuan 的 MCP 上传工具被提示注入牵着走
真实事故 CVE-2025-34072(Anthropic Slack MCP Server 链接预览外带)一段藏在文档里的英文说服了 agent 发条链接,剩下的外带由 Slack 自己的预览机器人完成
2026-08-28 两处 allowlist 绕过,一处 MCP 配置直通 shell三起都发生在 agent 执行工具的那一刻:白名单校验的字符串和真正跑的命令对不上。
真实事故 CVE-2024-48919(Cursor Terminal Cmd-K 提示注入 RCE)网页里的一段文字让模型多输出一个换行,Cursor 的终端就替用户按了回车
2026-08-27 langfun 把模型输出当 Python 执行今天只有一起:结构化输出的解析器是 exec(),谁说服模型谁就拿到进程
2026-08-26 两个 agent 工具把模型当成了参数中转站路径和开关都由模型转述,工具照单全收——两处补丁都只修了工具侧
真实事故 CVE-2024-46946(LangChain Experimental LLMSymbolicMathChain 的 eval 注入)LLM 生成的『数学表达式』直接进 sympy.sympify,一句 introspection 就开 shell
真实事故 CVE-2024-3303(GitLab Duo Chat 提示注入泄露私有 issue)一段藏在 issue 评论折叠块里的文字,让 Duo 用你的身份去读私有 issue 再拼成链接送出去
2026-08-24 agent 的 rm -rf 黑名单漏了 /home今天只有一起:Continue CLI 无人值守模式下,注入来的命令绕过黑名单删家目录。
真实事故 CVE-2026-4944 / CVE-2026-27893(vLLM 硬编码 trust_remote_code=True)两行写死的 True,让运维显式设的 --trust-remote-code=False 静默失效,恶意模型仓库直接在推理进程里执行代码
真实事故 EchoLeak (CVE-2025-32711) — Microsoft 365 Copilot 零点击数据外泄一封没人点开的邮件,让 Copilot 自己去翻机密再把它塞进图片 URL 发出去
2026-08-22 三起都拿模型输出当可信输入一次 eval、一次 SSRF 绕过、一次 shell 护栏漏判,修的全是出口,入口一处没动
2026-08-21 AI agent 成了执行命令的那只手三起事故里模型都不是受害者,是攻击者借来的执行权限
2026-08-19 两起 agent 出口护栏被绕过AutoGPT 只校验命令第一个词,Kilo Code 默认放行工作区外写入
真实事故 CVE-2026-50549(Cursor 符号链接沙箱逃逸,DuneSlide 之二)路径规范化失败时回退到未校验的原始路径——一根软链接就把 Cursor 的写入白名单、审批弹窗和沙箱本体一起绕过
真实事故 CVE-2026-48124(Cursor `.claude/settings.local.json` hook 沙箱逃逸)agent 在沙箱里写一个配置文件,回合结束时沙箱外的 hook 引擎以用户权限把它跑了
真实事故 CVE-2025-68143(mcp-server-git 的 git_init 路径穿越)官方 MCP 参考实现里的 git_init 能在任意目录建仓,三次工具调用把 ~/.ssh/id_rsa 读进聊天记录
真实事故 CVE-2025-53773(GitHub Copilot 自提权 RCE)一句藏在仓库里的话让 Copilot 给自己关掉确认弹窗,然后跑命令——补丁只补了写入那一格
真实事故 CVE-2025-55284(Claude Code 经 DNS 外带数据)白名单里的 ping 让 agent 把 .env 里的 key 编成子域名发出去,零确认框
真实事故 CVE-2025-54135 / CurXecute(Cursor 通过 MCP 配置文件被注入到 RCE)一条公开 Slack 频道的陌生人留言,让 Cursor 自己写下 mcp.json 并执行——落盘即启动,拒绝已经晚了
真实事故 EchoLeak (CVE-2025-32711)微软 365 Copilot 的零点击数据外泄:一封没人点开的邮件,穿过四道防线