
自主流聊天机器人问世以来,AI 安全领域的讨论始终围绕提示注入(prompt injection)展开,这种手法是把指令悄悄塞进模型稍后读取的内容之中。Check Point 的两名研究人员认为,业界一直盯错了层面。在 8 月 5 日于 Black Hat USA 大会上发布的一项历时一年的研究中,Yarden Porat 和 Shahar Tal 披露了企业在将 AI 智能体接入自身系统时所使用的框架中存在的 11 个漏洞,他们的核心发现是,造成损害的正是框架本身,而非框架内部的模型。
受影响的软件覆盖了大部分主流智能体工具:LangChain 及其图结构姊妹项目 LangGraph、CrewAI、AutoGen、微软的 Agent Framework、谷歌的 Agent Development Kit 以及 Semantic Kernel。研究人员在构成智能体核心能力的组件中发现了可利用的逻辑缺陷,即记忆存储、规划循环、序列化层和编排逻辑。在多个案例中,攻击者控制的内容能够越过数据平面与受信任框架逻辑之间的边界,影响智能体管理自身状态、分配任务以及应用系统指令的方式。
这项研究最引人注目之处在于,其中真正新颖的部分少之又少。这些漏洞都属于陈旧且早已被充分理解的漏洞类型:不安全反序列化、服务端请求伪造、路径遍历和释放后使用。它们是业界二十年前就已学会修复的缺陷类型,如今却潜伏在读取收件箱、更新数据库的系统之下。由于攻击发生在框架内部机制之中,攻击者无需智能体配备危险工具即可从中获利;在研究人员描述的一个场景中,智能体只需遇到一份恶意文档就足以被攻陷。
两个案例研究可以说明这一模式。在微软的 Agent Framework 中,研究人员在智能体检查点(即记录智能体状态与任务进度的序列化快照)里发现了一个严重反序列化漏洞。微软支付了 10,000 美元赏金并修补了该漏洞;由于该框架尚未正式公开发布,因此未分配 CVE 编号。在他们演示的攻击中,植入某人消息中的载荷在另一名用户回退自己的会话时被触发,攻击者由此获得了服务器上的 shell 权限。
谷歌的 Agent Development Kit 则带来了更棘手的结局。一个能够写入文件的内置开发助手虽然已从应用列表中隐藏,但仍可通过该工具包的 HTTP API 访问,而该 API 默认不带任何身份验证。使用该工具包的 cloud 命令进行部署会暴露相同的 API,这意味着标准的 Cloud Run 部署无需凭据即可访问,攻击者从而可以拿到运行时环境的 API 密钥及其云服务账户。谷歌最初将该问题归类为并非漏洞;随后支付了 3,133.70 美元,且只发布了部分修复,同样没有分配 CVE 编号。
在所有披露中,研究人员共获得 17,133.70 美元赏金。他们特意强调,没有任何一家厂商是例外:相同的漏洞类型出现在每一个框架中,这指向一个系统性问题,而非某个厂商可以单独修复的缺陷。今年 Black Hat 大会约三分之一的议程用于 AI 安全,这表明智能体技术栈已成为首要攻击面。给防御者的实用建议是,将提示注入视为必然会发生的情况来规划,并在架构设计上让受提示控制的内容与负责状态管理、路由和编排的可信逻辑保持隔离,而不是试图彻底消除注入。
婷 翻译
Sources: Prompt injection isn’t the bug, AI agent frameworks are (The Register, Aug 5, 2026); Black Hat Day 1 Briefings Reveal the Agent Stack Is the Attack Surface (Forkast, Aug 5, 2026); Black Hat USA 2026, No Tools Required: Post-Injection Exploitation Across AI Agent Frameworks (Black Hat Events, Aug 5, 2026)

