Check Point 历时一年的调查发现 AI 智能体框架仍在重演数十年前的漏洞

自主流聊天机器人问世以来,AI 安全领域的讨论始终围绕提示注入(prompt injection)展开,这种手法是把指令悄悄塞进模型稍后读取的内容之中。Check Point 的两名研究人员认为,业界一直盯错了层面。在 8 月 5 日于 Black Hat USA 大会上发布的一项历时一年的研究中,Yarden Porat 和 Shahar Tal 披露了企业在将 AI 智能体接入自身系统时所使用的框架中存在的 11 个漏洞,他们的核心发现是,造成损害的正是框架本身,而非框架内部的模型。

受影响的软件覆盖了大部分主流智能体工具:LangChain 及其图结构姊妹项目 LangGraph、CrewAI、AutoGen、微软的 Agent Framework、谷歌的 Agent Development Kit 以及 Semantic Kernel。研究人员在构成智能体核心能力的组件中发现了可利用的逻辑缺陷,即记忆存储、规划循环、序列化层和编排逻辑。在多个案例中,攻击者控制的内容能够越过数据平面与受信任框架逻辑之间的边界,影响智能体管理自身状态、分配任务以及应用系统指令的方式。

这项研究最引人注目之处在于,其中真正新颖的部分少之又少。这些漏洞都属于陈旧且早已被充分理解的漏洞类型:不安全反序列化、服务端请求伪造、路径遍历和释放后使用。它们是业界二十年前就已学会修复的缺陷类型,如今却潜伏在读取收件箱、更新数据库的系统之下。由于攻击发生在框架内部机制之中,攻击者无需智能体配备危险工具即可从中获利;在研究人员描述的一个场景中,智能体只需遇到一份恶意文档就足以被攻陷。

两个案例研究可以说明这一模式。在微软的 Agent Framework 中,研究人员在智能体检查点(即记录智能体状态与任务进度的序列化快照)里发现了一个严重反序列化漏洞。微软支付了 10,000 美元赏金并修补了该漏洞;由于该框架尚未正式公开发布,因此未分配 CVE 编号。在他们演示的攻击中,植入某人消息中的载荷在另一名用户回退自己的会话时被触发,攻击者由此获得了服务器上的 shell 权限。

Support journalism that values evidence, context, and accuracy above everything else.

Keep quality journalism alive

谷歌的 Agent Development Kit 则带来了更棘手的结局。一个能够写入文件的内置开发助手虽然已从应用列表中隐藏,但仍可通过该工具包的 HTTP API 访问,而该 API 默认不带任何身份验证。使用该工具包的 cloud 命令进行部署会暴露相同的 API,这意味着标准的 Cloud Run 部署无需凭据即可访问,攻击者从而可以拿到运行时环境的 API 密钥及其云服务账户。谷歌最初将该问题归类为并非漏洞;随后支付了 3,133.70 美元,且只发布了部分修复,同样没有分配 CVE 编号。

在所有披露中,研究人员共获得 17,133.70 美元赏金。他们特意强调,没有任何一家厂商是例外:相同的漏洞类型出现在每一个框架中,这指向一个系统性问题,而非某个厂商可以单独修复的缺陷。今年 Black Hat 大会约三分之一的议程用于 AI 安全,这表明智能体技术栈已成为首要攻击面。给防御者的实用建议是,将提示注入视为必然会发生的情况来规划,并在架构设计上让受提示控制的内容与负责状态管理、路由和编排的可信逻辑保持隔离,而不是试图彻底消除注入。

婷 翻译

Sources: Prompt injection isn’t the bug, AI agent frameworks are (The Register, Aug 5, 2026); Black Hat Day 1 Briefings Reveal the Agent Stack Is the Attack Surface (Forkast, Aug 5, 2026); Black Hat USA 2026, No Tools Required: Post-Injection Exploitation Across AI Agent Frameworks (Black Hat Events, Aug 5, 2026)

Scroll to Top