ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

Check Point 研究揭露企業 AI Agent 框架 11 個嚴重漏洞,安全風險在底層架構

產業 1 個來源 · 17 小時前
為何重要

Check Point 的研究顯示,企業匯入 AI Agent 的資安防護邏輯必須從「保護模型輸出」擴充套件至「加固中介光纜架構」,否則惡意輸入可在軍械庫尚未開啟前就已進入控制核心。這對開發者是警訊,強調代理程式與資料庫互動時需具備防禦舊有系統弱點(如 SSRF、反序列化)的能力;對產業而言,這意味著 Chatbot 的實作水深風險不減反增,大型雲服務商需調整其 Agent Framework 的預設安全邊界設定。

Check Point 研究員在 Black Hat 大會揭露,對企業使用的多種 AI Agent 框架(含 Microsoft Agent Framework 與 Google ADK)進行測試後,發現 11 個漏洞,指出架構層的「光纜」缺陷遠比 Prompt injection 來得致命。

  • Check Point 研究了 LangChain、LangGraph、Microsoft Agent Framework 和 Google ADK 等近十種框架,發現其涉及不安全的反序列化、伺服器端請求偽造、路徑遍歷等 20 年前的老舊漏洞型別。
  • 微軟的 Microsoft Agent Framework 因檢查點(checkpoint)反序列化漏洞,可導致攻擊者經由不同使用者端會話重放觸發遠端程式碼執行,微軟雖支付 1 萬美元賞金修補,但由於當時該框架未正式發布,未發布 CVE。
  • Google ADK 存在開發者助理可透過未設認證的 HTTP API 執行程式碼的漏洞,導致容器環境 API 金鑰與服務帳戶被竊取,Google 最終支付 3,133.70 美元賞金並進行部分修補。
  • Check Point 總共從相關廠商獲得 17,133.70 美元的漏洞回饋金,並強調這些漏洞是業界共通的架構性問題,非單一廠商的個案。
Check PointMicrosoft Agent FrameworkGoogle ADKLangChainAI AgentSecurity Vulnerability

來源 · 1 篇報導

首發 The Register theregister.com 05:35