// AI 威胁新闻台 · 2026年9月29日
示范内容 · 除 Arup 深伪骗案外,其余公司、产品及 CVE 编号均为虚构
AGENT图片来源:Christina Morillo / StockSnap (CC0)
AGENT // AI 威胁新闻台

AI 代理安全_

代理被劫持、工具滥用、MCP 服务器权限过大

2 则报道
AGENTCI KEYS
CI KEYS严重

网页暗藏指令劫持 Loomwork 代码审查代理 CI 密钥外泄

Loomwork 旗下代码审查代理读取拉取请求内的链接时,会把网页上隐藏的文字当成指令执行。安全公司 Tidepool 周五(26 日)指,攻击者已利用漏洞令代理把 CI 环境变量贴到公开评论,至少 40 个开源项目受影响。Loomwork 已推出 3.4.2 版修补,并建议用户立即轮换密钥。

2026年9月29日阅读 1 分钟
AGENTMCP
MCP中

审计 2,000 个 MCP 服务器 四成权限多于所需

安全公司审计 2,000 个公开 MCP 服务器,发现 41% 要求的文件或网络权限多于功能所需,一旦被提示注入,代理可触及的范围随之扩大。

2026年9月29日阅读 1 分钟