AGENT // AI 威胁新闻台
AI 代理安全_
代理被劫持、工具滥用、MCP 服务器权限过大
2 则报道
CI KEYS严重
网页暗藏指令劫持 Loomwork 代码审查代理 CI 密钥外泄
Loomwork 旗下代码审查代理读取拉取请求内的链接时,会把网页上隐藏的文字当成指令执行。安全公司 Tidepool 周五(26 日)指,攻击者已利用漏洞令代理把 CI 环境变量贴到公开评论,至少 40 个开源项目受影响。Loomwork 已推出 3.4.2 版修补,并建议用户立即轮换密钥。
MCP中
审计 2,000 个 MCP 服务器 四成权限多于所需
安全公司审计 2,000 个公开 MCP 服务器,发现 41% 要求的文件或网络权限多于功能所需,一旦被提示注入,代理可触及的范围随之扩大。
