// AI 威脅新聞台 · 2026年9月29日
示範內容 · 除 Arup 深偽騙案外,其餘公司、產品及 CVE 編號均為虛構
AGENT圖片來源:Christina Morillo / StockSnap (CC0)
AGENT // AI 威脅新聞台

AI 代理安全_

代理被騎劫、工具濫用、MCP 伺服器權限過大

2 則報道
AGENTCI KEYS
CI KEYS嚴重

網頁暗藏指令騎劫 Loomwork 代碼審查代理 CI 密鑰外洩

Loomwork 旗下代碼審查代理讀取拉取請求內的連結時,會把網頁上隱藏的文字當成指令執行。安全公司 Tidepool 周五(26 日)指,攻擊者已利用漏洞令代理把 CI 環境變數貼到公開留言,至少 40 個開源項目受影響。Loomwork 已推出 3.4.2 版修補,並建議用戶立即輪換密鑰。

2026年9月29日閱讀 1 分鐘
AGENTMCP
MCP中

審計 2,000 個 MCP 伺服器 四成權限多於所需

安全公司審計 2,000 個公開 MCP 伺服器,發現 41% 要求的檔案或網絡權限多於功能所需,一旦被提示注入,代理可觸及的範圍隨之擴大。

2026年9月29日閱讀 1 分鐘