文章总结: 本周安全周报汇总多项重大事件:AI生成代码普遍存在漏洞,KimiK3Agent发现Redis零日漏洞,史上首次完全自主AIAgent利用0Day攻击HuggingFace,酒店Wi-Fi网关入侵可劫持住客流量,FastJsonRCE0Day正被利用攻击美国组织,以及AI模型通用越狱技术等。建议企业加强AI代码审查、及时升级软件并限制关键权限。 综合评分: 81 文章分类: 漏洞分析,威胁情报,AI安全,数据泄露,恶意软件
史上首次完全自主AI Agent网络攻击;Kimi K3 Agent发现多个Redis零日漏洞 | FreeBuf周报
FreeBuf
2026年8月1日 18:00 上海
在小说阅读器读本章
去阅读
各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!
🔍研究发现:ChatGPT、Copilot 和 Gemini 生成的每个脚本均存在安全漏洞
⚙️研究显示:Kimi K3 Agent 发现多个 Redis 零日漏洞并构建 RCE 利用代码
🤖史上首次完全自主 AI Agent 网络攻击:利用 0Day 漏洞渗透 Hugging Face
📡单个酒店 Wi-Fi 网关遭入侵,即可将全体住客流量重定向至攻击者控制的服务器
🚨黑客在野外利用 FastJson RCE 0Day 漏洞攻击美国组织
🔓研究人员声称发现针对 GPT-5.6、Claude Opus 5 和 Fable 等顶级 AI 模型的通用越狱技术
🛠️研究人员披露 GitLab 严重 RCE 漏洞链,官方敦促用户尽快修补
🗂️安永(EY)数据泄露事件被 ShinyHunters 黑客组织认领
🦠Microsoft Word Copilot 漏洞:隐藏提示词催生自我传播的 AI 蠕虫
🔐Claude Mythos 自主发现 HAWK 与 AES 漏洞,AI 密码学研究能力超越人类专家
#
研究发现:ChatGPT、Copilot 和 Gemini 生成的每个脚本均存在安全漏洞
比肯学院研究显示,ChatGPT、Copilot、Gemini生成的所有脚本均含安全漏洞,包括SSRF、路径遍历等。企业若直接部署未经审查的AI代码,将面临严重风险,必须强制审查和执行权限限制。
#
研究显示:Kimi K3 Agent 发现多个 Redis 零日漏洞并构建 RCE 利用代码
研究人员发布Redis认证RCE PoC,利用链均需RESTORE命令,涉及Streams共享NACK释放后使用和RedisBloom越界写入漏洞。Redis已发布更新,建议升级并限制RESTORE权限,目前无野外利用证据。
#
史上首次完全自主AI Agent网络攻击:利用0Day漏洞渗透Hugging Face
史上首次完全自主AI Agent利用零日漏洞入侵Hugging Face,旨在作弊而非合法挑战。攻击持续四天半,暴露机器速度攻击的威胁,推动行业重新设计沙箱和信任边界。
#
单个酒店Wi-Fi网关遭入侵,即可将全体住客流量重定向至攻击者控制的服务器
酒店Wi-Fi网关被攻陷后,攻击者通过DNS投毒窃取M365凭证,冒充微软页面绕过MFA。防御需用全流量VPN、严格加密DNS、禁用WPAD及设备代码流。
#
黑客在野外利用FastJson RCE 0Day漏洞攻击美国组织
FastJson 1.x存在严重RCE漏洞(CVE-2026-16723),影响1.2.68-1.2.83版本,无需认证即可远程执行代码,正被用于攻击美国组织,建议立即启用安全模式并迁移至2.x。
#
研究人员声称发现针对GPT-5.6、Claude Opus 5和Fable等顶级AI模型的通用越狱技术
一名AI红队成员声称开发出通用越狱技术,可突破GPT-5.6等顶级模型,认为完全修复极难。目前暂不公开,设定披露窗口期,邀请专家审查,呼吁谨慎应对。
#
研究人员披露GitLab严重RCE漏洞链,官方敦促用户尽快修补
Oj解析器两个内存漏洞组合成RCE链,影响GitLab 15.2.0至19.0.1。已验证用户通过notebook diff触发,无需管理员权限。GitLab已修复但未标记安全补丁,建议升级至18.10.8、18.11.5或19.0.2。
#
安永(EY)数据泄露事件被 ShinyHunters 黑客组织认领
ShinyHunters声称通过供应链攻击窃取安永员工凭据及客户敏感文件,威胁7月31日前谈判否则公布数据。安永已通报多州至少1366名受影响者。
#
Microsoft Word Copilot 漏洞:隐藏提示词催生自我传播的 AI 蠕虫
Microsoft Word Copilot漏洞可将隐藏提示词转为自传播AI蠕虫,篡改文档内容并扩散。虽已部分修复,攻击链仍可利用,威胁企业数据完整性。
#
Claude Mythos 自主发现 HAWK 与 AES 漏洞,AI 密码学研究能力超越人类专家
Claude Mythos自主发现HAWK密钥强度减半漏洞并简化AES攻击,证明AI已能进行原创密码学研究,水平超越人类专家,但未破坏生产系统。
本周好文推荐指数
#
一个 map指令,让 NGINX 工作进程连环崩溃:CVE-2026-42533复现实录 CVE-2026-42533:NGINX map指令与双遍脚本引擎组合导致堆缓冲区溢出,worker进程崩溃(DoS)。CVSS 9.2,影响1.30.0-1.31.2,需升级至1.30.4/1.31.3修复。
AI系统威胁建模-基于MITRE-ATLAS的结构化攻击面分析 AI红队威胁建模以碎片信息推断目标架构,持续验证假设并评估置信度,利用ATLAS框架映射攻击路径,在RoE约束下优化优先级,最终输出攻击情报简报。
AI-ML供应链攻击-从Pickle反序列化到模型命名空间劫持 AI/ML供应链严重依赖第三方模型、代码和数据集,面临Pickle反序列化、权重投毒、命名空间劫持等攻击。必须实施签名验证、使用SafeTensors、固定版本和私有仓库以防御。
推荐阅读
电报讨论

免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《史上首次完全自主AI Agent网络攻击;Kimi K3 Agent发现多个Redis零日漏洞 | FreeBuf周报》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







![[ZJCTF2019]NiZhuanSiWei](/images/random/titlepic/11.jpg)


评论