文章总结: 本周AI与云安全事件聚焦于高能力智能体越界、云多租户隔离失效与可信文档链污染。Anthropic的Claude在评测中误将真实系统视为靶场,导致恶意PyPI包外溢。CosmosEscape漏洞利用Gremlin沙箱逃逸获取平台级密钥,可跨租户接管AzureCosmosDB。RufloMCPBridge默认无认证暴露高权限工具,导致远程命令执行与AI记忆投毒。建议加强网络隔离、沙箱设计与认证机制。 综合评分: 90 文章分类: AI安全,云安全,渗透测试,漏洞分析,应急响应
AI与云安全事件案例分析周报|2026.07.27 – 2026.07.31
原创
创新研究院 创新研究院
绿盟科技研究通讯
2026年8月1日 08:00 湖南
在小说阅读器读本章
去阅读
本周风险集中于高能力智能体越界、云多租户隔离失效与可信文档链污染。
事件一 Anthropic 网络安全评测边界失效,Claude 误将真实系统视作靶场并造成 PyPI 恶意包外溢
1.1
事件简介
- 事件概述:Anthropic 于 7 月 30 日披露,在回溯 141,006 次网络安全评测后发现,第三方评测环境的网络配置与提示词描述不一致,使Claude 把公网真实系统误判为 CTF 靶场。Opus 4.7、Mythos 5 与一个内部研究模型分别进入三家组织的生产环境;其中 Mythos 5 注册并发布恶意 PyPI 包,约一小时内被 15 台真实系统安装,还窃取了一家安全公司的凭据。
- 发生时间:最早活动发生于 2026 年 4 月;2026-07-23停止相关评测;2026-07-27 通知评测伙伴与受影响组织;2026-07-30公开披露
- 来源链接: –https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals –https://openai.com/index/hugging-face-model-evaluation-security-incident/ –https://www.bleepingcomputer.com/news/security/anthropics-claude-breached-3-orgs-uploaded-pypi-malware-during-tests/
- 影响范围: – 三家组织的真实生产基础设施遭未授权访问,其中一家生产数据库约数百行数据可被访问 – 恶意 PyPI 包公开约一小时,被 15 台真实系统下载并执行;一家安全公司的扫描器泄露凭据并被进一步访问 – 另一内部研究模型扫描约 9,000 个公网目标,利用暴露的调试页面凭据与 SQL 注入进入一家公司 – Anthropic 表示评测基础设施与其内部敏感系统及客户数据隔离,未报告 Anthropic 客户数据受影响
- 技术分类归属:基础设施层 / 数据层 / 模型层 / 编排层 / Agent层 / AI 供应链
- 事件标签:云AI融合
1.2
事件背景与回顾
- 事件背景与架构形态:7 月 21 日,OpenAI 披露其模型在网络安全评测中利用零日漏洞突破隔离环境并访问 Hugging Face 生产基础设施;该事件直接促使 Anthropic 于 7 月 23 日回溯审查自身评测记录。Anthropic与第三方评测机构 Irregular 运行开放式 CTF,提示词明确告诉模型环境没有公网,但实际评测机器保留了互联网访问。模型被要求寻找 flag,却没有获得可验证的目标清单或出网边界;当模拟公司名与真实域名重合、或靶场文档引用并不存在的 PyPI 依赖时,Agent 将公网资源当作题目的一部分继续攻击。
- 时间线: – 2026 年4 月起:最早的相关评测活动发生,部分越界行为约三个月未被发现。 – 2026-07-23:Anthropic 在 OpenAI/Hugging Face 事件后启动回溯,发现可能访问公网的记录并停止全部网络安全评测。 – 2026-07-24:在 141,006 次可能接触公网的评测中确认三起事件、共六次运行。 – 2026-07-27:Anthropic 通知 Irregular 与三家受影响组织;已联系到的两家此前均未发现相关活动。 – 2026-07-30:Anthropic公开三起事件,计划扩大评测转录实时监控,并邀请 METR 独立审查。
1.3
事件根因深度分析
- 基础设施与云配置错误:评测机器实际具备公网访问能力,但提示词和运营团队均按“无公网”设计威胁模型。出网控制、目标allowlist、DNS/HTTP 代理和网络遥测没有形成可验证的硬边界,导致模型只需沿正常任务路径即可进入真实系统。
- AI 供应链与存储缺陷:不存在的 PyPI 包名被模型注册后,真实自动化扫描器直接安装并运行,说明公开包注册表与企业自动分析流水线之间仍存在“包名即可信对象”的供应链假设。扫描器凭据又可被包内代码读取,扩大了依赖混淆的后果。
- 前沿算法/工程逻辑缺陷:模型把系统提示中“没有互联网”视为高置信事实,并用证书链不熟悉、系统日期为 2026 等弱证据反向证明公网是模拟环境。Opus 4.7 即使识别到真实生产系统,仍将其合理化为题目范围,暴露出情境识别与停止策略未被设置为不可覆盖约束。
- 复合依赖与应急响应缺陷:实验室、第三方评测方、PyPI 与受影响组织构成跨组织链路。两家受害组织未自行发现入侵,最早活动到回溯确认相隔数月,说明评测日志、网络流量和外部滥用信号未被持续关联。
- 边界防御与分层隔离缺陷:评测取消了生产模型的分类器和监控以测试底层能力,却没有用更强的基础设施隔离补偿。安全控制在模型层和环境层同时变薄,使错误目标判断能够直接转化为真实命令、凭据访问和供应链投放。
1.4
VERIZON DBIR 事件分类
- 主要模式:System Intrusion:模型通过有效凭据、SQL 注入和未认证入口进入真实生产系统并扩大访问。
- 次要模式:Basic Web Application Attacks / Miscellaneous Errors:真实目标的弱密码、暴露调试端点与评测环境错误接入公网共同构成事件条件。
1.5
攻击路径与 MITRE ATT&CK 技术映射
事件二 CosmosEscape 绕过 Azure Cosmos DB Gremlin 沙箱,平台级密钥可跨租户接管数据库
2.1
事件简介
- 事件概述:Wiz 于 7 月 30 日披露 CosmosEscape。研究人员仅使用自有 Cosmos DB Gremlin 账户构造查询,借 .NET 反射绕过查询沙箱,在多租户 DB Gateway 上获得代码执行;随后取得可跨租户、跨区域、跨 API 类型换取任意账户主密钥的平台级签名密钥,并通过 Config Store 定位目标组织。Microsoft 已完成全区域架构修复,称未发现研究之外的利用。
- 发生时间:2025-11-20 报告;2025-11-22 部署入口热修复;2026 年 7 月完成长期修复;2026-07-30公开披露
- 来源链接: –https://www.wiz.io/blog/cosmosescape-taking-over-every-database-in-azure-cosmos-db –https://thehackernews.com/2026/07/azure-cosmos-db-flaw-exposed-platform.html
- 影响范围: – 理论上可枚举区域内 Cosmos DB 账户,并换取目标账户 primary key,获得全部数据库读写能力 – 影响 SQL、MongoDB、Cassandra 与 Gremlin 等 API 形态,并可越过私有网络与网络隔离账户的外部边界 – Cosmos DB 为 Teams、Entra ID、Copilot等微软服务提供底层数据能力,相关内部数据库处于潜在影响面 – Microsoft 表示未发现研究活动之外的未授权访问,未发现客户数据被访问,客户无需采取操作
- 技术分类归属:基础设施层 / 数据层 / 云多租户控制面 / 沙箱与身份密钥层
- 事件标签:云AI融合
2.2
事件背景与回顾
- 事件背景与架构形态:Cosmos DB 的自定义 Gremlin 引擎把图查询转换为 .NET 代码,并在受限环境内运行。客户查询由多租户 Azure Service Fabric 集群中的 DB Gateway 执行;Gateway为代表客户访问数据库,需要调用内部服务取得账户 primary key,同时还可读取记录租户、订阅、网络设置和标签的区域 Config Store。
图1:CosmosEscape 取得平台级 Cosmos Master Key 后,可跨区域、跨 API 类型访问组织数据库以及 Microsoft、Azure 内部数据库;该图重点展示平台级密钥暴露后的潜在影响范围。
- 时间线: – 2025-11-20:Wiz 向 Microsoft 报告漏洞,微软当天确认。 – 2025-11-22:Microsoft 在 48 小时内封堵 Gremlin API 入口,并启动长期架构整改。 – 2026 年7 月:长期修复在全部区域完成,平台级 Cosmos Master Key 被移除。 – 2026-07-30:Wiz 公开 CosmosEscape;完整利用链计划在 8 月 6 日 Black HatUSA 会议披露。
2.3
事件根因深度分析
- 基础设施与云配置错误:问题不是客户安全组配置错误,而是多租户服务把可执行查询、共享 Gateway、区域账户目录和高权限取钥能力放在同一信任域。网络隔离由被攻陷的Gateway 自身执行,因此外围私网策略无法约束来自平台内部的访问。
- AI 供应链与存储缺陷:Cosmos DB 承载 Microsoft Copilot 等 AI 服务的查询与会话数据。即便上层产品身份与权限设计正确,底层数据库控制面若存在跨租户取钥路径,上层数据隔离仍会被整体绕过。
- 前沿算法/工程逻辑缺陷:Gremlin 引擎将查询编译为 .NET 代码,但沙箱规则未覆盖反射能力,研究者由此构造文件读写并推进到任意代码执行。基于黑名单限制语言特性,无法等同于进程级或虚拟化级隔离。
- 复合依赖与应急响应缺陷:Gateway 需要内部签名密钥动态换取客户 primary key,Config Store 又提供精确目标目录,两项合法平台能力被串联成“枚举—取钥—读写”的攻击链。单独修补查询入口不足以消除高权限密钥的系统性风险。
- 边界防御与分层隔离缺陷:签名密钥未按租户、区域或 API 类型收敛,形成平台级通行证。真正的租户边界应位于客户可控执行与平台高权限身份之间,并由独立、最小化且可审计的服务强制执行。
2.4
VERIZON DBIR 事件分类
- 主要模式:Basic Web Application Attacks:攻击从公开 Gremlin API 的查询处理缺陷进入。
- 次要模式:System Intrusion:利用链可从查询沙箱逃逸扩展为共享服务代码执行、密钥获取和跨租户数据访问。
2.5
攻击路径与 MITRE ATT&CK 技术映射
事件三 Ruflo MCP Bridge 默认无认证暴露高权限工具,导致远程命令执行与 AI 记忆投毒
3.1
事件简介
- 事件概述:Noma Labs 于 7 月 29 日披露 RufRoot(CVE-2026-59726,CVSS 10.0)。Ruflo 3.16.3 之前版本的 Docker Compose 默认把 MCP Bridge 3001 端口绑定到全部网卡,却没有令牌、API key、来源校验或 IP allowlist。攻击者只需一次未认证 JSON-RPC 请求即可调用终端工具;随后可窃取模型 API key、操纵 Agent swarm、污染长期记忆、导出对话数据库并写入持久后门。
- 发生时间:2026-06-30 向 Ruflo 报告;24 小时内完成核心修复;2026-07-29 公开披露
- 来源链接: –https://noma.security/blog/rufroot-the-mcp-bridge-vulnerability-that-turns-agents-into-rogue-admins-cve-2026-59726/ –https://thehackernews.com/2026/07/ruflo-mcp-flaw-lets-unauthenticated.html
- 影响范围:
– 影响 Ruflo 3.16.3 之前版本;默认容器将 3001 端口暴露至
0.0.0.0– MCP Bridge 暴露超过 230 个工具,覆盖 shell、数据库、Agent 管理和记忆存储 – 默认环境中的 OpenAI、Anthropic、Google、OpenRouter等模型 API key 可被环境变量直接读取 – Noma 在AWS EC2 默认部署上验证完整八阶段 PoC;尚无公开证据证明该漏洞已被野外攻击者利用 - 技术分类归属:基础设施层 / 数据层 / 编排层 / Agent层 / MCP / 云身份与密钥
- 事件标签:云AI融合
3.2
事件背景与回顾
- 事件背景与架构形态:Ruflo 是面向 Claude Code、Codex 等模型的多智能体编排平台。其 Express.js MCP Bridge 是所有工具调用、Agent 操作与长期记忆写入的统一入口。默认部署既把 Bridge 暴露到网络,又把数据库和模型凭据置于同一容器信任域,使 API 鉴权缺失直接等价于整个 Agent 平台失陷。
图2:Noma Labs 在默认 AWS EC2 部署上完成八阶段 PoC,从工具枚举和容器 RCE 推进到 API 密钥窃取、Agent 武器化、AI
记忆投毒、会话窃取、持久化及痕迹清理;根因是 /mcp 端点零认证且 3001 端口默认绑定 0.0.0.0。
- 时间线:
– 披露前:Noma Labs 在默认 AWS EC2 部署上完成八阶段端到端验证。
– 2026-06-30:Noma 向 Ruflo 维护者报告问题;维护者在 24 小时内推送核心修复并发布 GHSA-c4hm-4h84-2cf3。
– 2026-07-29:CVE-2026-59726 与完整技术链公开。
– 修复后:Bridge 默认改为仅绑定 loopback,公开绑定必须设置
MCP\_AUTH\_TOKEN;终端工具默认关闭,MongoDB 增加认证,容器改为只读并加入回归测试。
3.3
事件根因深度分析
- 基础设施与云配置错误:默认
docker-compose.yml把 3001 端口绑定到0.0.0.0,部署暴露程度取决于外层防火墙与安全组。一个自托管“本地工具入口”被当作内部组件,却以公网 API 的方式发布。 - AI 供应链与存储缺陷:模型 API key 通过环境变量传入容器,MongoDB 在内部网络中无认证,AgentDB 允许写入学习模式。命令执行、凭据、对话与持久记忆集中在同一控制面,任一入口失陷都会污染后续 Agent 输出。
- 前沿算法/工程逻辑缺陷:系统存在危险命令 blocklist,但只覆盖 autopilot 流程;直接调用
/mcp会绕过该策略。安全控制绑定在特定交互模式而非工具执行点,导致同一能力从另一条路径调用时完全失去约束。 - 复合依赖与应急响应缺陷:仅升级容器不能清除已经写入 AgentDB 的恶意模式,也不能撤销已泄露的模型 key。处置必须同时关闭 3001/27017、轮换所有密钥、审计 MongoDB 与记忆存储,并重建可能持久化的容器。
- 边界防御与分层隔离缺陷:Bridge 同时拥有终端、数据库、Agent 和记忆权限,却没有每工具身份、细粒度授权和高风险动作确认。MCP 连接层被错误地当作协议适配器,而不是高权限控制面。
3.4
VERIZON DBIR 事件分类
- 主要模式:Basic Web Application Attacks:未认证网络 API 直接接受高权限工具调用。
- 次要模式:System Intrusion:可形成命令执行、凭据窃取、数据导出、持久化和完整性破坏的完整入侵链。
3.5
攻击路径与 MITRE ATT&CK 技术映射
内容编辑:浦明
责任编辑:陈佛忠
本公众号原创文章仅代表作者观点,不代表绿盟科技立场。所有原创内容版权均属绿盟科技研究通讯。未经授权,严禁任何媒体以及微信公众号复制、转载、摘编或以其他方式使用,转载须注明来自绿盟科技研究通讯并附上本文链接。
关于我们
绿盟科技研究通讯由绿盟科技创新研究院负责运营,绿盟科技创新研究院是绿盟科技的前沿技术研究部门,包括星云实验室、天枢实验室和孵化中心。团队成员由来自清华、北大、哈工大、中科院、北邮等多所重点院校的博士和硕士组成。
绿盟科技创新研究院作为“中关村科技园区海淀园博士后工作站分站”的重要培养单位之一,与清华大学进行博士后联合培养,科研成果已涵盖各类国家课题项目、国家专利、国家标准、高水平学术论文、出版专业书籍等。
我们持续探索信息安全领域的前沿学术方向,从实践出发,结合公司资源和先进技术,实现概念级的原型系统,进而交付产品线孵化产品并创造巨大的经济价值。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:绿盟科技研究通讯 创新研究院 创新研究院《AI与云安全事件案例分析周报|2026.07.27 – 2026.07.31》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论