【AI安全】AshAI1.0.0的六个CVE画出一张AI框架信任边界图

admin 2026-09-04 04:40:06 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: OxoSecurity分析AshAI1.0.0修复的六个CVE,指出其并非连续攻击链而是六处独立信任边界缺口,覆盖Prompt的EEx代码执行、MCP来源校验、身份过滤、错误泄露、工具循环及异常格式化。最严重的CVE-2026-77956可将用户输入作为Elixir代码执行。文章强调升级至1.0.0为首要动作,并建议逐项评估漏洞而非拼凑万能利用链,同时指出AI框架安全需超越提示注入测试,关注传统应用安全问题。 综合评分: 72 文章分类: AI安全,漏洞分析,代码审计,安全建设


【AI安全】AshAI 1.0.0的六个CVE画出一张AI框架信任边界图

原创

Oxo Security Oxo Security

Oxo Security

2026年9月3日 00:48 吉林

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、一次升级修六处:Prompt、MCP、授权与错误回显同时越界 🧩

AI 时代!人人都在深耕 AI 安全,你缺的就是这关键一步!

AI 正重塑安全边界,与其在门外徘徊,不如直接掌握主动权!

免费课程持续更新

https://space.bilibili.com/452583051/lists/7870008?type=season

Ash Project 在 2026 年 8 月 30 日发布 AshAI 1.0.0,并在发布说明中集中列出六个安全修复:CVE-2026-77956、CVE-2026-81315、CVE-2026-82564、CVE-2026-75760、CVE-2026-82579 与 CVE-2026-82580。它们不是一条连续攻击链,而是六处独立信任边界缺口,覆盖运行时 Prompt、MCP 来源校验、身份过滤、嵌入服务错误、工具循环和异常格式化。🔎

其中最直接的是 CVE-2026-77956:受影响版本为 >=0.1.0,<1.0.0,修复版本为 1.0.0。AshAi.Actions.Prompt 会把非 ReqLLM.Context 的 prompt 内容送入 EEx.eval_string/2;当应用按文档允许的函数形式把用户输入拼进 prompt,外部文本就可能被当作 Elixir 源码执行。公告给出的场景无需模型请求成功,恶意 EEx 在 BEAM 节点上已经先执行。⚠️

Oxo Security 的判断是:AshAI 的六个漏洞共同揭示,AI 框架既是内容处理器,也是身份代理、网络客户端、工具调度器和错误中介。🧠 如果团队只做“提示注入”测试,就会漏掉 Host 头信任、过滤器语义、循环终止和秘密回显这些传统应用安全问题。

| CVE | 失效边界 | 1.0.0 修复方向 | | — | — | — | | CVE-2026-77956 | 用户 Prompt 被 EEx 编译 | 不再把运行时内容当模板执行 | | CVE-2026-81315 | MCP Origin 信任可伪造头 | 拒绝可欺骗 Host/X-Forwarded-Proto | | CVE-2026-82564 | identity lookup 接受 operator map | 拒绝非预期操作符映射 | | CVE-2026-75760 | embedding provider 原始错误外泄 | 改用面向用户的安全错误 | | CVE-2026-82579 | 无待处理调用仍继续工具循环 | 明确终止空循环 | | CVE-2026-82580 | 工具抛错原文直达用户 | 统一进入安全格式化器 |

升级到 1.0.0 是首要动作,但升级不是“六个漏洞利用前提完全相同”的证明。🔬 例如 RCE 需要应用把不可信输入放进函数返回的 prompt;MCP 问题依赖特定来源校验部署;错误泄露则取决于上游异常是否携带秘密。评估时必须逐项核对,而不能把它们拼成一条夸张的万能利用链。

二、EEx把“给模型看的字符串”翻译成了服务器代码 🔥

EEx 是 Elixir 的模板执行机制,不是普通字符串插值。公告指出,受影响代码在 string、{system,user} tuple 和 message-list 等多种形式上调用 EEx.eval_string/2。🧬 当开发者写出“从 action arguments 生成用户消息”的自然实现时,HTTP 表单字段便可能一路进入模板求值。

这条数据流可以概括为:

  • 🌐 未认证请求向普通业务端点提交文本;
  • 🧾 action 把参数放入 prompt 函数返回值;
  • 🧨 AshAI 把运行时 prompt 交给 EEx 求值;
  • 🖥️ EEx 表达式在应用 BEAM 节点执行;
  • 🔑 进程权限决定文件、环境变量和网络影响范围。

危险点不是模型“遵从了恶意提示”,而是模型调用前的模板层已经把数据升级为代码。✅ 所以防线也不能只加系统提示词或模型输出过滤。需要升级依赖、删除运行时模板求值,并用静态搜索定位 prompt 函数是否接入外部参数。

MCP 的 CVE-2026-81315 则属于网络信任问题:如果来源判断相信可由请求方伪造的 Host 或 X-Forwarded-Proto,DNS 重绑定与代理头操纵可能把本应受限的入口伪装成可信来源。🌐 框架应基于部署者明确配置的外部来源、可信代理链和解析后的目标建立边界,而不是相信单个传入头。

身份过滤问题同样要按数据结构理解。operator map 若进入本应是普通身份条件的工具查询,可能改变过滤语义,最终影响读写删除范围。🔐 企业回归测试要比较“普通值”“嵌套 map”“运算符 map”三类输入,确认授权在解析前后没有扩大。

三、错误与循环也是能力边界,不只是稳定性问题 🚨

🎯【错误与循环也是能力边界,不只是稳定性问题 🚨】

这一节真正关键的不是「错误与循环也是能力边界,不只是稳定性问题 🚨」这个概念本身,而是它背后的判断路径、执行边界和可复用方法。

它怎样落到真实安全团队的工作流里?哪些细节会直接影响 AI 代理的可靠性?

加入 Oxo AI Security 知识星球,可查看本节完整内容,系统掌握「错误与循环也是能力边界,不只是稳定性问题 🚨」的完整拆解与实战用法。

📚 AI 文献解读:最前沿的 LLM 安全论文深度剖析。

🐛 AI 漏洞情报:第一时间掌握主流大模型的 0-day 漏洞与越狱方式。

🛡 AI 安全体系:从红队攻击到蓝队防御的全方位知识图谱。

🛠 AI 攻防工具:红队专属的自动化测试与扫描工具箱。

🚀立即加入 Oxo AI Security 知识星球,掌握 AI 安全攻防核心能力!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:Oxo Security Oxo Security Oxo Security《【AI安全】AshAI 1.0.0的六个CVE画出一张AI框架信任边界图》

评论:0   参与:  0