文章总结: 2026上半年AI安全威胁报告指出大模型成为新攻击面,AI工具链漏洞武器化速度破纪录,Langflow等漏洞披露当天即遭在野利用;MCP协议层存在架构级RCE风险;AI供应链投毒事件频发;Agent权限滥用与影子AI问题突出。报告建议加强资产盘点、版本升级、权限收敛与供应链审计。 综合评分: 90 文章分类: AI安全,威胁情报,漏洞分析,供应链安全,安全运营
2026上半年AI安全威胁报告:大模型成为新攻击面
原创
观澜明势 观澜明势
赛博57库
2026年9月5日 05:00 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
| | | — | | AI THREAT LANDSCAPE · 2026 H1 半年报告 2026 上半年 AI 安全威胁报告:大模型成为新攻击面 工具链漏洞 24h 武器化 · MCP 架构级风险 · AI 供应链投毒 · Agent 权限与影子 AI |
| | | — | | 赛博57库 2026-09-04 · 行业洞察 · AI 安全 / 威胁格局 |
| | | — | | 📌 本文立场 2026 上半年,AI 不再只是”风险话题”,而是真实的新攻击面:Langflow 披露 20 小时即遭在野利用、Marimo 10 小时、LMDeploy 13 小时。本文基于公开披露与 CISA KEV 记录梳理四类新增攻击面,每类均附一线可落地的检测与缓解动作,系统拆解新增攻击面分别长什么样、攻击者怎么打、一线防御怎么见招拆招。仅供安全从业者参考。 |
01 · 2026 H1 关键词:AI 从”风险话题”变成”攻击面”
过去两年谈 AI 安全,谈的是”模型会不会说错话””提示注入是不是玩具漏洞”。2026 年上半年,话题彻底变了——AI 工具链漏洞开始以破纪录速度被武器化,AI 供应链开始被系统性投毒,AI Agent 的权限问题开始造成真实入侵。这不是预测,是已经发生的事。
先看一组上半年最硬的时间线证据:
| | | | | |
| — | — | — | — | — |
| 漏洞 | 类型 | 严重度 | 披露→在野利用 | 攻击者干了什么 |
| Langflow CVE-2026-33017 | 缺失认证 + 代码注入 | CVSS 9.3 | T+20h (3/23 披露) | 直接 RCE,CISA 48h 后入 KEV |
| Marimo CVE-2026-39987 | WebSocket 层未认证 RCE | 高危 | T+10h (4/7 披露) | 偷 .env 与 ~/.aws/credentials,4 天 662 次利用 |
| LMDeploy CVE-2026-33626 | VLM 图像加载器 SSRF | CVSS 7.5 | T+13h (4/21 披露) | 打 IMDS 抢 IAM 凭据 + 内网扫描 + OOB 外传 |
三起事件有一个共同点:披露当天就被打。威胁行为者显然在系统性监控 AI 开源项目的漏洞披露渠道,PoC 一出立刻扫描全网暴露实例。Langflow 的 CVE-2026-33017 甚至让 CISA 罕见地在 48 小时内将其列入 KEV(已知被利用漏洞目录),要求联邦机构 4 月 8 日前完成修补——而截止日过后仍有约 18% 的受影响机构未能按期提交修补确认。
为什么偏偏是 AI 工具链?三个结构性原因:
• 权限大:AI 应用/平台通常以高权限运行,与数据库、API、云服务深度集成,一旦 RCE 直接够到核心数据
• 暴露多:开发者为方便,常把推理服务、工作流平台裸奔在公网或内网可达位置,默认配置即暴露
• 成熟度低:绝大多数组织的 AI 基础设施安全建设,远落后于其生产 Web 服务——没有资产管理、没有漏洞响应流程、甚至不知道谁在跑什么
02 · 攻击面一:AI 工具链——漏洞即武器已成常态
2.1 Langflow:CVSS 9.3 的”缺失认证 + 代码注入”
Langflow 是广受欢迎的开源 AI/LLM 工作流编排平台。CVE-2026-33017 影响 1.8.1 及以下所有版本,问题出在把”未认证访问”和”代码注入”缝在了一起:攻击者无需任何凭据即可触达存在缺陷的端点,进而注入并执行任意代码。CVSS 9.3 的评分说明这不是边缘瑕疵,而是”一台公网可达的机器直接交到攻击者手里”。
时间线(3 月 23 日起):
• T+0:漏洞公开披露
• T+20h:在野利用出现
• T+48h(3/25):CISA 列入 KEV,联邦修补截止日 4/8
• 同周:LangChain / LangGraph 再曝 3 个新漏洞——AI 工具链进入”连环爆”节奏
2.2 Marimo:10 小时,上半年最短武器化窗口
Marimo 是数据科学/AI 社区快速流行的”可执行笔记本”开发环境。CVE-2026-39987 位于其 WebSocket 通信层:未认证的远程攻击者可以向本地运行的 Marimo 服务器注入并执行任意 Python 代码。
4 月 7 日披露后仅 10 小时,蜜罐就记录到首次在野利用——攻击者探测系统环境,目标明确地尝试窃取 .env、~/.aws/credentials 等高价值配置文件。到 4 月中旬,在野利用次数已突破 662 次。
2.3 LMDeploy:SSRF 不是”低危”,是云上横跳的入口
LMDeploy 是上海 AI 实验室 InternLM 开源的 LLM/VLM 推理部署工具包。CVE-2026-33626(CVSS 7.5)是个 SSRF,位于视觉语言模型的图像加载器:攻击者构造恶意图像 URL,图像加载器就成了通用 HTTP 代理,可以向模型服务器所在内网任意端口发请求。
Sysdig 蜜罐记录到的攻击者画像非常清晰(披露后 12 小时 31 分首次尝试,8 分钟内 10 个请求完成三阶段):
• 阶段一:探测 AWS IMDS(169.254.169.254),试图拿云实例 IAM 凭据
• 阶段二:内网端口扫描(Redis、MySQL、HTTP 管理接口)
• 阶段三:OOB(带外)DNS 外泄,把内网响应悄悄传出去
攻击者还交替使用 internlm-xcomposer2 和 OpenGVLab/InternVL2-8B 两个模型端点发请求,规避单端点速率限制——这是把自动化侦察做成了流水线。
为什么值得高度警惕:部署 LMDeploy 推理服务的环境通常位于云 VPC 内网,持有 IAM 凭据、数据库连接串。SSRF 一旦打通,横向移动的半径是整个云账户。
2.4 一线动作(工具链篇)
• 立即盘点:哪些主机在跑 Langflow / Marimo / LMDeploy / LiteLLM / 同类 AI 编排与推理服务?端口、版本、是否公网可达
• 版本基线:Langflow 升 ≥1.9.0、LMDeploy 升 ≥0.12.0(且确认视觉语言支持)、Marimo 升修复版
• 网络策略:模型服务器出站禁止访问 169.254.169.254(IMDS)及内网非预期端口——这是 SSRF 类漏洞的通用止血带
• 查日志:对上述服务排查披露时间点之后的异常访问(尤其是带 URL 参数的请求、非预期 User-Agent、高频探测)
03 · 攻击面二:MCP 协议层——”架构级 RCE”与无人认领的修复
如果说工具链漏洞是”个体中招”,MCP(Model Context Protocol)暴露的则是生态级问题。
4 月中旬,OX Security 披露了 MCP 的架构级 RCE 漏洞,影响面横跨 Claude Code、VS Code Copilot、Cursor、Windsurf、Gemini-CLI 等主流 AI 编程工具,相关生态总下载量逾 1.5 亿次。后续研究把影响进一步放大:漏洞已关联至 200+ 开源项目、7,000+ 个公开可访问服务器,在野可利用实例估计达 20 万个。
最值得玩味的不是漏洞本身,而是厂商回应:Anthropic 将漏洞定性为”按设计运行的预期行为(expected behavior)“,明确拒绝修改 MCP 参考实现架构。部分厂商发布了自家缓解补丁(如 Cursor 修复了 CVE-2025-54136),但 Windsurf、Gemini-CLI 的官方修复状态迟迟未公开确认——根本性架构问题仍留在 MCP 规范里。
这意味着什么?MCP 的信任模型是”客户端信任它主动连接的 MCP 服务器”。当用户安装了不受信任的第三方 MCP 插件、或工作流里引入了来源不明的 MCP 服务器,恶意服务器可以在工具调用层面拿到代码执行/数据读取能力——而且这个设计被官方认定为”预期行为”,短期不会有架构层修复。
一线动作(MCP 篇)
• 审计开发者终端:谁装了哪些 MCP 插件?来源是否可信?与代码仓/生产环境凭据是否同机?
• 权限收窄:MCP 服务器运行权限压到最小,移除来源不明的第三方插件
• 边界控制:避免在公网环境运行包含外部 MCP 服务器的工作流;MCP 流量尽量走内网白名单
• 把”MCP 插件”纳入软件资产清单与软件供应链评审,和 npm 包、pip 包一视同仁
04 · 攻击面三:AI 供应链与数据投毒——投毒者盯上了模型生态
2026 上半年,针对 AI 生态的供应链攻击从”概念”变成”日常”。
4.1 LiteLLM PyPI 投毒:月下载 9500 万的靶子
3 月 24 日爆发的 LiteLLM PyPI 投毒事件持续发酵数周。LiteLLM 是 AI 生态的”网关层”依赖(月下载量约 9500 万次),投毒影响牵涉数十个下游项目——攻击者用一个包的位置,试图污染整条 AI 应用链。后续追踪确认攻击主体 TeamPCP 两周内发动了 50+ 次供应链入侵,把 AI 依赖投毒做成了批量流水线。
4.2 Vercel / Context.ai:从”游戏外挂”到”云平台客户密钥”
4 月下旬披露的 Vercel 事件把供应链攻击的链条拉到了新长度:
| |
| — |
| 个人游戏外挂下载 → Lumma Stealer 感染员工设备 → 窃取第三方 AI 工具 Context.ai 员工的 OAuth 令牌 → 借道 OAuth 入侵 Vercel 内部系统 → 客户 API 密钥、数据库凭据泄露 → BreachForums 以 200 万美元叫卖 |
这是第 N 方(fourth-party)风险的教科书案例:Vercel 没有直接被人打穿,被攻破的是它的 AI 工具供应商 Context.ai 的一名员工——个人设备上的游戏外挂成为整个链条的起点。企业信任链的每一跳都可能是薄弱点。
4.3 训练数据与 RAG 投毒:慢变量,但正在变成攻击手段
上半年针对训练数据投毒的公开事件没有工具链漏洞那么密集,但两条趋势值得注意:一是投毒目标从”基础模型训练集”转向”企业 RAG 知识库”——攻击者一旦能写入企业检索增强生成的知识来源(wiki、工单、代码注释),就能定向操纵模型输出;二是模型生态的权重/微调包分发渠道开始出现仿冒与投毒(与 npm/PyPI 投毒同构)。这类攻击的检测难度远高于漏洞利用:没有报错、没有恶意进程,只有”模型为什么开始输出奇怪结论”的困惑。
一线动作(供应链篇)
• 依赖锁版本 + 哈希校验:AI 相关 pip/npm 依赖全部锁死,PyPI/npm 投毒后 39 分钟就能发两个后门版本,靠”过几天再升”防不住
• 出站审计:开发/CI 环境出现异常包下载源、可疑域名的第一时间告警
• 供应链扩展评审:把 AI 工具供应商纳入第三方风险清单——你的供应商的员工设备,也是你的攻击面
• RAG 知识库做写入权限收敛与来源标记,模型输出对”知识来源”可溯源
05 · 攻击面四:Agent 权限滥用与影子 AI——身份边界正在被重写
5.1 Agent 权限:新身份,旧问题
AI Agent 一旦接了工具(读邮件、写代码仓、调 API、访问 SaaS),它就拥有了一组非人类身份。上半年行业共识正在形成:企业环境中非人类身份数量已超过人类身份,而 Agent 身份往往权限过大、归属不明、无人审计。
RSAC 2026 / Black Hat 2026 上,厂商密集发布 Agent 权限治理产品(Agent 发现、最小权限、运行时行为阻断),赛道成型本身说明问题已被广泛承认。但对大多数还没上产品的组织,现实更骨感:Agent 用的是人类同事的凭据在跑——员工带着 Slack/邮箱/云控制台权限登录了 AI 编程助手,助手插件被投毒或提示注入后,这些权限就都是攻击者的了。
5.2 提示注入:从”玩具”到工具劫持
上半年的实证反复证明:提示注入早已不是”让聊天机器人说怪话”,而是对 Agent 工具调用链的劫持。攻击者把恶意指令藏在网页、邮件、文档里,Agent 读取内容后”被诱导”调用敏感工具——本质是内容信任与工具权限之间的边界缺失。当 Agent 能读邮件又能调支付/发版接口,一次成功的注入就等于一次未授权的敏感操作。
5.3 影子 AI:声称可见 ≠ 可见
行业数据给出了残酷的对照:
| | | | | — | — | — | | 数据 | 来源 | 含义 | | 90% 组织声称对 AI 足迹有可见性 | ArmorCode《State of AI Risk Management 2026》 | 声称 ≠ 实际 | | 59% 组织存在治理外影子 AI | ArmorCode | 一半以上有未纳管 AI | | 70% 的 AI 生成代码漏洞进入生产 | ArmorCode | 开发侧 AI 在批量制造缺陷 | | 98% 组织存在未经批准的 AI/Agent 使用 | Mimecast | 影子 AI 是常态不是个例 | | 2029 年 >10 亿 Agent、全年 2170 亿次操作 | Mimecast 预测 | 攻击面数量级扩张 |
一线动作(Agent/影子 AI 篇)
• 盘点 Agent 身份:梳理所有 AI 助手/Agent 使用的人类凭据与机器人凭据,禁止 Agent 使用高权限人类账号
• 最小权限:给 Agent 单独建身份、单独授权,工具调用按需开放并记录审计日志
• 行为基线:Agent 的调用节奏(毫秒级连续调用、无思考停顿、固定工具序列)与人类有统计学差异,可作为异常检测特征
• 输入输出双向过滤:对 Agent 读取的外部内容做注入检测,对 Agent 发起的高危工具调用加人工确认/二次授权
• 影子 AI 自查:从网络流量、SSO 登录日志、SaaS 集成授权三个方向查”没人批准的 AI 应用”
06 · 攻击者视角:LLM 也在降低攻击门槛
上半年最值得警惕的对称性:防守方还没搞清自己的 AI 资产,攻击方已经用 LLM 武装了自己的流水线。
Palo Alto Networks Unit 42 上半年披露了代号 knaithe / KnYuan 的攻击活动:攻击者使用 DeepSeek 等低成本 LLM 构建自主侦察 Agent,自动扫描目标暴露面、自动生成利用载荷(SQL 注入、命令注入变体),再回传人工确认。更有意思的是,攻击者自己部署的 AI Agent 因配置错误自曝——未鉴权管理接口、硬编码在环境变量里的 API key,被防御方反向抓个正着。
这条链路的启示是双重的:LLM 把攻击自动化门槛压到了”一个 API key 几分钱”的量级;同时,AI 基础设施的安全配置,无论攻防哪一方,都会成为对方的打击面。
07 · 收尾:给一线的 H1 行动清单
不追求一步到位建完整个 AI 安全体系,但以下动作可以本周开始:
01 资产盘点(最重要):搞清楚组织里谁在跑 LLM 推理服务、AI 编排平台、AI 编程助手、MCP 插件、Agent 自动化——没有清单,后面全是空谈
02 版本与暴露收敛:对照 KEV 与本文提及 CVE 核版本,公网可达的 AI 服务全部收敛到内网 + 白名单
03 出站与凭据隔离:模型服务器禁访 IMDS 与内网非预期端口;AI 服务进程不用云管理员凭据
04 Agent 身份治理:Agent 用独立最小权限身份,高危工具调用留人工确认
05 依赖锁死:AI 相关 pip/npm 依赖锁版本+哈希,供应链评审纳入 AI 工具与 MCP 插件
06 把 AI 事件纳入应急响应预案:AI 工具链 RCE、Agent 劫持、RAG 投毒分别该找谁、断什么、留什么证据——现在写,别等出事再写
2026 下半年的判断:工具链漏洞武器化窗口大概率继续收窄,MCP 类生态风险的修复仍会滞后,Agent 权限治理会从”要不要做”变成”做到什么程度”。大模型已经是企业攻击面的一部分——它不是新闻,是你资产清单上必须新增的一行。
来源与说明
• CVE-2026-33017(Langflow)、CVE-2026-39987(Marimo)、CVE-2026-33626(LMDeploy):公开披露与 CISA KEV 记录;在野利用时间线引自 CISA/Sysdig 蜜罐公开追踪(T+20h / T+10h / T+13h,662 次利用等)
• MCP 架构级 RCE:OX Security 披露报告及后续生态影响研究(1.5 亿下载 / 200+ 项目 / 7,000+ 服务器 / 20 万实例);Anthropic”预期行为”回应见公开报道
• LiteLLM PyPI 投毒:2026-03-24 起公开报道与 TeamPCP 归属追踪
• Vercel / Context.ai 事件:2026-04 公开披露(Lumma Stealer → OAuth → 内部系统 → 200 万美元叫卖)
• knaithe / KnYuan:Palo Alto Networks Unit 42 披露(2026)
• ArmorCode《State of AI Risk Management 2026》、Mimecast Agent Risk Center 数据:2026 RSAC/Black Hat 期间发布
• 本文为行业观察与风险研判,不构成对任何组织的具体处置建议;版本号与修复状态请以厂商官方公告为准
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛博57库 观澜明势 观澜明势《2026上半年AI安全威胁报告:大模型成为新攻击面》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论