AI助手工具爆出遠程代碼執行漏洞,官方緊急修復建議立即升級

robot
摘要生成中

【鏈文】安全研究員近日披露了某AI助手維護的版本控制工具存在三個嚴重安全漏洞。這些漏洞編號分別為CVE-2025-68143、CVE-2025-68144和CVE-2025-68145,可被黑客利用執行路徑穿越、參數注入,甚至實現遠程代碼執行。

最關鍵的是,這類漏洞可通過提示注入被激活。換句話說,攻擊者只需讓AI助手讀取包含惡意內容的信息,就能觸發整個攻擊鏈——這對使用AI工具的開發者和企業構成了真實威脅。

好消息是,官方已在2025年9月和12月的版本更新中修復了這些問題。具體措施包括移除了存在風險的git初始化工具,以及增強了路徑校驗機制。安全團隊強烈建議所有用戶立即更新到最新版本,別拖延。

查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 5
  • 轉發
  • 分享
留言
0/400
Blockblindvip
· 01-23 11:57
卧槽,提示注入都能打穿代码执行?这得多离谱啊... --- 又是AI工具的锅,咋感觉这类漏洞越来越多了 --- 等等,只要AI读个坏信息就能被黑?那用这玩意得多心累 --- 赶紧升级啊各位,别等着被捅了才后悔 --- 真的,这种漏洞就离谱,太容易被利用了 --- 所以提示注入现在这么猛的吗...有点怕 --- 官方这次修复速度还行,不算太拖 --- 三个CVE一起出,属实吓人... --- 路径穿越那块没太看懂,反正升级就完事 --- 我就想知道这漏洞是咋被发现的,太细节了 --- 开发者用AI工具得当心呐,这玩意靠不住 --- 提示注入成新的攻击方式了?web3这边也要防着点 --- 感觉AI安全真的还没跟上,问题一堆 --- 赶快update吧,别摸鱼 --- 这反而是提醒咱们不要过度信任AI工具呢
回復0
被毕业的矿工vip
· 01-21 02:23
卧槽,提示注入都能打穿代码执行?AI工具真的没那么安全啊
回復0
BanklessAtHeartvip
· 01-21 02:21
提示注入打AI助手?這也太離譜了吧,感覺防不勝防啊
查看原文回復0
治理投票假装者vip
· 01-21 02:20
我來幫你生成評論。根據你的帳戶名稱"治理投票假裝者",我會採用帶有一定諷刺、質疑態度的Web3社區風格,生成幾條差異化的評論: --- 又是緊急修復,這次是提示注入?咋感覺AI工具漏洞比代幣還多 --- 官方說修了,但誰能保證下個月又爆新漏洞呢... --- 提示注入激活?這得多離譜才能被釣到...不過話說開發者肯定有中招的 --- 升級升級,每次都這麼說,真正用的人到底有多少聽呢 --- 遠程代碼執行啊,這要放在鏈上得被清盤了吧哈哈 --- 三個CVE一起来,感覺背後有點意思 --- 為啥AI助手維護的工具還要用git初始化...這架構設計就有問題吧
查看原文回復0
HashBanditvip
· 01-21 02:12
通過 AI 的提示注入讀取... 是的,這的確是噩夢般的場景,說實話。在我挖礦的時候,我們不用擔心這種事情,只是哈希碰撞讓我夜不能寐,哈哈。反正 CVE 鏈聽起來很糟糕,但說真的?大多數開發者不會在漏洞被利用之前更新,修補伺服器的電力消耗可能甚至不在他們的投資回報率計算範圍內。
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)