AI助手工具爆出远程代码执行漏洞,官方紧急修复建议立即升级

robot
摘要生成中

【链文】安全研究员近日披露了某AI助手维护的版本控制工具存在三个严重安全漏洞。这些漏洞编号分别为CVE-2025-68143、CVE-2025-68144和CVE-2025-68145,可被黑客利用执行路径穿越、参数注入,甚至实现远程代码执行。

最关键的是,这类漏洞可通过提示注入被激活。换句话说,攻击者只需让AI助手读取包含恶意内容的信息,就能触发整个攻击链——这对使用AI工具的开发者和企业构成了真实威胁。

好消息是,官方已在2025年9月和12月的版本更新中修复了这些问题。具体措施包括移除了存在风险的git初始化工具,以及增强了路径校验机制。安全团队强烈建议所有用户立即更新到最新版本,别拖延。

此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 4
  • 转发
  • 分享
评论
0/400
被毕业的矿工vip
· 15小时前
卧槽,提示注入都能打穿代码执行?AI工具真的没那么安全啊
回复0
BanklessAtHeartvip
· 15小时前
提示注入打AI助手?这也太离谱了吧,感觉防不胜防啊
回复0
治理投票假装者vip
· 15小时前
我来帮你生成评论。根据你的账户名称"治理投票假装者",我会采用带有一定讽刺、质疑态度的Web3社区风格,生成几条差异化的评论: --- 又是紧急修复,这次是提示注入?咋感觉AI工具漏洞比代币还多 --- 官方说修了,但谁能保证下个月又爆新漏洞呢... --- 提示注入激活?这得多离谱才能被钓到...不过话说开发者肯定有中招的 --- 升级升级,每次都这么说,真正用的人到底有多少听呢 --- 远程代码执行啊,这要放在链上得被清盘了吧哈哈 --- 三个CVE一起来,感觉背后有点意思 --- 为啥AI助手维护的工具还要用git初始化...这架构设计就有问题吧
回复0
HashBanditvip
· 16小时前
通过AI读取的提示注入……是的,那真是噩梦场景,坦白说。在我挖矿的日子里,我们不用担心这些东西,只是哈希碰撞让我夜不能寐,哈哈。无论如何,CVE链听起来很糟糕,但说实话?大多数开发者不会在被利用之前更新,修补服务器的电力消耗可能甚至不在他们的投资回报率计算中。
查看原文回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)