360漏洞研究院清莱大学计算机科学与技术系VULNERABILITYRESEARCHINSTITUTEDepartment ofComputerScie智能体安全实践报告
)50渊习研究照洋养大学计算0科学与技术票目录概述漏洞列表...........开发框架中的安全隐忧12云上服务接口3小结.........................四、智能体牛态中的信仟危机调用链风险互嵌..1.(1)(2)工具调用.6(3)多智能体协同心2脆弱的决策者1s3、小结6沙箱隔离中的盲区风险五、12差异化沙箱选择小结21六、总结贡献者列表........22
)36O漏洞研究院浦第大学计算机科学与技术系一、概述随着ILM推理预测能力不断提升进步,人工智能技术正进入积极探索应用能够进行环境感知、自主决策、任务执行的高度智能化特性。市场规模和应用场景持续扩大,展现出多样化发展趋势。与此同时。AIAcent带来的安全风险也与日俱增,作为需要独立完成复杂任务的计算机工程应用,在面对不可信的网络环近期,360漏洞研究院联合清华大学计算机科学与技术系,针对AIAgent牛命周期链路中的名个场景开展安合研究通计和制分析探讨了其中潜在的安全风险。结合360安全智能体的高效代码分析能力以及特有的特征库,研究团队报告了智能体相关开源项目漏洞20馀个,并在此基础本地设备互联网智能体牛资模型供应Agent运行的开发框架图1-1智能体安全实践场景概览研究发现,AIAgent的全生命周期安全风险呈现多维性、隐蔽性与系统性特征,其安全威胁渗透到开发、测试、部署和运营等一系列流程之中。本报告将Agent安全实践划分为框架层开发设计、生态层协同交互、沙箱层边界隔离三大具体场
)950联到研究铜汉养大学计算机科学与技术票明,旨在提供智能体安全的综合性视角,为智能体安全生态的持续、积极发展员献力量。二漏洞列表目标名称漏洞描述CVE编LangChain-Chatchat任意文件写CVE-2025-6853LangChain-Chatchat任意文件读CVE-2025-6854LangChain-Chatchat任意文件写n8n命令注入暂无Flowise参数校验错误暂无DB-GPT参数校验错误CVE-2025-6772SuperAGI任意文件写CVE-2025-6280Agent-Zero任意文件读CVE-2025-6166AstrBot任意文件读CVE-2025-48957IntelOpenVINO信息泄露CVE-2025-22892XAgent参数校验错误CVE-2025-6281Upsonic远程代码执行CVE-2025-6278Upsonic任意文件写CVE-2025-6279PySpur远程代码执行CVE-2025-6518Steel Browser任意文件写CVE-2025-6152OpenAgents任意文件写CVE-2025-6282Sim任意文件读CVE-2025-7107Sim权限配置错误CVE-2025-7114Rowboat权限配置错误CVE-2025-7115XataAgent任意文件读CVE-2025-6283Python-a2a参数校验错误CVE-2025-6167在后续章节的分析中,使用了上述漏洞的部分详情信息作为实际案例,此外,
)950联到研究铜汉养大学计算机科学与技术票安全漏洞、但仍可用于揭示当前智能体开源软件项目中易受攻击的不安全场景。三、开发框架中的安全降快Agent架构通常由模型(Model)、工具(Tools)、编排(Orchestration》三个预测:工具提供了与外部数据和服务交互的接口,极大的扩展了Agent实时获取信息和处理复杂任务的能力:编排则决定了系统如何拆分任务,并根据推理结果来指导和规划之后的行动,直至完成既定目标,Agent开发框架通过对系统组件进行一定程度的抽象表达,以模块化、可扩展性和快速编排能力为核心,提供了一系列预设工具和基础功能,旨在简化智能体构建与部署流程。提升整体开发效率。然而,在框架为开发者带来便利性的同时,框架中的潜在安全问题也提供了额外的攻击向量,使其变为恶意攻击者通过网络发起攻击的"帮凶"。1.本地请求攻击区别干那些暴露在广域网上,接受任意外部连接的公共服务,本地服务通常以通过该机器上的仟意网卡IP访问到该服务,包抵运行在其中的虚拟机。以及局域网内可达的其它设备。而如果将服务配置为监听127.0.0.1localhost).则该服务只能收到本地请求。对于Agent开发框架而言,启动本地服务是最常见的行为之一,因为框架通请求中包含数据的二次检查。因此,对于绑定0000地址的框架服务,可能成头攻击者进行横向渗透,或者容器逃逸的目标。
)35C黑务研究限过车大学计购机科学与技术票此外,即使服务限制localhost作为监听地址。仍有可能通过外部网络向本地览器作为跳板,与浏...