🏢 公司C档 · NaN分

没人修的AI漏洞,才是真暗雷

··约1分钟阅读

📋 总体概括

CVSS 9.8 的 LMCache 反序列化漏洞至今无补丁、PoC 已公开;OpenClaw 插件生态投毒与影子AI失陷风险同步发酵。当 AI 基础设施沿用旧的开源节奏,却承载着新的高权限执行能力,责任链条的每一环都在失守。本文拆解两条风险线背后的产业逻辑。

📄 正文

一个 9.8 分的漏洞,PoC 已经摆在网上,官方却没有补丁可打——这不是 2014 年的心脏出血,而是 2026 年 AI 基础设施的真实处境。同一时间,智能体工具 OpenClaw 的插件生态被曝持续存在后门插件,企业内部还在悄悄长出一堆安全部门根本不知情的「影子AI」。AI 安全的下半场,议题已经从「模型会不会被越狱」变成了「承载模型的那套底座,正在裸奔」。

⚠️ 一个没有补丁的 9.8 分漏洞

在安全行业,比漏洞更可怕的,是漏洞公开了却没人负责修。

先看事件本身。2026 年 10 月 7 日,JFrog 发布安全公告,披露了 LMCache 中的一个严重漏洞,编号 CVE-2026-105192,CVSS 评分高达 9.8 分。漏洞的机理并不复杂:LMCache 是大模型推理场景中常用的 KV 缓存组件,被广泛部署在多进程的推理集群里。问题出在它对 Python pickle 反序列化的不安全使用——pickle 反序列化本质上等价于执行任意代码,一旦攻击者能够向可达的实例投递恶意数据,就等于拿到了远程代码执行(RCE)。

更关键的细节是:JFrog 在公告中明确写了一句让所有运维负责人脊背发凉的话——目前没有可用的修复版本。与此同时,一份公开的 PoC 概念验证代码已经随公告一同发布。国内安全媒体 GBHackers 等渠道随后跟进报道,「严重、可远程、无需认证、有武器化条件、无补丁」,五个要素齐了。

打过应急响应的人都知道这意味着什么:从公告发布到大规模扫描开始,窗口期通常只有几天甚至几小时。过去遇到这种情况,标准动作是「先上缓解措施、等官方补丁、打完收工」。可这一次,官方补丁这一环是缺失的。企业能做的只有网络层隔离——把缓存服务从公网和跨信任域的位置上摘下来,收紧访问控制。而这恰恰是很多 AI 推理架构里最不受重视的部分:缓存组件长期被视为「内部性能优化件」,部署时默认可达,暴露面往往比数据库还宽。

这件事的产业信号很清晰:AI 基础设施正在以开源社区的节奏交付,却承载着远超传统中间件的攻击价值。一个缓存组件失陷,攻击者拿到的不只是缓存数据——推理集群里往往躺着 API 密钥、会话上下文、用户对话内容,以及通往整个 GPU 集群的跳板。

🧩 插件生态,正在复制十年前的浏览器扩展乱象

生态的繁荣速度,永远跑在审核机制的建立速度前面。

把镜头从推理底座拉到智能体这一层。2026 年,AI 智能体被大规模铺开,OpenClaw(社区俗称「龙虾」)凭借自主决策与本地执行能力,成了企业和开发者的高频提效工具。它的扩展性建立在一个开放的 Skills 插件生态之上,第三方插件市场以 ClawHub 为代表。

风险在年初就已显形。2026 年 2 月,绿盟科技天元实验室发布了针对 ClawHub 平台恶意 Skills 的预警报告。持续跟踪的结果更值得警惕:尽管 OpenClaw 官方已宣布开展安全治理,但截至目前,平台上仍有大量高危插件存活。这些插件的攻击形态几乎是照着十年前浏览器恶意扩展的剧本演的——密钥窃取、远控后门、越权读取文件,插件以「提效工具」的面目进入安装列表,然后安安静静地干黑产的活。

问题出在哪?在审核机制与生态速度的错配上。一个开放的插件市场,天然追求上架快、开发者多、迭代频繁;而代码安全审核,尤其是针对「插件申请了哪些权限、实际调用了哪些系统能力」的行为级审核,成本高、周期长。当平台方缺乏类似移动应用商店那种强制性的权限声明与静态+动态双重检测,恶意插件的上架成本就几乎为零。

这不是某一家平台的责任问题,而是一整类「AI 原生生态」的结构性问题。 Skills 本质上是「自然语言时代的依赖包」,而企业并没有为这层依赖建立起 pip/npm 时代的最低安全水位——没有锁版本、没有来源校验、没有行为审计。

🕵️ 影子AI:安全部门看不见的那一半

最危险的资产,是资产清单上没有的那一行。

插件投毒只是入口,真正的放大器在企业内部——「影子AI」。绿盟科技在近期的实战攻防总结中点出了一个普遍现象:内部员工私自部署智能体工具,安全部门既不知道装在哪、也不知道连到哪。传统边界安全防线,在这种「员工自己拉进来一台高权限执行器」的场景下,基本失效。

失陷之后的后果链路非常完整。一旦恶意 Skills 被触发,或底层漏洞(比如类似 LMCache 那样的反序列化缺陷)被利用,智能体实例即告失陷。攻击者可以利用 AI 工具天然的高权限:静默执行系统命令、窃取浏览器中保存的凭证,甚至把这个实例当作跳板发起内网横向渗透。换句话说,一个员工为了写周报方便装的工具,可能成为整个内网最顺滑的突破口。

这里有个值得从业者记下来的新信号:绿盟科技的研究团队把「AI 异常行为指纹」纳入了威胁情报规则库——智能体的进程调用模式、外联行为与人类操作存在可区分的特征差异,这意味着检测思路正在从「盯人」转向「盯Agent」。配合 EDR 侧的恶意 Skills 文件落盘 Hash、NDR 侧的失陷主机外联 C2 流量特征,形成终端与网络两面的闭环。

把两类风险放在一起看,问题结构就清楚了:

维度LMCache 漏洞OpenClaw 影子AI与插件投毒
攻击面推理基础设施组件智能体插件生态
核心缺陷pickle 不安全反序列化生态审核缺失+越权插件
触发条件实例网络可达即可利用员工安装或触发恶意插件
修复状态无可用补丁,PoC已公开高危插件持续存活
失陷后果窃取密钥、横向渗透窃取凭证、内网横向

两条线在终点会师:AI 工具越强大,失陷后的爆炸半径越大。

💡 补丁悖论:AI 底座正在重演 Log4Shell 前夜

供应链的每一次提速,都在给攻击者让路。

把三个现象叠起来看——无补丁的严重漏洞、带毒的插件市场、不可见的影子资产——你会发现它们共享同一个病根:AI 基础设施的责任链条是断的。

第一断在「谁修」。 LMCache 这类组件由开源社区维护,核心贡献者有限,商业化支持缺位。漏洞披露时无补丁,意味着从发现到修复之间是一段完全裸露的真空期,而这段真空期的风险,全部压在使用它的企业头上。传统企业软件有 SLA,开源有社区节奏,但 AI 推理栈的 Critical 漏洞,两个体系都接不住。

第二断在「谁审」。 Skills 生态的上架审核由平台方承担,但平台方的治理动力与生态增长直接冲突。OpenClaw 官方宣布治理数月后高危插件仍大量存活,说明「表态治理」和「有效治理」之间隔着一套强制性的检测流水线——这不是发公告能解决的。

第三断在「谁看见」。 影子AI的本质是资产可见性缺口。员工部署工具的门槛被 AI 大幅拉低,而安全团队的资产测绘能力还停留在服务器与 SaaS 时代——员工用一条命令就能拉起的高权限执行器,根本不会出现在任何资产台账上。

有意思的是,责任链条断裂的每一环,都对应着一个正在成型的生意:组件级 SBOM 与 AI 栈漏洞情报、插件市场安全审计服务、Agent 行为检测与失陷情报。绿盟的「三把锁」——供应链情报、失陷情报、钓鱼情报,本质上就是安全厂商对这三处断点的第一波产品化尝试。

🚀 对企业而言,能先做的动作其实很朴素:给 AI 组件建立和数据库同级的暴露面管理标准;插件安装引入白名单与行为准入;把 Agent 纳入 EDR/NDR 的检测覆盖。等不了补丁,就先把攻击路径砍断。

🔑 结语:慢下来的资格,是用事故事件买回来的

AI 基础设施正在经历所有新技术栈的必修课:交付速度跑赢安全水位,然后由漏洞和事故事件来偿还欠账。 LMCache 的无补丁漏洞和 OpenClaw 生态的持续带毒,只是这轮偿还期的开胃菜。可以预判的是,随着智能体在企业内的权限持续升高,「Agent 失陷」将在未来一年成为应急响应台账上的常客,而围绕 AI 栈的漏洞情报、插件治理与运行时检测,会成为安全产业确定性最强的新增长带。

但更值得警惕的是,这轮欠账的偿还方式和以往不同:传统技术栈的漏洞有明确的补丁方和维护方,而 AI 基础设施的责任链条——从开源组件到插件市场再到企业内部——每一环都在等别人先动。在链条上每一环都开始承担自己那一份责任之前,攻击者永远是唯一跑在前面的人。 对于从业者,真正的判断只有一个:谁先把 AI 资产盘清楚,谁就在下一波事件里少陪跑一次 P0。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)