Kerentanan  ·  2026-09-04

Kemampuan skill-scan AI-Infra-Guard Tencent mengecualikan bytecode Python yang dikompilasi dari pemindaian skill berbahaya

KerentananMedium dampakGlobalCVE-2026-84809
Dipublikasikan Sept 2, 2026 (CVSS 6.5), ini adalah kerentanan scanner-evasion dalam alat keamanan yang dirancang khusus untuk memeriksa 'skill' AI agent terhadap konten berbahaya, merusak fungsi intinya.
Seiring dengan berkembangnya ekosistem skill AI-agent (analog dengan paket npm/PyPI tetapi untuk kemampuan agent), pemindai keamanan seperti AI-Infra-Guard adalah pertahanan supply-chain utama; bypass trivial (menyembunyikan payload dalam file .pyc) berarti organisasi yang mempercayai sertifikat kebersihan pemindai ini dapat secara tidak terduga menerapkan skill agent berbahaya.
Komponen skill-scan menghardcode direktori __pycache__ dan ekstensi .pyc/.pyo/.pyd ke dalam skip list di berbagai permukaan pemindaian. Seorang penyerang dapat mendistribusikan bundel skill agent dengan file sumber Python yang terlihat benign bersama dengan file bytecode terkompilasi yang berbahaya; pemindai tidak pernah memeriksa bytecode, memungkinkan kode berbahaya mencapai eksekusi tanpa terdeteksi.
Komponen skill-scan AI-Infra-Guard Tencent
Tunggu patch vendor; sementara itu, jangan hanya mengandalkan AI-Infra-Guard skill-scan untuk penilaian supply-chain skill agent — secara manual periksa atau larang bytecode terkompilasi dalam paket skill.
NVDGitHub - Tencent/AI-Infra-Guard
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →