定義
攻撃者が曖昧なウェブリクエストを作成し、チェーン内の2つのシステム(例えば、プロキシとサーバー)によって異なる方法で解釈されるようにする技術。これにより、リクエストがセキュリティチェックを「通り抜ける」ことができます。広く使用されているウェブフレームワークのこのタイプの欠陥は、vLLM、LiteLLM、MCPサーバーなどの主要なAI提供ツールに同時に影響することが判明しました。
なぜ重要か
共有された基礎的なコンポーネントの1つの欠陥は、その上に構築されたドズンのAI製品のセキュリティを静かに危険にさらす可能性があります。これが米国政府の積極的に悪用されている脆弱性リストに迅速に追加された理由です。