漏洞  ·  2026-04-21

Vercel通过Context.ai AI工具泄露的供应链安全事件

漏洞High 影响Global
攻击者通过伪装成Roblox作弊工具的恶意软件入侵了Context.ai AI工具,然后使用OAuth令牌攻破Vercel员工的Google Workspace账户并访问客户环境变量。
多阶段攻击:Lumma窃取器恶意软件 → Context.ai入侵 → OAuth令牌盗取 → Google Workspace接管 → Vercel内部系统访问。
拥有非敏感环境变量的Vercel托管平台客户;拥有OAuth权限的Context.ai AI Office Suite用户。
Vercel建议轮换所有凭据和密钥。组织应审计第三方AI工具的OAuth权限,并对AI服务集成实施最小权限原则。
来源
TechCrunchCyberScoopThe Hacker News
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →