事件经过
CVE-2026-65698(CVSS 5.3/6.0、2026 年 7 月 23 日发布)记录了 Void AI 编码代理的文件工具中的一个经典提示注入至路径遍历链,允许静默泄露敏感主机文件。
影响分析
这是提示注入→工具滥用→凭证泄露攻击链的典型演示,这种链是 AI 编码代理的风范,具有无限制的文件系统工具;虽然 Void 本身是一个利基/存档项目,但底层模式(缺失工作区限制 + 审批门绕过)广泛适用于其他 AI 编码代理。
攻击途径
AI 代理的文件读取工具(read_file、ls_dir、get_dir_tree、search_*)在 validateURI 中缺少工作区限制并绕过审批门,所以网络相邻的攻击者可以将指令注入到代理处理的内容中以使其通过绝对路径或 file:// URI 读取任意主机文件(SSH 密钥、云凭证),通过后续工具调用泄露它们。
受影响系统
Void 通过 1.3.4(项目存档 2026-06-03)
缓解措施
没有补丁可用——项目已存档;如果自行维护分支,将工具范围限制到仅工作区文件夹并为所有文件读取工具启用审批门。