事件经过
Check Point Research公开预览(2026年8月1-2日广泛报道,先于8月5日Black Hat简报)可利用的逻辑存在于主要agent框架的核心运行时中——不仅仅是在工具调用表面。即使没有任何工具访问,注入的内容也可以通过内存、规划循环和序列化内部来劫持agent行为,将agent安全从"控制工具"重新定义为"框架本身就是漏洞"。
影响分析
LangChain、CrewAI、AutoGen和Semantic Kernel支撑了生产agentic AI部署的大部分。如果核心编排/内存逻辑可被利用而与工具权限无关,那么当前的防御架构(工具允许列表、输出过滤、提示护栏)就会错过实际的攻击面,需要在整个生态系统中重新设计agent框架信任边界。
攻击途径
攻击者控制的内容注入到agent处理的任何输入通道(不需要工具访问)可以跨越信任边界,并通过框架内部逻辑而非工具滥用来劫持agent。披露的技术包括延迟执行注入,在稍后的对话轮次中触发,多agent编排设置中的跨agent传播,以及在启动会话之外持续的内存污染。
受影响系统
LangChain、CrewAI、AutoGen、Semantic Kernel(agent框架运行时:内存存储、规划循环、序列化层、编排逻辑)
缓解措施
尚未发布公开补丁(完整技术披露计划在Black Hat USA 2026年8月5日简报中由Yarden Porat和Shahar Tal(Check Point Research)进行)。临时指导:将agent框架内存存储和规划/序列化层视为不受信任的输入攻击面;不要仅依赖工具权限限制或提示级别护栏,本研究表明这些解决的是错误的层。