事件经过
NVD 在 2026-08-14 发布了 CVE-2026-73678(CVSS 10.0,严重),描述了 MindsDB Minds Platform 中的一个未认证远程代码执行漏洞。攻击者可以向不受保护的 /api/v1/responses/ 端点提交精心构造的提示词,这些提示词会到达 Anton 代理的执行逻辑,从而允许任意操作系统命令执行。
影响分析
这是一个最高严重等级(CVSS 10.0)的未认证 RCE 漏洞,存在于 AI 代理编排平台中——攻击者无需凭证即可完全攻陷运行代理的主机,暴露该代理可访问的任何连接数据库、机密或下游系统。
攻击途径
未认证的攻击者向不受保护的 POST /api/v1/responses/ 端点提交精心构造的提示词,该请求到达 Anton 代理的代码执行路径,允许任意操作系统命令执行,无需任何身份验证
受影响系统
MindsDB Minds Platform ≤ 26.1.0(Anton 自改进代理组件)
缓解措施
升级 MindsDB Minds Platform 至 26.1.0 以上版本;限制 /api/v1/responses/ 端点的网络暴露,直到补丁发布