事件经过
发布于 2026-08-19(CVSS 8.8,高危),该广泛使用的 Python agent-tools 库中的路径遍历漏洞允许攻击者(或经过提示注入的智能体)逃逸文件操作工具动作的沙盒基础目录。
影响分析
通过路径遍历进行的 Agent-tool 沙盒逃逸是提示注入转化为真实系统入侵的最直接方式之一 — 能够影响工具调用参数的攻击者(通过检索文档、工具输出等中的注入内容)可以读取密钥、覆盖文件或在预期沙盒边界外执行任意代码。
攻击途径
Agno 的 PythonTools 中的 read_file、save_to_file 和 run_python_file 工具动作未能对 file_name 参数进行清理,允许父目录遍历序列(例如 ../../../../etc/passwd)逃逸预期的 base_dir 边界,从而在沙盒外实现任意文件读写或 Python 代码执行。
受影响系统
Agno (libs/agno/agno/tools/python.py)
缓解措施
应用 agno-agi/agno 仓库中的上游补丁;在任何文件操作之前验证并规范化 file_name 参数以对抗预期的 base_dir。