事件经过
于 2026 年 8 月下旬发布/追踪,CVSS 7.5(高)。jina-ai 阅读器是一个广泛使用的内容提取/网页获取工具,通常插入 RAG 和 LLM 数据摄取管道中,用于将网页转换为 LLM 可使用的文本。
影响分析
阅读器设计用于代表 LLM 管道获取攻击者影响的或任意 URL — 正是 RAG 摄取工具引入的容易 SSRF 的模式。任何自托管部署(防护仅在 GCP 上工作)都暴露于通过元数据端点的云凭证盗窃,直接危害 AI 应用后面的托管环境。
攻击途径
jina-ai 阅读器的私有地址防护(旨在阻止 SSRF 到内部/云元数据地址)仅在 Google Cloud 部署上有效。自托管或非 GCP 部署禁用此防护,允许未经认证的攻击者提供一个公开可解析的主机名,该主机名解析为私有 IP(例如 169.254.169.254)以检索云元数据或内部服务内容。
受影响系统
jina-ai/reader(自托管部署)
缓解措施
可用时升级/修补;无论托管环境如何都强制执行私有地址防护;部署网络级出站控制,阻止来自 Reader 服务的出站请求到元数据 IP 范围。