事件经过
发布于2026年9月2日(CVSS 8.6),此缺陷结合了经典的本地主机CORS误配置模式与未认证的命令API,允许针对运行WinML CLI本地服务器的开发者的驱动式RCE。
影响分析
随着Windows ML CLI成为Windows部署AI模型打包的标准工具,未认证的本地主机API可从任何浏览器标签访问显著扩展了ML开发者工作站的攻击面——这个模式在本季度的AI开发工具中被反复看到(Ollama、UFO框架)。
攻击途径
WinML CLI通过具有过度宽松allow_origins CORS设置的未认证本地主机HTTP服务器暴露其命令API。攻击者可在本地API运行时诱导受害者访问恶意网页;页面的JavaScript可向本地主机API发出跨源请求以执行WinML CLI命令,在开发者的机器上实现代码执行。
受影响系统
0.4.0之前的Microsoft Windows ML CLI(src/winml/modelkit/serve/cli_api.py)
缓解措施
升级到Windows ML CLI 0.4.0或更高版本,其添加了身份验证并限制了CORS源。