漏洞  ·  2026-09-04

MCP驱动的代理AI基础设施蜜罐揭示在野外的凭证收集、盲提示注入和MCP RCE活动

漏洞High 影响Global
Wiz威胁研究发布了90天蜜罐活动针对AI/ML服务的发现(LiteLLM、Flowise、LangChain、Langflow、ChromaDB、Ollama),记录在9月2-3、2026年窗口发布的覆盖中,显示LiteLLM MCP身份验证绕过KEV条目的活跃利用、通过LiteLLM MCP连接测试命令执行加Starlette Host头走私缺陷链接的RCE,以及针对多个代理框架使用基于DNS的带外确认的盲提示注入活动。
这将AI基础设施定位从理论/PoC转变为确认、持续的真实世界攻击者兴趣,显示通用Web攻击技术(身份验证绕过、带外命令确认、凭证收集)现在被特别适配到AI网关和代理框架的内部,攻击者特别寻找LiteLLM主密钥和提供商后端枚举而不是通用服务器妥协。
攻击者结合MCP网关的身份验证绕过利用(LiteLLM CVE-2026-59822/CVE-2026-42271与Starlette CVE-2026-48710链接)与针对代理框架(LangChain、Flowise、OpenWebUI、Node-RED)的盲/带外提示注入,指示代理执行OS命令并通过DNS查找而不是HTTP响应泄露结果,随后是AI原生妥协后开发,特别搜索运行LiteLLM进程内存的主密钥并枚举已连接的模型提供商后端。
LiteLLM(CVE-2026-59822、CVE-2026-42271)、Starlette(CVE-2026-48710)、LangChain、Flowise、OpenWebUI、Node-RED、ChromaDB、Ollama
不将AI基础设施(LiteLLM、MCP网关、向量DB、推理服务器)直接暴露到互联网;默认强制身份验证;隔离和限定每个服务的模型提供商API密钥和云IAM;监控来自AI基础设施主机的意外出站DNS/HTTP;修补到LiteLLM 1.84.0+/1.83.7+和当前Starlette。
Wiz Threat Research (via secondary coverage)cybersecuritynews.comgbhackers.com
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →