漏洞  ·  2026-09-19

Cocos AI 机密计算 — AMD SEV-SNP 握手中的证明新鲜性绕过

漏洞High 影响GlobalCVE-2026-92702
Cocos AI 的机密计算框架用于在 AMD SEV-SNP 可信执行环境内运行 AI 工作负载,当特定配置字段保留为 nil 时,不强制对证明证据进行新鲜性检查,破坏了机密计算设置的核心信任保证。
机密计算 AI 部署的存在正是为了保护敏感的模型权重和数据免受基础设施操作员的访问;允许过期证明证据通过验证的缺陷破坏了基于 TEE 的 AI 工作负载隔离的整个安全前提。
握手内已认证的 TLS (aTLS) AMD SEV-SNP 验证路径在预期的 reportData 值为 nil 时未能强制证明新鲜性检查,允许攻击者重放或重用过期证明证据来绕过可信执行环境的完整性保证。
Cocos AI ≤ 0.8.2 版本
升级到 Cocos AI 0.8.2 或更高版本;确保在证明验证配置中始终明确设置 reportData。
GitHub commit (fix)NVD CVE-2026-92702
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →