漏洞  ·  2026-09-22

MaxKB AI assistant: unauthenticated RCE via prompt injection driving exposed shell tool (CVSS 10.0)

漏洞High 影响GlobalCVE-2026-77521
通过GitHub安全公告和NVD于2026-09-21披露(报告于2026-07-08)。SandboxShellBackend暴露了一个execute-shell工具,该工具未从智能体工具集中排除,也未包含在人工审批的interrupt_on列表中。因此,不受信任的聊天或 ingested(RAG)内容可以达到任意命令执行,根据部署类型存在两条不同的沙箱逃逸路径。
这是两个影响最大的AI特定攻击类别的链式组合:间接提示注入(OWASP LLM01)实现对企业AI助手的远程代码执行,包括以root身份运行的容器镜像。攻击者无需账户——只需一条消息或智能体检索到的恶意文档。
远程用户发送包含提示注入的不受信任聊天/ingested内容;SandboxShellBackend暴露了一个'execute shell'工具(未排除,不在interrupt_on列表中),因此无需人工审批。在MAXKB_SANDBOX禁用的源码安装中,命令以应用程序用户身份运行;在官方root容器中,基于字符串的gosu包装器允许shell元字符在沙箱外执行。
MaxKB (1Panel-dev) < 2.10.5-lts
升级到v2.10.5-lts(修复commit 594f50f2;GHSA-f36j-f34j-h3rx)。保持MAXKB_SANDBOX启用,并在修补前不要将助手暴露给不受信任的聊天内容。
NVD CVE-2026-77521MaxKB advisory GHSA-f36j-f34j-h3rxFix commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →