漏洞  ·  2026-09-24

Loopjacking:代理框架中人类参与循环的审批绑定绕过(Agno AgentOS ≤3.0.9、LangGraph Agent Server ≤0.14.0、OpenClaw 2026.2.23)——arXiv研究并附带复现的PoC

漏洞Medium 影响Global
arXiv 2609.21081(2026年9月17日,独立研究员Adithyan Arun Kumar)定义并复现了“Loopjacking”——即向人类展示以供审批的操作与实际执行的操作存在实质性差异——涉及七个Agno AgentOS版本(截至3.0.9,审批后替换)和十二个LangGraph Agent Server组合(截至0.14.0),以及OpenClaw 2026.2.23中的表示不匹配(下一个版本修复)。OpenAI Agents SDK作为拒绝性阴性对照。未分配CVE。
人类参与循环审批被广泛推荐为高风险代理操作的缓解措施(也是许多代理GUI中的事实标准控制);此类表明审批按钮本身可以在没有任何提示注入的情况下被绕过,因此防御者不能假设已审批的操作是安全的——他们必须验证所运行代理框架中审批到效果的绑定,并防止低权限用户修改待处理的已审批操作。
两种变体:(1)基于表示的——有害操作被完全编码(例如隐藏的argv),但审批对话框只显示一个无害的shell片段;(2)审批后状态替换——人类批准了正确的操作A,然后可变的待处理工作流状态(例如低权限请求者的待处理参数)被替换为实质性不同的操作B,代理在仍然有效的审批下执行B。仅对机制进行保守描述——论文中的复现是证据。
Agno AgentOS ≤ 3.0.9;LangGraph Agent Server(条件性内存组合)≤ 0.14.0;OpenClaw 2026.2.23(2026.2.24中修复)
强制对审批操作进行完整规范渲染,并在执行时与已审批内容进行精确比较;防止不可信行为者修改待处理的已审批状态;对于OpenClaw升级到2026.2.24+。其他两个框架的供应商应添加审批到效果的绑定检查;团队不应依赖人类参与循环按钮作为重大代理操作的唯一控制。
arXiv: Loopjacking (HTML)arXiv: Loopjacking (PDF)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →