漏洞  ·  2026-09-25

Manus agentic AI平台:间接提示注入到RCE,可达受害者已连接的Gmail/Drive/GitHub(Salt Labs)

漏洞High 影响Global
Salt Labs研究人员于2026年9月24日(通过Dark Reading独家)披露了Manus(估值超40亿美元的agentic AI应用)中的一个间接提示注入漏洞。攻击者将指令隐藏在Manus稍后会读取的电子邮件中;该注入绕过了应用的安全过滤器,使研究人员能够在陌生人的Manus环境中实现远程代码执行,打开反向Shell,并获取受害者已链接的第三方账户(Gmail、Drive、GitHub)的OAuth令牌。该漏洞在Meta计划收购Manus受阻后,通过Meta的漏洞赏金管道得到修复。
这是典型的“agentic应用作为通道”的攻陷案例:一封精心构造的电子邮件即可在具有广泛委派授权的AI代理内实现远程代码执行,将Manus变成通往所有已连接应用程序的跳板。未分配CVE编号,但它展示了一条真实、可演示的针对广泛使用的agentic平台的提示注入到命令控制路径。
通过Manus代理读取的电子邮件/文档内容进行间接提示注入,与代理运行时中的RCE链式利用,以窃取已连接服务的OAuth令牌。
Manus agentic AI平台(已通过Meta漏洞赏金管道修复;未发布版本号/CVE)
将所有检索/电子邮件内容视为不可信;对代理工具使用强制执行逐操作授权和出口策略;厂商修复已通过Meta漏洞赏金解决方案交付。目前除新闻报道外尚无公开公告URL。
Dark Reading - Prompt-Injection Bug Hits $4B Agentic AI App 'Manus'SQ Magazine (secondary confirmation)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →