事件经过
Salt Labs研究人员于2026年9月24日(通过Dark Reading独家)披露了Manus(估值超40亿美元的agentic AI应用)中的一个间接提示注入漏洞。攻击者将指令隐藏在Manus稍后会读取的电子邮件中;该注入绕过了应用的安全过滤器,使研究人员能够在陌生人的Manus环境中实现远程代码执行,打开反向Shell,并获取受害者已链接的第三方账户(Gmail、Drive、GitHub)的OAuth令牌。该漏洞在Meta计划收购Manus受阻后,通过Meta的漏洞赏金管道得到修复。
影响分析
这是典型的“agentic应用作为通道”的攻陷案例:一封精心构造的电子邮件即可在具有广泛委派授权的AI代理内实现远程代码执行,将Manus变成通往所有已连接应用程序的跳板。未分配CVE编号,但它展示了一条真实、可演示的针对广泛使用的agentic平台的提示注入到命令控制路径。
攻击途径
通过Manus代理读取的电子邮件/文档内容进行间接提示注入,与代理运行时中的RCE链式利用,以窃取已连接服务的OAuth令牌。
受影响系统
Manus agentic AI平台(已通过Meta漏洞赏金管道修复;未发布版本号/CVE)
缓解措施
将所有检索/电子邮件内容视为不可信;对代理工具使用强制执行逐操作授权和出口策略;厂商修复已通过Meta漏洞赏金解决方案交付。目前除新闻报道外尚无公开公告URL。