事件经过
一批低影响半径的AI相关插件/框架CVE于2026-09-23/24发布:AI Engine <=3.7.8未认证IDOR(CVE-2026-93623,CVSS 5.3);WSP MCP - AI Agents Connector <=2.7.0贡献者权限访问控制失效(CVE-2026-93529,CVSS 6.5);TREK旅行规划器MCP的get_trip_summary工具对缺少trips:read权限的受限OAuth令牌仍可触发(CVE-2026-77321),以及AI辅助导入中使用了攻击者控制的llm_base_url(CVE-2026-77294,CVSS 8.1);Directorist AI-Powered Business Directory插件8.9.5之前版本存在通过用户提供的URL导致的SSRF(CVE-2026-84046,CVSS 5.0),以及关注者IDOR/授权问题(CVE-2026-84206系列);YunaiV ruoyi-vue-pro的AiKnowledgeDocumentServiceImpl存在SSRF(CVE-2026-97320,CVSS 6.3)。
影响分析
这些是精确但范围狭窄的AI生态系统漏洞——MCP工具作用域外操作、代理llm_base_url投毒(SSRF指向攻击者LLM端点),以及GenAI插件中的SSRF/IDOR——将不可信模型配置和代理作用域绕过模式扩展到较小但真实存在的客户群体。
攻击途径
对插件REST端点的未认证/认证请求(IDOR)、对MCP连接器设置的贡献者级操作、攻击者设置的llm_base_url/SSRF URL将代理或服务器出站请求导向攻击者指定目标。
受影响系统
AI Engine WP <=3.7.8;WSP MCP AI Agents Connector <=2.7.0;TREK <3.3.0;Directorist <8.9.5;ruoyi-vue-pro <= 2026.08(AI Knowledge模块)
缓解措施
将插件/框架更新至已修复版本(AI Engine >3.7.8、WSP MCP >2.7.0、TREK 3.3.0+、Directorist 8.9.5+);ruoyi-vue-pro请按VulDB说明应用厂商补丁。