事件经过
NVD 于 2026-09-29 发布了 CVE-2026-77177(CVSS 9.8,严重)。该漏洞影响 Open GenAI Stack (ogx-ai),这是一个部署为 WhatsApp 的 Meta AI 后端的 GenAI 堆栈。使用 Jinja2 模板语法的提示注入绕过了清理机制并实现了服务器端表达式求值,从而导致任意代码执行。CISA SSVC 将利用情况标记为“poc”,可自动化标记为“是”,技术影响标记为“完全”。
影响分析
这是生产级 LLM 后端中从直接提示注入到 RCE 的完整攻击链,该后端为 WhatsApp 上的 Meta AI 提供服务:这正是防御者必须视为恶意的“间接提示注入变为代码执行”类别,且发生在最大的消费级 AI 服务面上之一。任何在服务器端评估用户提供的模板且未进行清理的 GenAI 堆栈都会受到影响;攻击者可以在模型服务后端上获得完全代码执行能力。
攻击途径
远程,无需认证。攻击者构造包含 Jinja2 模板语法的提示,该提示未经清理即到达服务器端表达式求值路径,将提示注入转化为代码执行。
受影响系统
Open GenAI Stack (ogx-ai),构建版本 2026-06-11 及更早版本;用作 WhatsApp 和其他产品的 Meta AI 后端
缓解措施
公告中未提及已发布的 ogx-ai 补丁;必须审计模板求值路径,以移除对用户/提示控制输入上的 Jinja2 表达式求值。关注 gist(第一个参考)和 ogx-ai 的发布信息。