漏洞  ·  2026-09-30

腾讯AI-Infra-Guard skill-scan目录路径遍历(startsWith检查)

漏洞Low 影响GlobalCVE-2026-101080
NVD于2026-09-28发布了CVE-2026-101080(CVSS 4.8)。腾讯AI-Infra-Guard的directory-actions路径检查使用易受攻击的startsWith比较,导致AI基础设施安全扫描工具中出现路径遍历;漏洞利用已公开。
AI-Infra-Guard是用于AI基础设施的安全扫描器;其自身的skill-scan目录工具中的路径遍历在针对恶意仓库布局运行时削弱了扫描工具本身的完整性——严重性较低,因为它需要本地访问,但它在AI基础设施工具面内。
本地攻击:skill-scan目录工具中的startsWith函数执行基于前缀的路径检查(而非规范路径包含检查),可被绕过以遍历到预期目录之外(路径遍历)。
腾讯AI-Infra-Guard 直至4.5.2/4.6.2(skill_scan/tools/dir/dir_actions.py)
使用解析后的真实路径执行路径包含检查,而不是前缀startsWith;从https://github.com/Tencent/AI-Infra-Guard/更新到已修补的构建版本。
NVD CVE-2026-101080Tencent AI-Infra-Guard repo
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →