事件经过
Kobako 嵌入了 Wasm 隔离的 mruby 解释器,因此不受信任的 Ruby 脚本(LLM 生成的代码、用户公式、学生提交、插件)可以在进程内运行,而无需宿主机访问权限。从 0.1.0 到 0.9.1 之前,隔离被破坏:访客脚本可以逃逸沙箱(通过 method_missing → public_send 对绑定服务进行访客评估,从而到达宿主机 RCE)。已在 0.9.1 中修补。
影响分析
这是 AI 平台安全地在进程内执行模型生成代码所依赖的确切信任边界。CVSS 10 级的沙箱逃逸意味着任何提示注入或恶意的 LLM 生成脚本都等同于宿主机代码执行,而非沙箱执行——这是一个直接的 AI 部署 RCE 原语。
攻击途径
提交到沙箱的访客 mruby 脚本(LLM 生成的代码、用户公式、插件)逃逸隔离并在宿主机进程中执行任意 Ruby——到达沙箱旨在保护的宿主机内存、文件、网络和凭据。
受影响系统
Kobako Ruby gem 0.1.0 至 < 0.9.1
缓解措施
升级到 Kobako 0.9.1 或更高版本(已修补版本)。