事件经过
一个协调的 2026 年 9 月 26 日披露批次(研究人员 Ro1ME,MITRE 分配),涵盖允许模型输出到达代码/shell 执行而没有人工批准或沙箱边界的代理框架。提供了文档化的重现说明;在发布之前通过 GitHub 问题向供应商报告。
影响分析
这些是典型的“过度代理权限”失败:如果任何提示注入或恶意工具输出引导模型使用代码/shell 工具,则没有批准门控,因此间接提示注入变成代理服务内的任意代码执行——广泛使用的开放框架中代理 RCE 的参考模式。
攻击途径
agentscope:远程 WebSocket 用户提示 RealtimeAgent 调用暴露的 execute_python_code 工具,该工具在服务进程中运行模型生成的 Python,没有批准/隔离边界(CVE-2026-51856)。camel-ai:CodeExecutionToolkit 通过 SubprocessInterpreter 运行模型生成的 Python(CVE-2026-51857),而 TerminalToolkit.shell_exec 允许提示驱动的 shell 命令(CVE-2026-51858),两者都没有批准边界。
受影响系统
agentscope 1.0.18–1.0.19(RealtimeAgent.execute_python_code);camel-ai 0.2.91a1–a3(CodeExecutionToolkit,TerminalToolkit.shell_exec)
缓解措施
将 agentscope 更新到 1.0.19 以上,将 camel-ai 更新到 0.2.91a3 以上;在此之前禁用 execute_python_code/CodeExecutionToolkit,限制 WebSocket 客户端,并添加批准边界。