事件经过
协同披露批次:agent-zero缺少路径规范化(完全文件系统访问+遍历),DeepTutor/Devika执行模型输出且无审批边界——均为默认宽容的代理框架且无隔离。
影响分析
这些代理中任何一个的提示注入都会变成主机文件读写或任意代码执行;代表了宽松本地代理类,其沙箱就是整个文件系统。
攻击途径
agent-zero的FileBrowser允许代理读写任何系统文件,save_file_b64接受遍历路径(CVE-2026-51852/51853);DeepTutor的ExecTool.execute和Devika的Runner.execute直接运行LLM生成的Python/shell内容(CVE-2026-51870/51871)。
受影响系统
agent-zero 1.7–1.10(FileBrowser.save_file_b64 / __init__),DeepTutor v1.4.0(ExecTool.execute),Devika v1.0(Runner.execute)
缓解措施
将agent-zero、DeepTutor和Devika更新到已修复版本;限制工作区根目录并添加审批边界。