漏洞  ·  2026-10-05

InternLM MindSearch 0.1.0 未认证远程代码注入,位于Planner Agent中(模型输出传递给非沙箱exec())

漏洞High 影响GlobalCVE-2026-105135
NVD于2026-10-04发布了CVE-2026-105135(CVSS 10.0严重)针对InternLM MindSearch 0.1.0。规划器代理被指示在解释器块内生成Python代码;ExecutionAction.run提取模型编写的代码并通过非沙箱exec()执行,而FastAPI服务在0.0.0.0:8002上暴露了一个未认证的POST /solve端点。一个公开的PoC gist证明了使用真实生产模型(DeepSeek-V4-Flash)的端到端RCE,在容器中以uid=0 root身份运行'id'。
任何暴露于互联网的MindSearch部署无需凭证即可被完全攻陷:攻击者可以从进程环境中读取OPENAI_API_KEY / WEB_SEARCH_API_KEY,读写主机和容器文件,植入后门,并将该进程用作SSRF/代理进入相邻网络。CORS配置错误使其成为对本地开发者实例的驾车式攻击。这是一个经典的代理执行攻击类别,具有可用的公开PoC且无修复方案,因此防御者必须隔离或重构部署。
攻击者向未认证的/solve端点(默认0.0.0.0:8002)POST一个精心构造的提示词;规划器代理生成一个Python解释器块,mindsearch/agent/graph.py中的ExecutionAction.run通过第一个markdown围栏提取该块并将其传递给Python exec(),附带进程全局变量和完整__builtins__。无沙箱、无AST白名单、无HTTP认证。公开gist演示了仅通过提示词即可实现root命令执行。
InternLM MindSearch v0.1.0及所有公开版本直至最新main分支(提交7952c5f,2026-08-22)
无供应商补丁(供应商未响应)。对POST /solve进行身份认证,绑定到127.0.0.1,不要在0.0.0.0上发布8002端口;不要对模型输出执行exec()——仅分发白名单化的结构化WebSearchGraph操作;如果需要代码解释器,请在无秘密、无出站、seccomp和超时的非特权容器中隔离。Gist: https://gist.github.com/DReazer/7ad46df9da73d0cf414276e4195b2183
NVD CVE-2026-105135Disclosure gist (executed PoC)VulDB entry 413352
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →