漏洞  ·  2026-10-06

HKUDS Vibe-Trading LLM交易代理:未经身份验证的MCP/API暴露shell RCE、文件读取和凭据窃取(GHSA-v2f8-6655-7grj / GHSA-jqmf-mx4f-hfr6 / GHSA-5rmq-chc7-m22f)

漏洞High 影响Globalnull
2026-10-02,HKUDS Vibe-Trading开源LLM交易代理的三项GitHub审核公告进入GitHub咨询数据库(研究归功于lemi9090),涵盖未经身份验证的FastAPI接口导致root shell(CVSS 10.0)、LLM可调用的shell/代码工具及SSRF(CVSS 10.0)、以及无限制的文件读取工具(CVSS 7.5),影响版本为0.1.0-0.1.6。公告演示了经纪商、LLM提供商(例如OPENROUTER_API_KEY)和云密钥的明文窃取,以及提示词注入将代理引导至相同工具;底层缺陷在v0.1.7(2026年5月)中修复,后续CVEs仅在0.1.10中修复,0.1.16为当前受支持版本。
这是一个针对持有高价值金融和LLM凭据的实际代理AI系统的完整攻击链:一个可通过互联网访问、未经身份验证的控制面,可对自主交易代理实现任意命令以root身份执行、凭据窃取、内存/数据暴露——此外还有提示词注入路径,即使在API被锁定后也可滥用代理本身。运行或暴露此类框架的防御者应将默认关闭认证视为立即触发事件的条件。
API_AUTH_KEY默认未设置,所有受保护的端点均为匿名可访问;未经身份验证的网络客户端可向/sessions/{id}/messages发送POST请求,驱动LLM代理的BashTool在容器中以root身份运行任意shell命令(并可通过回测exec_module路径单独触发代码执行)。未经身份验证的文件上传可上传Python/shell/配置文件,文件读取工具可读取~/.ssh、/root/.aws/credentials、.env(包含经纪商/LLM/市场数据API密钥)和/proc/self/environ。读取端点即使设置了API_AUTH_KEY也会返回完整会话历史。第二条更难检测的路径:通过文档/网页的提示词注入将合法代理会话引导至相同工具。
HKUDS vibe-trading-ai 0.1.0至0.1.6版本(GHSA公告在0.1.7中修复);注意后续CVEs(CVE-2026-58169/-58170/-58171/-58173)将暴露范围扩展至0.1.10之前;当前版本0.1.16
升级到vibe-trading-ai 0.1.16;对于任何部署,请设置API_AUTH_KEY,将API绑定到localhost,并轮换暴露实例的.env或环境中存在的任何API密钥。公告:https://github.com/advisories/GHSA-v2f8-6655-7grj、https://github.com/advisories/GHSA-jqmf-mx4f-hfr6、https://github.com/advisories/GHSA-5rmq-chc7-m22f
GitHub Advisory GHSA-v2f8-6655-7grjGitHub Advisory GHSA-jqmf-mx4f-hfr6GitHub Advisory GHSA-5rmq-chc7-m22f
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →