事件经过
通过NVD REST API验证(VulnCheck发布于2026-10-09):AstronRPA <= 1.1.6的桌面客户端智能组件聊天中存在XSS,由通过v-html渲染的未净化LLM输出驱动。攻击者可以植入提示注入内容,使模型发出HTML事件处理器,调用带shell元字符的不受限制的open-path IPC处理器,以桌面用户身份执行操作系统命令(CWE-79)。
影响分析
该链条是提示注入 → 存储型/间接XSS → 不受限制的IPC → 桌面RPA智能体内的操作系统RCE,是"LLM输出作为攻击向量"针对已部署智能体自动化的一种具体现实实现。其重要性在于RPA智能体拥有广泛的本地权限,并且按设计处理攻击者影响的内容。
攻击途径
已认证提示注入路径:攻击者将提示注入内容嵌入RPA智能体处理的网页或文档中;模型的未净化输出通过v-html渲染,带有调用桌面应用不受限制的open-path IPC处理器的HTML事件处理器并携带shell元字符,以桌面用户身份执行命令。
受影响系统
iflytek/astron-rpa <= 1.1.6(桌面RPA客户端智能组件聊天)
缓解措施
厂商问题跟踪器:https://github.com/iflytek/astron-rpa/issues/892 — 未确认补丁版本;通过净化/转义v-html渲染前的LLM输出并限制IPC open-path处理器来缓解。VulnCheck公告:https://www.vulncheck.com/advisories/astronrpa-through-1.1.6-rce-via-smart-component-chat-xss-and-ipc-bridge