事件经过
已通过NVD REST API验证(发布于2026-10-10,VulnCheck)。两者均为代理权限边界逃逸,将提示注入链接到未经批准的文件写入。
影响分析
编码代理框架中的沙箱权限门逃逸是提示注入升级为真实文件系统影响的机制;严重性较低,因为攻击者必须已经引导代理。
攻击途径
两个沙箱逃逸缺陷:agent_spawn未验证提供的工作目录,因此生成的子代理逃逸workspace_only_writes/readonly;权限门仅按词法解析符号链接,使恶意仓库提交指向工作区外部的符号链接,从而使提示注入的写入命中外部文件。
受影响系统
github.com/pulseaiclub/phi 0.3.0–0.28.4(agent_spawn工作目录)和0.1.1–0.28.4(仅词法符号链接路径检查)
缓解措施
升级至0.28.4以上版本,验证工作目录并根据真实目标(而非词法字符串)解析路径。参见VulnCheck公告。