事件经过
VulnCheck 发布了针对 mistral.rs 0.9.0-0.9.4 的 CVE-2026-108759(发布于 2026-10-11,CWE-59 链接跟随;CVSS v4.0 7.6 / v3.1 6.8):代码执行沙箱的输出/输入处理遵循沙箱外的符号链接,从而授予沙箱化(通常是提示注入的)代码主机文件系统访问权限。已通过 NVD REST API 验证。
影响分析
mistral.rs 是一个广泛使用的本地/自托管 LLM 推理引擎;代码执行暴露于 LLM 输出。符号链接跟随沙箱逃逸使提示注入的模型能够读取/写入主机文件——模型权重、配置、凭证——在自托管 AI 部署中将 LLM 工具输出转变为主机沦陷。
攻击途径
提示注入的代理或攻击者将符号链接命名为沙箱输出,或重用带有符号链接输入路径的会话,而 mistralrs-code-exec 沙箱会跟随这些链接——从而允许沙箱化代码以服务器进程的权限读取和覆盖任意主机文件。
受影响系统
mistral.rs 0.9.0 至 0.9.4 版本 (mistralrs-code-exec)
缓解措施
升级到 0.9.4 以上版本,或避免将代码执行暴露给不受信任的会话;验证/拒绝符号链接并将沙箱输入挂载为只读。公告:https://www.vulncheck.com/advisories/mistral-rs-0.9.0-through-0.9.4-sandbox-escape-via-symlink-following-in-mistralrs-code-exec