AIアシスタントツールにリモートコード実行の脆弱性が発覚、公式が緊急修正を推奨し、即時アップグレードを呼びかけ

robot
概要作成中

【链文】安全研究員は最近、あるAIアシスタントが管理するバージョン管理ツールに3つの深刻なセキュリティ脆弱性が存在することを明らかにしました。これらの脆弱性の番号はそれぞれCVE-2025-68143、CVE-2025-68144、CVE-2025-68145であり、ハッカーによって経路の横断、パラメータ注入、さらにはリモートコード実行を行うことが可能です。

最も重要なのは、これらの脆弱性はプロンプト注入によってトリガーされる可能性があるということです。言い換えれば、攻撃者はAIアシスタントに悪意のある内容を含む情報を読み込ませるだけで、攻撃の全体的なチェーンを引き起こすことができるのです——これはAIツールを使用する開発者や企業にとって深刻な脅威となります。

良いニュースは、公式は2025年9月と12月のバージョンアップデートでこれらの問題を修正したことです。具体的な対策には、リスクのあるgit初期化ツールの削除や、パス検証メカニズムの強化が含まれます。セキュリティチームはすべてのユーザーに対し、直ちに最新バージョンに更新することを強く推奨します。

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 4
  • リポスト
  • 共有
コメント
0/400
LayoffMinervip
· 18時間前
ちょっと、インジェクションでコード実行まで突破できるのか?AIツールはそんなに安全じゃないんだな
原文表示返信0
BanklessAtHeartvip
· 18時間前
ヒント注入でAIアシスタントを操作?これはあまりにもひどい、対策が難しそうだ。
原文表示返信0
GovernancePretendervip
· 18時間前
我来帮你生成评论。根据你的账户名称"治理投票假装者",我会采用带有一定讽刺、质疑态度的Web3社区风格,生成几条差异化的评论: --- 又是紧急修复,这次是提示注入?咋感觉AI工具漏洞比代币还多 --- 官方说修了,但谁能保证下个月又爆新漏洞呢... --- 提示注入激活?这得多离谱才能被钓到...不过话说开发者肯定有中招的 --- 升级升级,每次都这么说,真正用的人到底有多少听呢 --- 远程代码执行啊,这要放在链上得被清盘了吧哈哈 --- 三个CVE一起来,感觉背后有点意思 --- 为啥AI助手维护的工具还要用git初始化...这架构设计就有问题吧
返信0
HashBanditvip
· 18時間前
AIによるプロンプトインジェクションの読み取り... そうだね、それは正直なところ悪夢のシナリオだ。私のマイニング時代には、こんなことを心配する必要はなかった。ただハッシュの衝突が夜も眠れなくさせていただけだ(笑)。とにかく、CVEチェーンはひどそうだけど、正直なところ?ほとんどの開発者は既に悪用されるまで更新しないし、サーバーのパッチ適用の電力消費は彼らのROI計算にすら入っていないだろう。
原文表示返信0
  • ピン