研究人员在轻量级 AI Agent 自主任务执行框架 ModelScope MS-Agent 中发现了一个严重安全漏洞(CVE-2026-2256)。根据 CERT/CC 漏洞公告(VU#431821)和官方 CVE 记录,该漏洞允许攻击者通过精心构造的输入诱导 AI 执行任意操作系统命令,可能导致受害主机被完全控制。


技术细节
漏洞核心在于 MS-Agent 框架的 Shell 工具 处理方式。该工具本意是让 AI Agent 通过执行系统命令完成真实世界任务(如文件操作、网络请求等),但在处理来自外部(尤其是用户提示或文档)的不可信输入时,未能充分净化和转义。
虽然框架内置了 check_safe() 函数,采用基于黑名单(拒绝列表)的过滤机制来阻挡常见危险命令,但这种防御极易被绕过。攻击者可使用命令混淆、替代语法、编码变种或分段拼接等方式轻松绕过正则匹配,直接将恶意 payload 送达 os.system / subprocess 执行层。
受影响版本:v1.6.0rc1 及更早版本 漏洞类型:命令注入 / 远程代码执行(RCE) CVSS v3.1 评分:9.8(严重) 攻击向量:远程(通过提示注入实现)


攻击原理(提示注入 + 命令注入组合)
攻击者通常采用 间接提示注入(Indirect Prompt Injection) 方式:
典型 PoC 场景已在 GitHub 上公开(Itamar-Yochpaz 的 PoC 仓库),证明从一条看似无害的提示即可实现完整系统接管。

What is Command Injection 💉 Examples, Prevention& Protection
潜在影响
一旦利用成功,攻击者可获得与 MS-Agent 进程相同的权限,通常包括:
- 窃取模型 API Key、用户数据、环境变量中的敏感凭证
- 修改/删除系统文件、代码仓库、数据库
- 植入持久化后门、挖矿程序或勒索软件
- 横向移动,攻击内网其他资产
在企业级部署或云主机上运行时,后果尤为严重。
当前状态与缓解措施
截至 2026 年 3 月,ModelScope 官方尚未发布修复补丁(建议密切关注 GitHub 仓库更新)。
立即可采取的防护建议:

How to sandbox AI agents in 2026: Firecracker, gVisor, runtimes & isolation strategies
该漏洞再次提醒:在赋予 AI Agent 真实系统操作能力时,安全边界设计必须优先于功能便利。建议所有使用或计划使用 MS-Agent 的团队立即评估部署环境并实施上述临时缓解措施。
![[人工智能]啥是大模型?一篇文章看懂火遍全网的“AI大模型”_ai大模型 人工智能技术层-171主机测评](https://www.171host.com/wp-content/uploads/2026/09/20260907140726-6a9ec51e1639d-220x150.jpg)
![[人工智能]啥是大模型?一篇文章看懂火遍全网的“AI大模型”_ai大模型 人工智能技术层-171主机测评](https://www.171host.com/wp-content/uploads/2026/09/20260907140149-6a9ec3cd14c98-220x150.jpg)
