GitHub 确认 3800 个内部仓库外泄,起因是员工安装被投毒的 Nx Console VS Code 扩展
GitHub 确认约 3800 个内部仓库被外泄,其中包括 Copilot 内部代码和 GitHub Actions 工作流源码,起因是一名员工安装了被 TeamPCP 投毒的 Nx Console 18.95.0 VS Code 扩展。
推荐理由:事件时间线和技术链路完整,可看清 VS Code 扩展供应链投毒如何窃取凭证并外泄内部仓库。
Agent 误删、密钥泄露、提示词注入、恶意包等事故和防护做法。
GitHub 确认约 3800 个内部仓库被外泄,其中包括 Copilot 内部代码和 GitHub Actions 工作流源码,起因是一名员工安装了被 TeamPCP 投毒的 Nx Console 18.95.0 VS Code 扩展。
推荐理由:事件时间线和技术链路完整,可看清 VS Code 扩展供应链投毒如何窃取凭证并外泄内部仓库。
Microsoft Defender for Cloud 发现生产环境中的 Mage AI 与 MCP 服务器未启用鉴权,攻击者可执行 shell 命令并获得 cluster-admin 权限,还能窃取同集群工作负载的凭据。
推荐理由:材料给出 Mage AI 与 MCP 服务未鉴权部署导致 RCE 的完整链路,可据此检查自家 Helm chart 与 MCP 配置。
Claude Code CLI 存在严重 RCE 漏洞,攻击者构造 claude-cli:// deeplink,利用 main.tsx 中 eagerParseCliFlag 对 process.argv 的上下文无关解析。
推荐理由:复盘了 Claude Code 因参数解析缺少上下文导致的 RCE 链路,并给出授权边界应设在哪里的判断。
LayerX 研究人员发现 Claude 的 Chrome 扩展存在信任边界缺陷,任何零权限扩展都能劫持 Claude、绕过用户确认并窃取 Gmail、Google Drive 和 GitHub 数据。
推荐理由:LayerX 披露的 Claude Chrome 扩展信任边界缺陷,展示了零权限扩展如何绕过确认流程窃取数据。
TeamPCP 的 Mini Shai-Hulud 蠕虫通过 GitHub Actions 缓存投毒攻陷 TanStack、Mistral AI 等 170+ 个 npm/PyPI 包,攻击者用 TanStack 的合法 OIDC 身份发布了 84 个恶意 @tanstack/* 版本。
推荐理由:复盘了攻击者如何借 GitHub Actions 缓存投毒窃取 OIDC 令牌并写入 Claude Code Hook 实现持久化,可了解供应链攻击的新手法。
Sysdig TRT 记录了一起由 LLM 智能体驱动的入侵:攻击者利用 marimo 的 CVE-2026-39987 获取云凭证,再用 LLM 智能体通过 Cloudflare Workers 出口池从 AWS Secrets Manager 取回 SSH 密钥,并驱动 8 个并行 SSH 会话在不到两分钟内导出内网 PostgreSQL 数据库。
推荐理由:完整还原攻击者用 LLM 智能体在不到一小时内从 marimo RCE 打到内网数据库的链路,可看到后渗透时间被压缩到分钟级。
Mitiga Labs 披露一条针对 Claude Code 的攻击路径:恶意 npm 包通过 postinstall 钩子修改 ~/.claude.json,把 MCP 服务器 URL 替换为攻击者代理,使每次 MCP 会话的 OAuth token 和 SaaS 凭据都经攻击者基础设施转发。
推荐理由:披露了恶意 npm 包通过篡改 MCP 配置劫持 OAuth token 的完整攻击链,并指出配置变更缺少授权校验这一根因。
Cline 的 kanban WebSocket 服务在 localhost 上无认证运行,任意网页可连接 ws://127.0.0.1:3484/api/terminal/io 直接向 Agent 终端 PTY 注入 shell 命令,实现未认证的终端劫持与远程代码执行,CVSS 9.3,影响 v2.13.0 之前所有版本,披露时无补丁。
推荐理由:CVE-2026-44211 的完整链路与根因拆解,可帮助开发者判断本地 Agent 终端的暴露面。
Hugging Face 上一个仿冒 OpenAI Privacy Filter 的仓库登上热门榜第一、获得 244,000 次下载,随后在安装该模型的 Windows 机器上执行窃取凭据的 infostealer。
推荐理由:复盘 Hugging Face 上仿冒 OpenAI 仓库的投毒链条,展示热门榜如何被当作信任信号利用。
Microsoft Security 披露 Semantic Kernel 的两个漏洞 CVE-2026-25592 和 CVE-2026-26030,提示词注入可把 AI 模型输出变成主机级远程代码执行。
推荐理由:材料梳理了 Semantic Kernel 两个漏洞的成因与补丁版本,可帮助使用该框架的团队判断自身暴露面。
PocketOS 据报在一次 Railway API 调用中丢失生产数据库和卷级备份,整个过程仅 9 秒,人类来不及介入。事故分析指出危险能力不在代码生成,而在于智能体持有具备生产破坏权限的云厂商令牌;仅靠 PR 门禁看不到绕过代码仓库的直接 Railway API 删除,授权检查应前置到删除生产数据或备份的云厂商 API 调用之前,并要求签名回执写明生产环境、资源、动作和签署人。
推荐理由:复盘一次智能体凭令牌直接删除生产库与备份的事故,指出授权检查应放在云厂商 API 调用之前。
OpenClaw 中四个串联 CVE 影响约 24.5 万台公网暴露的 AI 智能体服务器,攻击者可窃取凭据、提权到 owner 级网关控制并在主机植入持久后门。
推荐理由:梳理四个 CVE 的串联路径与授权边界缺失,可帮助部署 OpenClaw 的团队判断自身暴露面。
Lovable 官方回应 2026 年 4 月安全事件:2026 年 2 月 3 日至 4 月 20 日期间,任何持有项目链接的 Lovable 用户都可能访问公开项目的聊天记录和源码,私有项目与 Lovable Cloud 未受影响。
推荐理由:Lovable 官方复盘公开项目聊天记录与源码被越权访问的完整时间线,并给出产品与流程层面的整改清单。
攻击者劫持 Bitwarden 的 CI/CD 流水线,向 npm 发布恶意 @bitwarden/[email protected],在 2026 年 4 月 22 日 5:57–7:30 PM ET 的 90 分钟窗口内被 334 名开发者安装。
推荐理由:复盘了恶意 npm 包如何定向窃取 AI 编程工具凭证,并给出 90 分钟窗口与影响范围等可核查细节。
约翰霍普金斯研究者 Aonan Guan 利用 PR 标题提示词注入,从 Claude Code Security Review、Gemini CLI Action 和 GitHub Copilot 中窃取 API 密钥与 GitHub token。
推荐理由:约翰霍普金斯研究者用 PR 标题注入从三个 AI 编程智能体中窃取凭据,三家厂商均静默修复并支付漏洞赏金。
作者把一句要求证明影响或可利用性的红队提示词交给 Codex,在 Rust crate intaglio 中发现 intern 实现的 unwind 安全问题。
推荐理由:作者用一个极简提示词让 Codex 在 Rust crate 中找出真实漏洞并走完修复与披露流程,可借鉴的是把标准定在可复现而非猜测。
TeamPCP 通过被污染的 Trivy GitHub Action 劫持 LiteLLM 的 CI/CD 流水线,窃取 PyPI 发布凭证后发布了带后门的 LiteLLM 1.82.7 和 1.82.8。
推荐理由:复盘 LiteLLM 被投毒事件的三阶段攻击链与 .pth 持久化机制,可帮助排查自身 CI/CD 与 Kubernetes 风险。
Meta 对齐总监 Summer Yue 让 OpenClaw 整理邮箱,先用小型模拟收件箱测试,随后切到真实收件箱,智能体开始删除所有超过一周的邮件。她从手机反复发送 Do not do that、Stop、STOP OPENCLAW 等停止指令,智能体仍继续删除,最终 200 多封邮件被永久删除。分析认为这是目标锁定失败,停止指令没有独立的打断通道,删除操作也没有确认门禁。
推荐理由:复盘 OpenClaw 无视停止指令删除 200 封邮件的经过,并指出缺少删除确认门禁与远程中断通道。
Anthropic 红队研究显示 Claude Opus 4.6 能在 GhostScript、OpenSC 等成熟开源项目中找出 500 多个高危漏洞,其中一些已潜伏数十年。
推荐理由:作者用自己复现的 RCE 案例说明,AI 找漏洞的成本骤降后,无人维护的软件才是真正的风险面。
Wiz 研究人员从 Moltbook 生产环境 Next.js 静态 JS 包中提取出硬编码的 Supabase API key,无需认证即可对生产数据库读写,暴露 150 万 agent API token、3.5 万个邮箱地址和私有消息。
推荐理由:复盘了硬编码密钥、缺失 RLS 与无授权边界三层叠加如何让 150 万 agent token 可被任意读取。