跳到正文

全部动态

今日 121 条
8月20日周三
8月13日周三
  1. Johann Rehberger / Embrace The Red(RSS)84

    GitHub Copilot 提示词注入可致远程代码执行(CVE-2025-53773)

    Johann Rehberger 披露 GitHub Copilot 的提示词注入漏洞 CVE-2025-53773:注入内容可让 Copilot 写入 .vscode/settings. 并添加 "chat.tools.autoApprove"。

    推荐理由:作者亲测复现了从提示词注入到本机代码执行的完整链条,并给出缓解建议,适合评估 Agent 自改配置的安全风险。

8月4日周一
  1. Johann Rehberger / Embrace The Red(RSS)72

    Cursor IDE 通过 Mermaid 图表外泄任意数据漏洞披露(CVE-2025-54132)

    Johann Rehberger 披露 Cursor 的 Mermaid 图表渲染可加载外部图片,在间接提示词注入下无需用户确认即可将数据外泄到攻击者服务器,并演示窃取 API 密钥和用户记忆两种利用方式。该漏洞于 2025 年 6 月 30 日报告、7 月 7 日修复,编号 CVE-2025-54132,已随 7 月 29 日起可用的 Cursor v1.3 发布。

7月23日周三
7月3日周四
6月25日周三
  1. Johann Rehberger / Embrace The Red(RSS)68

    Anthropic Slack MCP Server 存在链接预览数据泄露漏洞,且已停止维护不会修复

    安全研究员 Johann Rehberger 披露 Anthropic 已弃用且停止维护的 Slack MCP Server 存在数据外泄漏洞:服务器发消息时不禁用链接 unfurling,攻击者可借助提示词注入让 AI Agent 在消息中夹带机密链接,经 Slack 抓取预览时把数据泄露给第三方服务器。

6月11日周三
  1. Mistral AI:News(网页)50

    Mistral AI 发布 Mistral Compute AI 基础设施服务

    Mistral AI 发布 Mistral Compute,提供从裸金属服务器到全托管 PaaS 的私有集成 AI 基础设施,涵盖 GPU、编排、API、产品和服务。该服务与 NVIDIA 合作提供最新参考架构,首批可用数万块 GPU 并计划快速扩张,主打欧洲及美中以外地区的数据主权需求,启动合作伙伴包括 BNP Paribas、Orange、Thales、SNCF 等。