首页 > 资讯 > Pwn2Own爱尔兰首日:AI基础设施接连失守,LiteLLM一天被攻破两次

Pwn2Own爱尔兰首日:AI基础设施接连失守,LiteLLM一天被攻破两次

赢政天下 2026-10-08 20:16 5 阅读 查看原文

2026年10月6日,在爱尔兰科克举行的Pwn2Own竞赛首日,安全研究人员对AI基础设施发起密集攻击。当天21轮测试中,LiteLLM被两支独立团队先后攻破,OpenAI Codex遭单一漏洞击穿,Oracle自治AI数据库亦未能守住。据Zero Day Initiative(ZDI)官方博客披露,首日研究人员共演示32个零日漏洞,赢得逾38万美元奖金。

参赛目标均为生产版本软件,规则要求现场完成完整利用链。

LiteLLM:同一天被打穿两次

来自Xint团队的安全研究员Taisic Yun率先出手,组合使用"不当输入验证缺陷"与代码注入,在LiteLLM上取得反向shell,获得4万美元奖金。反向shell意味着攻击者控制目标机器并能远程执行任意命令。

数小时后,Out of Bounds团队(HaeJung Yang与ByungYoung Yi)用4个漏洞再次攻破LiteLLM,其中2个为已知漏洞,最终获得1.5万美元。同一产品在同一天被两支互不知情的团队独立攻破,说明漏洞潜伏在核心处理逻辑中。

LiteLLM是开源企业LLM网关,统一代理对140余家模型提供商的API调用,日下载量约340万次。大量企业将其部署在内网与外部AI服务之间,充当流量枢纽与权限控制层。网关被攻破意味着上游所有模型的请求数据、API密钥以及下游系统均处于暴露状态。

Codex漏洞:旧病在新场景的精准复发

Ikotas Labs用一个参数注入漏洞拿下OpenAI Codex,获得4万美元。据ZDI信息,该漏洞编号CVE-2026-19591,成因是Codex在调用git命令时对传入参数的过滤不足,攻击者可借此将shell控制序列夹带进命令链。

参数注入在CGI脚本时代已被系统研究,Web安全领域数十年前已有成熟防御规范。byteiota.com的分析指出,一个世界级代码生成Agent在2026年带着这个漏洞上线,问题在于代码生成工具对外部输入的边界处理天然更复杂,安全审查难度随之上升:工具本身用来写代码,其输入路径与命令执行路径的距离比常规软件更短。

已知漏洞未修复:比零日更危险的信号

Out of Bounds攻破LiteLLM时使用的4个漏洞中,有2个已为厂商所知。ZDI在首日博客中明确指出,Samsung Galaxy S26多轮被攻破中,部分漏洞是厂商已知却尚未发布补丁的问题。

pulse.adyog.com的分析指出,漏洞也是一个计时器,从发现那一刻开始运行,直到补丁发布才停止。对企业用户而言,已知漏洞的存在说明修复优先级排序出了问题。

LiteLLM在2026年3月曾遭遇供应链攻击,恶意PyPI包被混入分发渠道。Pwn2Own首日的两次突破发生在这一背景之后。官方已发布1.83.7及以上版本作为修复更新,但大规模部署场景下版本管控存在惰性。

企业部署风险的真实维度

AI基础设施的攻击面与传统Web应用有结构性差异。LiteLLM这类网关承载企业内部业务系统与多家外部AI服务之间的所有流量。一旦被攻破,攻击者获得的不仅是服务器权限,而是整个请求通道的可见性,包括用户输入、模型输出、API凭据以及调用模式。

OpenAI Codex作为代码生成工具,通常与代码仓库、CI/CD流水线存在集成关系。参数注入取得的命令执行权限,在这类集成环境中具备更宽泛的横向移动空间。

Pwn2Own的竞赛规则决定漏洞细节在厂商完成修复之前不会公开披露。因此企业侧目前能获取的信息有限,只能依赖厂商的更新通告。

行业正在重新发明它本不该忘记的东西

Pwn2Own爱尔兰首日暴露的漏洞类型几乎全部是经典类别:输入验证失败、代码注入、参数注入。这些是Web安全领域数十年前已被充分研究的老问题。AI系统的独特之处在于,它们将外部文本大量引入命令执行链,并且这一过程以极高频率、在几乎所有核心功能路径上发生。

传统软件对外部输入有相对清晰的边界,一个HTTP请求进来,验证之后进数据库或渲染页面。AI网关和代码生成工具打破了这条边界:用户提交的自然语言文本可能直接影响后端命令的构造方式。这要求安全审查深入到每一条可能将外部输入带入执行上下文的代码路径,而不只是在API入口处做一层过滤。

首日结果表明,AI基础设施产品的安全成熟度与其在企业中的部署规模之间存在明显落差。32个零日漏洞在单日内被演示,这是整个AI应用层安全工程实践尚未追上产品扩张速度的集中体现。