Paperclip AI 漏洞允许攻击者通过恶意代理导入运行主机命令
Paperclip 中的两个安全漏洞可能允许攻击者在网络服务器或开发者的计算机上执行命令。Paperclip 是一个用于人工智能(AI)代理团队的开源控制平面,两条攻击路径都依赖于导入恶意代理并启动它。第三个漏洞可能通过未强制执行预期访问检查的应用程序编程接口(API)路由暴露敏感数据和控制平面细节。
Paperclip 中的两个安全漏洞可能允许攻击者在网络服务器或开发者的计算机上执行命令。Paperclip 是一个用于人工智能(AI)代理团队的开源控制平面,两条攻击路径都依赖于导入恶意代理并启动它。第三个漏洞可能通过未强制执行预期访问检查的应用程序编程接口(API)路由暴露敏感数据和控制平面细节。
微软扩展 Zero Trust for AI 战略,推出面向 AI 的零信任评估体验和 Zero Trust Workshop 中的新 DevSecOps 支柱,帮助组织评估风险、确定修复优先级,并在源代码到部署的全流程中保护 AI 驱动的开发。
Azure DevOps 拉取请求中一条不可见的评论,就能让审查者自己的 AI 编程代理反过来被攻击者利用,使其进入攻击者本身无权访问的项目,并悄悄泄露其发现的内容。该漏洞存在于微软官方的 Azure DevOps MCP 服务器中,原因是其某个工具在返回拉取请求描述时,未应用微软已在其他工具上部署的提示注入防护措施。