每周的漏洞公告动辄上百条,全都在标题里写"高危",但真正需要你今晚动手的其实只有几条。这篇按"是否暴露在公网、是否需要认证、是否有公开利用"三个维度过一遍过去一周(9 月 28 日 — 10 月 5 日)的安全公告,并给出可执行的处置排序。
数据来源为阿里云漏洞库(AVD)与公开 CVE 披露信息,具体版本影响范围以官方公告为准。
一、先建立判断标尺:CVSS 高不等于你中招
很多同学看到 CVSS 9.8 就慌,看到 5.x 就跳过。这个判断方式有两个误区:
- CVSS 衡量的是"漏洞本身的严重程度",不是"你的实际暴露程度"。一个 CVSS 9.8 的漏洞,如果只影响内网某个管理后台,且需要已经登录的管理员才能触发,对你来说优先级可能低于一个 CVSS 7.5 的无认证公网 RCE。
- 真正拉开优先级差距的是攻击前置条件。CVSS 向量里的
AV:N/AC:L/PR:N/UI:N(网络可达 / 复杂度低 / 无需权限 / 无需交互)基本等价于"互联网上任何人写个脚本就能打",这才是需要当天处理的。
所以本篇统一按下面这张表来定级:
| 处置级别 | 判定条件 | 建议时限 |
|---|---|---|
| P0 立即 | 公网可达 + 无需认证 + 已有公开利用代码或已被在野利用 | 24 小时内 |
| P1 本周内 | 公网可达 + 无需认证,暂无公开利用 | 3 天内 |
| P2 排期 | 需要认证权限,或仅内网可达 | 按迭代排期 |
| P3 观察 | 需要高权限 + 高攻击复杂度,或组件未实际使用 | 列入清单跟踪 |
二、本周值得关注的三类漏洞
2.1 AI 应用与智能体框架:代码执行正在成为默认风险
过去半个月最密集的一类公告,集中在 LLM 应用开发框架和 Agent 工具链上。共同特征高度一致:为了"让模型能执行代码",框架默认开了本地子进程执行,且确认机制缺省关闭。
| CVE 编号 | 组件 | 问题本质 | CVSS | 修复版本 |
|---|---|---|---|---|
| CVE-2026-51857 | camel-ai | CodeExecutionToolkit 的 sandbox 缺省为 subprocess 且 require_confirm 缺省 False,模型生成的代码直接进 subprocess.Popen |
9.8 | 0.2.91a5+ |
| CVE-2026-51861 | bisheng | /api/v1/validate/code 接口未接鉴权,提交的 Python 源码经 AST 解析后直接 exec |
9.8 | 2.4.0+ |
| CVE-2026-51869 | DB-GPT / dbgpt-sandbox | 容器运行时不可用时静默回退 LocalRuntime(),/api/execute 默认无认证,代码在宿主机执行 |
N/A | 0.8.1+ |
这三条的危害不是"模型会乱跑代码",而是任何能往接口发请求的人都能在你的服务器上以应用权限执行任意命令。bisheng 和 DB-GPT 那两个接口默认无认证,等于把 shell 挂在了公网上。
排查方法很简单,先确认自己有没有部署过:
# 检查 Python 环境里是否装了相关包
pip list 2>/dev/null | grep -Ei 'camel-ai|bisheng|dbgpt'
# 检查是否有对外的代码执行/文件校验类接口
ss -lntp | grep -E ':(8000|7860|5000|3000)\b'
如果确实在用,处理顺序建议是:先把接口从公网摘掉(安全组收敛),再升级版本,最后补一层应用层鉴权。升级能修默认值,但你的部署配置里如果显式写死了 sandbox=subprocess,光升级不生效。
2.2 MCP 生态:SSRF 与内网元数据泄露
如果你在用 MCP(Model Context Protocol)给模型接外部工具,本周有一条需要特别注意:
| CVE 编号 | 组件 | 问题本质 | 修复状态 |
|---|---|---|---|
| CVE-2026-104120 | mcp-server-fetch | fetch 工具对 url 无任何主机校验,可直接请求回环、RFC1918 私网、链路本地及 169.254.169.254 云元数据地址,且重定向自动跟随不复核 |
上游修复 PR 尚未合并,暂无修复版本 |
这条的危险点在于 169.254.169.254——它是云上实例元数据服务的标准地址,很多场景下可以从中读到实例关联的临时凭据。一个"只是抓个网页"的工具,配合提示注入,就能把内网探测和凭据读取串成一条链。
没有官方修复版本,所以只能靠缓解措施:
- 把 MCP server 跑在独立的、不挂任何角色权限的网络命名空间或轻量容器里;
- 实例不授予不必要的 RAM 角色,元数据访问改用加固模式(禁止普通 HTTP 访问);
- 出站方向做最小化放行,别让它能直连内网网段。
# 有 ECS 的场景,先在实例维度确认有没有挂角色
# 控制台路径:ECS 实例详情 → 安全 → 实例 RAM 角色
# 无角色 = 元数据里也没有可盗取的临时凭据,这是最省事的缓解
2.3 供应链与开发工具:CI 流水线是新的攻击面
| CVE 编号 | 组件 | 问题本质 | 影响场景 |
|---|---|---|---|
| CVE-2026-104994 | Trivy | Terraform 解析器把宿主目录映射绑给文件函数,待扫描目录中植入 ../../ 路径的配置可读取宿主机任意可读文件,结果随扫描输出外泄 |
CI 中扫描第三方 PR 触发 |
| CVE-2026-51882 | Langchain-Chatchat | /v1/files 上传接口用 file.filename 直接拼路径,未过滤 .. 与分隔符,可越界写任意位置 |
私有化部署的 RAG 服务 |
| CVE-2026-105221 | gist (RubyGem) | 硬编码 verify_mode = VERIFY_NONE,HTTPS 证书校验被关闭,GitHub OAuth token 可被中间人截获 |
自动化脚本中的 Git 操作 |
Trivy 这条最值得警惕的地方在于攻击路径:攻击者不需要有你的代码仓库权限,只需要向你提交一个 PR,你的 CI 跑起扫描就会把宿主机文件内容带进扫描结果。修复版本 0.71.0 起已切换到沙箱化的文件函数副本,把 Trivy 升级到 0.71.0 以上即可切断。
gist gem 那条则是典型的"改一行就好,但没人看"——升级到 6.1.0+。如果你的构建脚本里跑过 Git 自动化且用的是老版本 gem,顺带把相关 token 轮换一遍。
三、按处置级别排出的行动清单
把上面几条按第二节的标尺套一遍,本周的清单其实很短:
| 优先级 | 对象 | 动作 | 前置确认 |
|---|---|---|---|
| P0 | DB-GPT / dbgpt-sandbox | 接口摘出公网 → 升级 0.8.1+ | 确认 /api/execute 是否暴露 |
| P0 | bisheng | 摘接口 → 升级 2.4.0+ | 确认 /api/v1/validate/code 是否暴露 |
| P1 | camel-ai | 升级 0.2.91a5+,复查显式配置 | 检查是否显式写死 sandbox=subprocess |
| P1 | Langchain-Chatchat | 升级或临时限制 /v1/files 访问来源 |
确认是否对公网开放 |
| P1 | Trivy | 升级 0.71.0+ | 确认 CI 是否会扫描不可信来源 |
| P2 | mcp-server-fetch | 无官方修复,做网络与元数据加固 | 确认实例是否挂了 RAM 角色 |
| P2 | gist gem | 升级 6.1.0+ 并轮换相关 token | 检查构建脚本依赖树 |
四、把"看公告"变成"能落地"的三件事
公告看得再多,如果不落到机制上,下周还是会重复一遍焦虑。三个成本很低但很有效的动作:
第一,给资产做一次 SBOM 级的依赖盘点。 上面三条 AI 框架漏洞之所以要"先确认有没有部署",是因为大部分团队并不清楚自己的依赖树里有什么。可以在 CI 里加一步生成 SBOM(Syft、Trivy 本身都能做,注意 Trivy 先升级),后续每条公告都能靠组件名直接匹配。
第二,把"公网暴露面"当成固定指标来管。 本周这几条高危里,判定优先级的关键信息全部来自"接口是否对公网开放",而不是 CVSS。定期导出安全组与监听端口清单,比对是否有不需要对外的高危端口,比每周读十篇公告更省事。
第三,用 HIDS/云安全中心这类工具把"事后看公告"变成"事前能看见"。 主机侧的异常进程、对外异常连接、可疑文件落地,这类信号靠翻公告是发现不了的。阿里云云安全中心(SAS)提供漏洞扫描、基线核查、异常进程与网络连接检测等能力,可以理解为把"我有没有被打"变成控制台上能直接看到的告警项;产品页与各版本能力对应的能力范围不同,按需选择即可,具体版本功能与价格以官方页面实时展示为准。
五、避坑清单
- 别只看 CVSS 排序。 先看
PR(权限)和UI(交互)两个字段,PR:N/UI:N的优先级天然更高。 - 升级前先看配置。 框架类漏洞修的是"缺省值",如果你的部署脚本里把危险值写死了,升级后依然不安全。
- 无修复版本的漏洞别硬等。 网络层收敛(安全组、出站策略、独立命名空间)往往比等补丁更快见效。
- CI 是可信环境,但要扫描不可信输入。 凡是会处理外部 PR、外部配置、外部镜像的流水线,都要假设输入是恶意的。
- 改完记得轮换凭据。 涉及证书校验被关闭、路径穿越读文件、SSRF 读元数据这三类,secret 大概率已经处于风险中,修完要换。
- 版本号写"以上"是模糊表述。 实际升级时以官方公告给出的受影响版本区间为准,别只看一个下限数字。
小结
本周公告里真正需要当天处理的是几条无认证、公网可达的代码执行类漏洞,集中在 AI 应用框架和沙箱组件上;MCP 生态的 SSRF 暂无修复版本,只能靠网络与元数据加固缓解;CI 流水线上的供应链漏洞则提醒我们,可信环境处理不可信输入是必须设防的场景。
判断优先级用三个问题就够:这个接口在公网上吗?需要登录吗?有公开利用吗? 三个都是"是",就今晚处理;有一个"否",就可以排期。