乐于分享
好东西不私藏

AI编程工具漏洞大规模爆发:60天30+个CVE,43%是命令注入

AI编程工具漏洞大规模爆发:60天30+个CVE,43%是命令注入

你天天用的这些工具,正在变成攻击入口

Cursor、GitHub Copilot、Claude Code——这些名字搞开发的朋友应该都不陌生。

它们每天帮程序员写代码、调试、解释代码,是开发者的工作伙伴。

但现在,这些工具出事了。

根据FreeBuf截至2026年7月的统计,大模型相关CVE已从零散PoC阶段进入大规模、系统性、供应链级爆发期。仅2026年初60天内,就有30多个MCP相关CVE被提交,其中约43%为命令注入模式。

这不是危言耸听,这是数据。


六个攻击面,全部中招

这波漏洞不是某一个点的问题,是全面开花。

第一个,AI编码助手。

Cursor、GitHub Copilot、Claude Code——这三家头部选手,一个都没跑掉,加起来20多个CVE,涵盖了从RCE到API密钥窃取的各种攻击路径。

第二个,MCP基础设施。

MCP是Model Context Protocol的缩写,简单说就是AI工具连接外部世界的"桥梁"。这座桥本身出了30多个漏洞,而且很多是根子上的设计问题。

第三个,推理引擎。

第四个,模型序列化库。

第五个,AI Agent框架。

第六个,及其他。

六个攻击面同时爆雷,这在安全史上不多见。


43%是命令注入,这玩意儿有多可怕?

这波CVE里,43%是命令注入(Command Injection)

命令注入是什么概念?

就是你跟AI说"帮我查一下这个文件",AI转头把你的输入直接拼进一条shell命令里执行。如果有人故意在输入里埋了点东西——比如"; rm -rf /"——整台机器的数据就没了。

更麻烦的是,这类漏洞出现在AI工具里,攻击路径又多了好几层:

  • • 用户跟AI对话时植入恶意指令
  • • AI读取了带毒的代码文件,自动执行了不该执行的命令
  • • 第三方MCP服务器被攻破,AI连着一起完蛋

不需要什么高深黑客技术,只要会写prompt,就能完成注入。


CVSS评分9.0以上,满分10分

这波漏洞的另一个特点:评分极高

随便举几个例子:

CVE-2026-0755,gemini-mcp-tool,CVSS评分9.8。这个漏洞出在MCP工具链把用户输入直接交给shell执行的地方,攻击者不需要任何账号,直接RCE。

CVE-2026-33032,nginx-ui MCP,CVSS评分9.8,已经被主动利用了。不是"理论上存在风险",是有人在真实攻击。

CVE-2026-30615,Windsurf,零点击RCE。只要你打开一个被污染过的项目,恶意代码就自动跑起来,连确认都不用点。

CVE-2025-59536,Claude Code的hooks漏洞,CVSS评分8.7。恶意代码藏在项目配置文件里,你一打开项目,命令就执行了,比你反应还快。


71%的MCP包只有一个人维护

说个更让人担心的事实:71%的MCP包只有单一维护者,73%的生态圈诞生还不到30天。

什么意思?

这套被全球AI编程工具广泛采用的协议,它的安全基础是:一个个人开发者,可能在顺手维护着一套被几十万程序员依赖的代码。

不是说个人开发者一定不靠谱,但当这套系统的安全审计全靠一个人,没有专职安全团队、没有代码审查、没有漏洞奖励计划——出问题的概率,你自己想。

开源社区的协作模式一直是技术进步的引擎。但在这个场景下,高速迭代和严谨安全之间的矛盾,被放得很大。


企业该怎么做

说了这么多,不是让你不用这些工具——它们确实提升效率。

但有几件事是现在就得做的:

第一,把AI编程工具当作高权限软件来管。

别以为它只是个"辅助",它能读你的代码、改你的文件、调用你的API——权限比很多系统管理员还大。

第二,限制MCP服务器的访问范围。

MCP服务器能访问什么、不能访问什么,要做最小权限原则。别让它什么都能摸到。

第三,关注工具更新。

Cursor、Copilot、Claude Code的CVE更新节奏,现在已经跟浏览器一样快了。有更新就打,别拖。

第四,企业应该有MCP使用安全政策。

哪些包能用、哪些不能装、第三方MCP要不要审批——得像管理npm依赖一样管理它们。


说到底

这波漏洞爆发,有个根本原因:AI编程工具的能力太强了,权限太大了,但安全模型还没跟上。

以前的IDE最多读读代码,现在的AI工具能直接操作shell、执行命令、访问网络——这些能力一旦被滥用,破坏力远超传统软件漏洞。

OWASP已经出了MCP Top 10风险榜,说明行业已经开始正视这个问题。但漏洞不会等人修复——在它被修好之前,你的工具可能已经被攻击者研究透了。


行文至此,感谢你耐心读完。若是有所共鸣,随手点个赞、推个荐、转发三连,再次感谢你看我的文章。我们,下次再见。

文 | 超哥软件开发