一、低分漏洞,为什么仍值得盯住 🔎
AI 时代!人人都在深耕 AI 安全,你缺的就是这关键一步!
AI 正重塑安全边界,与其在门外徘徊,不如直接掌握主动权!
免费课程持续更新
https://space.bilibili.com/452583051/lists/7870008?type=season

2026 年 8 月 9 日,GitHub Advisory Database 收录了 CVE-2026-19368,对象是 GemSuite MCP 1.0.0。问题落在工具 gemini_search、gemini_reason、gemini_process、gemini_analyze,关键输入为 file_path / file_paths。公告把它归入 CWE-22 路径遍历,CVSS v4 基础分为 4.8(中等)。📌
这组事实需要同时读:代理为了分析文档,把用户或上游模型给出的文件路径直接交给 Gemini 文件处理链。解析后的路径可能离开预期工作目录,使调用者读到受限目录之外的文件。 它说明的是工具边界缺少确定性约束,不代表模型本身突然获得了新的系统权限。 ⚠️

公告没有把它描述成远程接管:攻击向量是本地,机密性影响为低,完整性和可用性影响为无。 准确表达限制,比把标题写得更吓人重要。 🧭 对使用者而言,真正值得关注的是:当 MCP 把自然语言意图翻译成文件或网络动作时,权限判断是否仍由程序明确执行。
二、参数为何会变成权限边界 🧩
MCP 工具给模型一张“能力菜单”。模型选择工具并补齐参数,但执行动作的仍是服务器进程。代理为了分析文档,把用户或上游模型给出的文件路径直接交给 Gemini 文件处理链。 如果服务器把 file_path / file_paths 当成可信值,那么攻击者不必突破操作系统权限模型,只要让工具在现有权限内做一件本不该做的事即可。🔐
可以把它想象成酒店前台:客人可以说“帮我取 302 房间的文件”,前台必须核验房号与权限,而不能因为请求被包装成礼貌的自然语言就直接开门。模型生成参数不等于参数经过授权。 🤖
路径遍历的危险不在“字符串里出现了 ../”这么简单。Windows 盘符、UNC 路径、符号链接、大小写差异、编码和规范化顺序,都可能让一条看似位于工作区内的路径在真实解析后落到别处。安全判断必须针对最终规范化路径,而不是原始输入文本。

正确做法是先由服务端选定不可变根目录,再解析目标路径,最后验证目标仍是根目录的后代;对符号链接还要检查真实路径。拒绝绝对路径只是第一层,固定工作区、服务端命名和最小文件权限才是完整边界。
这里还有一个容易被忽略的链条:提示注入、错误规划、恶意上游数据和普通用户输入,都可能产生同样的危险参数。防线不能只判断用户是否“恶意”,而要判断动作是否越过能力边界。 🧱
三、从一次调用到真实风险链条 🛠️
🎯【从一次调用到真实风险链条 🛠️】
这一节真正关键的不是「从一次调用到真实风险链条 🛠️」这个概念本身,而是它背后的判断路径、执行边界和可复用方法。
它怎样落到真实安全团队的工作流里?哪些细节会直接影响 AI 代理的可靠性?
加入 Oxo AI Security 知识星球,可查看本节完整内容,系统掌握「从一次调用到真实风险链条 🛠️」的完整拆解与实战用法。
📚 AI 文献解读:最前沿的 LLM 安全论文深度剖析。
🐛 AI 漏洞情报:第一时间掌握主流大模型的 0-day 漏洞与越狱方式。
🛡 AI 安全体系:从红队攻击到蓝队防御的全方位知识图谱。
🛠 AI 攻防工具:红队专属的自动化测试与扫描工具箱。
🚀立即加入 Oxo AI Security 知识星球,掌握 AI 安全攻防核心能力!


夜雨聆风