标签

【AI安全】GemSuite文件工具边界失控!file_path暗中穿透受限目录

发布时间:2026-08-11 06:10阅读:3

AI 正在重构安全防线,与其在外围观望,不如立即夺取控制权!

https://space.bilibili.com/452583051/lists/7870008?type=season

2026 年 8 月 9 日,GitHub Advisory Database 收录了CVE-2026-19368,目标是GemSuite MCP 1.0.0。问题出现在工具gemini_search、gemini_reason、gemini_process、gemini_analyze,核心输入为file_path / file_paths。公告将其归入CWE-22 路径穿越,CVSS v4 基础分为4.8(中等)。📌

这组信息需要并行读取:代理为了解析文档,把用户或上游模型提供的文件路径直接传入 Gemini 文件处理链。解析后的路径可能脱离预期工作目录,导致调用者访问受限目录之外的文件。它揭示的是工具边界缺乏确定性约束,并非模型自身突然获得新的系统权限。⚠️

公告没有将其定性为远程接管:攻击向量为本地,机密性影响偏低,完整性与可用性影响为零。准确描述其限制,远比把标题渲染得更夸张更重要。🧭 对使用者来说,真正值得留意的是:当 MCP 把自然语言意图转译为文件或网络操作时,权限判断是否仍由程序明确执行。

MCP 工具向模型提供一份"能力清单"。模型挑选工具并填充参数,但实际执行动作的仍是服务器进程。代理为了解析文档,把用户或上游模型提供的文件路径直接传入 Gemini 文件处理链。倘若服务器将file_path / file_paths视为可信值,那么攻击者无需突破操作系统权限模型,只要让工具在现有权限内执行一件本不被允许的事即可。🔐

可以将其比作酒店前台:客人可以说"请帮我拿 302 房间的物品",前台必须核对房号与权限,而不能因请求被包装成礼貌的自然语言就直接放行。模型生成参数并不等同于参数已获授权。🤖

路径穿越的危害并非"字符串中出现了 ../"这般简单。Windows 盘符、UNC 路径、符号链接、大小写区别、编码与规范化顺序,都可能使一条看似处于工作区内的路径在真实解析后指向别处。安全判断必须针对最终规范化路径,而非原始输入文本。

正确方案是先由服务端设定不可变根目录,再解析目标路径,最后校验目标仍为根目录的后裔;对符号链接还需核查真实路径。仅拒绝绝对路径只是首层防线,固定工作区、服务端命名与最小文件权限方构成完整边界。

此处还存在一条易被忽视的链路:提示注入、规划失误、恶意上游数据与普通用户输入,皆可能产出同样的危险参数。防御不可仅判断用户是否"恶意",而要判定动作是否逾越能力边界。🧱

🎯【从单次调用通向真实风险链路 🛠️】

本节核心并非「从单次调用通向真实风险链路 🛠️」这一概念本身,而是它背后的判断路径、执行边界与可复用方法。

它如何落地到真实安全团队的工作流?哪些细节会直接左右 AI 代理的可靠性?

加入Oxo AI Security 知识星球,可查阅本节完整内容,系统掌握「从单次调用通向真实风险链路 🛠️」的完整拆解与实战用法。

📚AI 文献解读:最前沿的 LLM 安全论文深度剖析。

🐛AI 漏洞情报:第一时间掌握主流大模型的 0-day 漏洞与越狱手段。

🛡AI 安全体系:从红队攻击到蓝队防御的全方位知识图谱。

🛠AI 攻防工具:红队专属的自动化测试与扫描工具箱。

🚀立即加入Oxo AI Security 知识星球,掌控 AI 安全攻防核心能力!