Lỗ hổng nghiêm trọng trên AWS, Google và Vercel cho phép bypass mô hình AI để thực thi lệnh trái phép
Các nhà nghiên cứu vừa phát hiện lỗ hổng bảo mật trong hạ tầng agent của AWS, Google và Vercel, cho phép kẻ tấn công thực thi các công cụ mà không cần thông qua sự phê duyệt của mô hình...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa cảnh báo về một loạt lỗ hổng bảo mật trong hạ tầng agent của Amazon Web Services (AWS), Google và Vercel. Điểm chung của các lỗ hổng này là cho phép kẻ tấn công gửi các chỉ dẫn giả mạo trực tiếp đến công cụ của agent mà không cần thông qua bước kiểm duyệt từ mô hình AI (model turn). Điều này đồng nghĩa với việc các cơ chế bảo vệ như system prompt hay bộ lọc nội dung hoàn toàn bị vô hiệu hóa.
Chi tiết các lỗ hổng
Các sản phẩm bị ảnh hưởng bao gồm Amazon Bedrock AgentCore, Google Agent Development Kit (ADK) cho Python và Vercel AI SDK. Mặc dù bản chất kỹ thuật khác nhau, nhưng tất cả đều chia sẻ một điểm yếu cốt lõi: hệ thống runtime tin tưởng dữ liệu đầu vào có cấu trúc giống như một lệnh gọi công cụ (tool call) mà không xác thực nguồn gốc.
- AWS (CVE-2026-18830): Lỗ hổng trong Amazon Bedrock AgentCore cho phép người dùng từ xa đã xác thực chèn các khối lệnh tool-use vào tin nhắn cuối cùng, khiến hệ thống tự động thực thi công cụ mà không cần mô hình AI xử lý. AWS đã triển khai xác thực phía server để chặn các khối lệnh này.
- Google (CVE-2026-18236): ADK cho Python trước phiên bản 2.5.0 gặp lỗi trong việc xác thực các yêu cầu phê duyệt công cụ. Kẻ tấn công có thể giả mạo sự phê duyệt cho các công cụ nhạy cảm. Ngoài ra, một lỗ hổng khác trong chế độ “resumable-mode” cũng cho phép bypass mô hình để thực thi hàm tùy ý. Google đã phát hành bản vá 2.5.0 để khắc phục cả hai vấn đề.
- Vercel (CVE-2026-64650 & CVE-2026-64651): Các gói harness của Vercel tin tưởng nhầm lẫn vào các đường dẫn tiến trình (process path) trong sandbox, cho phép mã độc đang chạy trong môi trường này thực thi các công cụ host-exposed. Vercel đã loại bỏ cơ chế này và yêu cầu xác thực một lần (one-time authorization) cho mỗi lệnh gọi.
Khuyến nghị bảo mật
Các nhà nghiên cứu nhấn mạnh rằng đây không phải là hình thức prompt injection thông thường, vì kẻ tấn công hoàn toàn bỏ qua bước tương tác với mô hình AI. Để phòng tránh, các nhà phát triển cần:
- Cập nhật bản vá: Nâng cấp Google ADK lên 2.5.0, @ai-sdk/harness-codex lên 1.0.29 và @ai-sdk/harness-opencode lên 1.0.28.
- Xử lý đầu vào không tin cậy: Coi mọi lịch sử hội thoại, sự kiện resumable và cấu trúc tool-use từ bên ngoài là dữ liệu không an toàn.
- Xác thực tại thời điểm thực thi: Ràng buộc mỗi lệnh gọi công cụ với sự kiện mô hình, tên công cụ và trạng thái xác thực cụ thể.
- Giảm thiểu đặc quyền: Chỉ cấp cho agent các quyền truy cập cloud và công cụ tối thiểu cần thiết cho nhiệm vụ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.