TGViewer
开发者工具箱|编程·开发工具·资源 开发者工具箱|编程·开发工具·资源 @devtoolboxhub · 570 subscribers
Post #1325 12
本期安全:微软补丁与AI编码代理攻击面

微软7月14日Patch Tuesday创历史记录,两个零日漏洞正被积极利用。同时,编码代理(coding agent)成为新的攻击面——Wiz的GhostApproval和AI Now Institute的Friendly Fire同天公布,打破了AI编码工具的信任边界。本推送提供三个可实际运行的安全检查块,以及背后的信任模型思考。

补丁分类:找到那两个真正需要紧急处理的问题
微软14日发布了史上最大规模补丁集——约570个CVE(59个关键),整个7月合计622个。两个在补丁前已被利用的漏洞:
• CVE-2026-56155 — Active Directory Federation Services权限提升,由微软检测与响应团队发现
• CVE-2026-56164 — SharePoint Server无认证关键函数提升,无需认证即可远程利用,CVSS 5.3(低评分但实际严重)
使用CISA已知被利用漏洞(KEV)目录交叉检查,优先于CVSS。运行以下命令拉取实时数据:
curl -s | jq '.vulnerabilities[] | select(.cveID | test("CVE-2026-56155|CVE-2026-56164")) | {cveID, vendorProject, product, dateAdded, dueDate, knownRansomwareCampaignUse}'
若返回结果,则确认已被利用,需立即修补并检查是否已被攻击。另注意:CVE-2026-56164所在版本还修复了CVE-2026-55040(SharePoint另一链第一部分,Rapid7称结合未公开的第二部分可达无认证RCE,微软预计8月修复)。第三个零日CVE-2026-50661是BitLocker绕过,需物理访问,微软评为低利用可能性,暂不急。

编码代理攻击面:GhostApproval和Friendly Fire
7月8日Wiz公布的GhostApproval是符号链接攻击:代理读取文件、识别出是符号链接指向敏感路径,但仍写入。人类审批对话框只显示无害文件名,代理实际写入解析后的目标。亚马逊评级为高严重性预认证写入(CVE-2026-12958),Cursor在v3.0中修复(CVE-2026-50549),Google修复了AntiGravity,Augment和Windsurf仍在开放状态,当前Claude Code构建会解析符号链接。
Friendly Fire由Boyan Milanov和Heidy Khlaaf发布,目标是代理自动审查和修复第三方仓库的工作流。无需钩子、插件、MCP服务器或恶意配置文件,只需代理运行在自动模式(如Claude Code auto-mode或Codex auto-review),然后利用普通仓库内容中的提示注入。作者指出仅靠模型更新无法修复,因为模型无法可靠区分代码与指令。
实用问题不是“我的代理是否已修补”,而是“我的代理被允许做什么,我能看到它做了什么”。首先检查出口(egress):macOS/Linux上查看编码代理进程的网络连接:
sudo lsof -i -nP | grep -iE 'claude|cursor|copilot|codeium|windsurf|augment|antigravity'
这只是快照,不是持续监控,但已能暴露盲区。

Claude Code出口争议:中国国家漏洞数据库将Claude Code 2.1.91至2.1.196标记为未经同意传输位置和身份的“后门”,要求开发者卸载。Anthropic否认间谍后门,称争议功能是反滥用实验;一名Claude Code工程师称反蒸馏隐写机制已在7月1日的2.1.198中移除。核心教训:运行上述命令后,诚实地问自己能否解释每一个连接。大多数团队做不到。一个拥有这么大权限的代理,如果出口不可观察、遥测不可枚举,就是在盲目扩展信任边界。修复方法不是选边,而是像对待任何特权进程一样对待它:可观察的出口、文档化的遥测、最小权限约束其行为。

已知漏洞与配置错误:NSA等多国机构7月13日联合警告,俄罗斯国家行为者攻击关键基础设施并非靠零日,而是已知已修补的CVE及基础配置错误(默认SNMP社区字符串、弱密码、暴露的管理接口、Cisco Smart Install未关闭)。可针对自身边缘设备运行检查:
# 检查弱/默认SNMP社区字符串
nmap -sU -p161 --script snmp-info <your-device-ip>
# 检查Cisco Smart Install(端口4786,通常不应暴露)
nmap -p4786 <your-device-ip>
配合CISA和FBI自春季持续追踪的活动:与俄罗斯情报相关的钓鱼者窃取Signal和WhatsApp账户,并非破解加密,而是诱使目标交出验证码或链接攻击设备。
这些攻击模式不需要任何AI:未修补已知漏洞、错误配置、以及一次有说服力的谎言。


补丁只能让你存活,不能修复信任模型。今天的行动:运行上述三个检查块。如果KEV查询返回记录,今晚就要修补。如果lsof输出中有无法解释的连接,那就是Claude Code争议真正暴露的问题。如果nmap检查在你自己的边缘亮起红灯,那么俄罗斯攻击者不需要零日也能找到你。

#开发者 #工具 #微软 #安全 #零日 #编码代理 #ClaudeCode #CISA #GhostApproval #FriendlyFire
@DevToolboxHub
More from @devtoolboxhub
  1. Sep 30, 2026AMSI 绕过技术 2026 开发者指南 AMSI(Antivirus Malware Scan Interface)是 Windows 的恶意脚本扫描接口,覆盖 PowerShe…
  2. Sep 30, 2026AI Agent 为什么记不住事 和 AI Agent 协作时最容易注意到的一点是:它们很擅长回答问题,却不擅长记住昨天发生过什么。你可以和它长聊一轮,做出一堆决定、说明偏好、一起…
  3. Sep 30, 2026wpipe:面向 Python 开发者的轻量编排库 wpipe 是一个纯 Python 可嵌入的编排库,目标是让数据管道的开发回到「编辑—运行—调试」的快速循环,而不必为验证业务逻…
  4. Sep 29, 20262,916 个 AI 网站 8 月流量:转录与图生 3D 起飞 Anjin Radar 追踪了 2,916 个 AI 网站的月度访问量,数据截至 2026 年 9 月 28 日。访…
  5. Sep 29, 2026Python 虚拟环境其实是个软链接 在 Linux 和 macOS 上执行 python3 -m venv .venv,并不会复制一份 Python。venv 里的 python…
  6. Sep 29, 2026Will It Focus:相机自动对焦兼容性查询 Agent 这是一个面向摄影器材的自动对焦兼容性查询工具,但它真正的看点在于工程实现:如何让模型引用厂商原文时,保证引用的确实是…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →