Cloudflare 执行引擎“workerd”中发现 5 个安全漏洞,证实了用户数据泄露及系统控制权被夺取的风险。
想象一下:你对 AI 助手说:“把今天下午 3 点会议的资料整理一下,发邮件给团队成员。”过去的 AI 只能帮你点击“整理”或“发送邮件”等指令按钮。但现在,一个 AI 可以直接打开 Excel 文件、总结内容,甚至编写并实时运行代码来根据会议结果撰写邮件正文。这就是近期备受关注的“Agentic AI(代理型 AI,即能自主判断并执行任务的 AI)”。
然而,最近传出一个消息:这种让聪明的 AI 能够编写并执行代码的技术基础出现了漏洞。这正是云计算巨头 Cloudflare 核心引擎中发现的安全漏洞事件。
这为何如此重要?
这次事件让我们以全新的视角审视 AI 与基础设施安全之间的关系。这并非单纯的 AI 模型本身的安全问题,而是因为 AI 所生成的代码赖以执行的“基础技术”出了问题。 Source 15
该漏洞之所以危险,主要有两大原因:首先,存在窃取系统内其他用户数据的“机密信息泄露”风险;其次,黑客可能逃逸出沙盒(Sandbox,即与外界隔离的安全空间),从而夺取云服务器的完全控制权。 Source 13 对于数百万使用 Cloudflare 服务的开发者和企业来说,这无疑是个令人心惊的消息。 Source 13
简而言之:AI 与基础设施之间的“胶水”融化了?
我们使用的 Web 服务就像一个坚固的保险柜。为了安全起见,代码被设计为只能在与外界完全隔离的房间内运行。Cloudflare 在此过程中使用了名为“workerd”的运行时(Runtime,即程序运行的环境)。 Source 8
“代码模式(Code Mode)”使 AI 模型能够自行编写 TypeScript(对 JavaScript 功能进行补充,支持更复杂开发的语言)代码来完成任务。 Source 1 打个比方,如果 AI 是厨师,那么“workerd”就是为厨师安全烹饪准备的“厨房”,而“代码模式”则是让厨师能够自主研发菜谱并烹饪的工具。
然而,此次发现的 5 个内存污染 Bug,正是厨房墙壁或地板等“基础设施”本身出现的裂缝。 Source 11 具体来说,是构成“workerd”的、由原生 C++(性能强大到足以直接控制计算机硬件的编程语言)编写的“胶水”代码出了问题。 Source 11 通过这些裂缝,黑客可以利用厨师(AI)生成的代码穿透厨房墙壁,窃取邻居的食材(其他用户的机密信息),或者直接占领整个厨房。
现状:安全吗?
幸运的是,Cloudflare 目前已在托管环境中成功修复了这些漏洞。 Source 15 因此,使用 Cloudflare 常规服务的用户已经脱离了直接危险。
但对于那些以“自托管(不使用外部云服务,而是直接在自己的服务器上构建并运营环境)”形式部署并使用 workerd 运行时的企业或开发者来说,情况则不同。他们必须务必更新到 v1.20260619.1 或更高版本,才能确保安全。 Source 15
未来将会怎样?
此次事件是一个重要的案例,展示了随着 AI 代替我们处理工作的时代到来,安全的定义将如何发生改变。在 AI 主动生成并执行代码的环境中,必须彻底保护 AI 运行底层基础设施,这一课题已经摆在了我们面前。 Source 15 未来,技术创新固然重要,但打造能够安全运行这些创新技术的“坚固厨房”的竞争,也将变得更加激烈。
参考资料
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- Vulnerabilities in Cloudflare workerd Runtime and Code Mode
- 模型执行标准化的工具调用
- 模型直接编写并执行 TypeScript 代码
- 直接修改数据库
- V8 引擎
- workerd 运行时
- Chromium 浏览器
- 停止使用该服务
- 如果使用自托管环境,请更新至 v1.20260619.1 或更高版本
- 更改密码