Cloudflare 的執行引擎「workerd」被發現存在 5 個安全漏洞,確認了用戶數據洩漏及系統控制權遭竊取的風險。
想像一下,當您對 AI 助理說:「請幫我整理今天下午 3 點的會議資料,並寄給團隊成員。」過去的 AI 僅能扮演像是替您按下「整理」或「寄信」等功能按鈕的角色。但現在,一個 AI 能為您開啟 Excel 檔案、彙整內容,並根據會議結果即時編寫程式碼來撰寫郵件內文,這樣的世界即將來臨。這正是近期備受矚目的「代理式 AI(Agentic AI,具備自主判斷並執行任務的 AI)」樣貌。
然而,近日有消息傳出,讓這種聰明的 AI 能自行編寫程式碼並執行的技術基礎出現了漏洞。這便是雲端運算公司「Cloudflare」核心引擎中發現的安全漏洞。
為什麼這很重要?
此次事件讓我們以全新的視角看待 AI 與基礎設施安全之間的關係。這不僅是 AI 模型本身的安全問題,更是安全執行 AI 所生成程式碼的「基礎技術」問題。Source 15
此漏洞之所以危險,主要原因有二。首先,存在竊取系統內其他客戶數據的「機密資訊洩漏」風險;其次,駭客有機會逃離沙盒(Sandbox,隔離外部環境的安全空間),奪取雲端伺服器的全面控制權。Source 13 對於使用 Cloudflare 服務的數百萬名開發者與企業來說,這絕對是一個令人不寒而慄的消息。Source 13
簡單來說:AI 與基礎設施之間的「黏著劑」融化了嗎?
我們所使用的網頁服務宛如一座堅固的保險庫。為了安全,設計上要求程式碼必須在與外部完全隔離的房間內執行。Cloudflare 使用了一種稱為「workerd」的執行環境(Runtime,執行程式的環境)。Source 8
「程式碼模式(Code Mode)」允許 AI 模型自行編寫 TypeScript(JavaScript 的功能增強版,可進行更複雜的開發)程式碼來執行任務。Source 1 如果將 AI 比作廚師,那麼「workerd」就是為讓廚師安全料理而準備的「廚房」,而「程式碼模式」則是讓廚師能自行研發食譜並料理的工具。
然而,這次發現的 5 個記憶體損壞錯誤,正是該廚房牆壁或地板等「基礎設施」本身出現了裂痕。Source 11 具體而言,是構成 workerd 的原生 C++(一種能直接控制電腦硬體、效能強大的程式語言)「黏著劑」程式碼出現了問題。Source 11 透過這個裂縫,駭客能利用廚師(AI)所寫的程式碼穿透廚房牆壁,竊取隔壁的食材(其他使用者的機密資訊),甚至直接佔領整個廚房。
目前狀況:安全嗎?
幸運的是,Cloudflare 已成功修補了託管環境中的這些漏洞。Source 15 因此,使用 Cloudflare 一般服務的使用者已脫離了直接風險。
但若企業或開發者是以「自我託管(Self-hosting,不使用外部雲端服務,而在自己的伺服器上架設並運作環境)」的形式部署 workerd 執行環境,情況則大不相同。這些使用者務必將版本更新至 v1.20260619.1 或以上,才能確保安全無虞。Source 15
未來展望
此次事件是一個重要的案例,顯示出當 AI 開始代勞我們工作的時代來臨時,安全的定義應如何轉變。在 AI 主動生成並執行程式碼的環境下,我們留下了必須將 AI 運作底層基礎設施也徹底保護好的課題。Source 15 未來不僅技術創新重要,建造能安全運作這些創新的「堅固廚房」之競爭,預計也將會更加激烈。
參考資料
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- Vulnerabilities in Cloudflare workerd Runtime and Code Mode
- 模型執行標準化的工具呼叫
- 模型直接編寫並執行 TypeScript 程式碼
- 直接修改資料庫
- V8 引擎
- workerd 執行環境
- Chromium 瀏覽器
- 停止使用該服務
- 若是自我託管環境,請更新至 v1.20260619.1 或以上版本
- 變更密碼