馬克雷達MARK RADAR
關於
EN
登入

Grafana 修補 AI 助理漏洞,防範間接提示注入攻擊

1 篇報導 · 首次偵測 2026-04-13 · 最後活動 2026-04-13

Grafana 是企業常用的開源監控與資料視覺化平臺;Grafana Labs 於 2025 年 8 月 14 日公開預覽 Grafana Assistant,讓使用者以自然語言分析日誌、指標及追蹤資料。由於助理可接觸敏感維運資訊,提示注入可能成為企業資料外洩管道。

資安公司 Noma 於 2026 年 4 月 7 日揭露 GrafanaGhost,攻擊者可在外部網頁藏入指令,誘使 AI 助理以 URL 參數向外部伺服器傳送資料。Grafana Labs 於 4 月 8 日確認完成修補,並表示攻擊須由使用者多次互動觸發,目前未發現遭實際利用或 Grafana Cloud 資料外洩。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
在這之後
圖片嵌入惡意指令誘使AI助理外洩專案機密首見 2026-07-13 · 2 報導 · 相似 0.70 · 同主題:提示注入攻擊

隨著企業開發流程加速導入AI助理,原始碼審查的安全性備受關注。新攻擊「GhostCommit」將惡意指令隱藏在無害PNG圖檔中,繞過傳統文字掃描。當多模態AI助理讀取圖片時,會被誘騙存取並外洩專案中的敏感金鑰與憑證。此漏洞揭示了現行AI工具在多模態審查與權限管控上的防禦盲點。

美國密蘇里大學堪薩斯分校ASSET研究團隊於2026年7月11日揭露此技術。他們分析了300個活躍專案庫中的6,480個拉取請求,發現高達73%已合併的程式碼在未經實質人工或機器人審查下便進入預設分支,成為GhostCommit溫床。該研究促使業界反思開源軟體供應鏈安全,並呼籲引進多模態影像安全掃描。

馬克雷達|MARK RADAR

習慣在 Google 搜新聞的話,可以把馬克雷達設為偏好來源,搜尋結果會更常出現本站的整理。在 Google 設為偏好來源 →

全站時間均為台北時間(GMT+8)