事件檔案
AI 安全漏洞
Hugging Face 開源機器人平台 LeRobot 爆重大漏洞,恐遭攻擊者遠端執行程式碼
1 篇報導 · 首次偵測 2026-04-29 · 最後活動 2026-04-29
Hugging Face 開源的 LeRobot 是供開發者訓練、部署與控制 AI 機器人的平台,PolicyServer 則負責接收推論與控制請求。此次 CVE-2026-25874 涉及可連接實體設備的核心服務,若遭利用,不僅可能危及 AI 系統資料,也可能影響機器人運作安全。
2026 年揭露的 CVE-2026-25874 被列為重大等級漏洞,源於 PolicyServer 處理資料時的不安全反序列化。未經身分驗證的攻擊者可透過 gRPC 呼叫傳送惡意酬載,進而遠端執行任意程式碼;截至 2026 年 7 月 20 日仍無修補程式,用戶應限制服務對外連線並加強存取控管。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡4月29日資安日報:LiteLLM 與 LeRobot AI 平臺爆發重大漏洞,AI 代理人發生誤刪事故
LiteLLM 是整合多種大型語言模型的代理閘道,Hugging Face LeRobot 則提供機器人 AI 開發工具;兩者一旦遭入侵,可能波及模型憑證、伺服器與自動化流程。AI 代理人具備資料庫操作權限,也讓單次誤判可能迅速擴大為營運事故。
4月29日資安通報指出,LiteLLM 高風險漏洞公開僅一天半即出現攻擊活動,LeRobot 平臺亦被揭露重大漏洞。另有新創公司使用 Cursor/Anthropic AI 代理人時,營運資料庫與備份在9秒內全遭刪除;相關機構尚未公布損失金額。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。