馬克雷達MARK RADAR
EN
事件檔案 AI 安全漏洞

Hugging Face 開源機器人平台 LeRobot 爆重大漏洞,恐遭攻擊者遠端執行程式碼

1 篇報導 · 首次偵測 2026-04-29 · 最後活動 2026-04-29

Hugging Face 開源的 LeRobot 是供開發者訓練、部署與控制 AI 機器人的平台,PolicyServer 則負責接收推論與控制請求。此次 CVE-2026-25874 涉及可連接實體設備的核心服務,若遭利用,不僅可能危及 AI 系統資料,也可能影響機器人運作安全。

2026 年揭露的 CVE-2026-25874 被列為重大等級漏洞,源於 PolicyServer 處理資料時的不安全反序列化。未經身分驗證的攻擊者可透過 gRPC 呼叫傳送惡意酬載,進而遠端執行任意程式碼;截至 2026 年 7 月 20 日仍無修補程式,用戶應限制服務對外連線並加強存取控管。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
4月29日資安日報:LiteLLM 與 LeRobot AI 平臺爆發重大漏洞,AI 代理人發生誤刪事故2026-04-29 · 1 報導 · 相似 0.83

LiteLLM 是整合多種大型語言模型的代理閘道,Hugging Face LeRobot 則提供機器人 AI 開發工具;兩者一旦遭入侵,可能波及模型憑證、伺服器與自動化流程。AI 代理人具備資料庫操作權限,也讓單次誤判可能迅速擴大為營運事故。

4月29日資安通報指出,LiteLLM 高風險漏洞公開僅一天半即出現攻擊活動,LeRobot 平臺亦被揭露重大漏洞。另有新創公司使用 Cursor/Anthropic AI 代理人時,營運資料庫與備份在9秒內全遭刪除;相關機構尚未公布損失金額。

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)