AI 安全
knowns 一次揭露八項漏洞:0.30.0 修補管理介面,最新版仍留 SSRF
AI 專案記憶工具 knowns 的新安全紀錄顯示,舊版預設把無驗證管理 API 綁定所有網路介面,並存在路徑穿越、命令注入與 MCP 權限繞過。多數問題已在 0.30.0 修補,但 0.33.0 的模型測試端點仍可向任意位址發送請求,沒有可安裝的確認修正版。

AI 原生開發記憶層 knowns 在 9 月 8 日集中出現八項安全公告,暴露的不是模型提示攻擊,而是代理周邊服務的傳統信任邊界失守。最嚴重的 CVE-2026-86543 獲 CVSS 4.0 的 9.3 分:0.30.0 以前的全新安裝會把管理 API 預設監聽於所有介面,且不要求密碼;攻擊者可呼叫 `/api/tunnel/start` 建立公開通道,把原本僅供本機使用、保存程式碼與專案知識的服務重新發布到網際網路。
同批問題還涵蓋範本、文件與記憶工具的路徑穿越、以設定檔指定 LSP 執行檔造成的命令注入,以及 `code.replace` 權限檢查不足。專案其實已在 8 月 16 日發布 0.30.0,加入路徑 containment、程式碼修改 guard、瀏覽器介面驗證及外連限制;但完整 CVE 紀錄直到本週才進入公開資料庫,代表只掃描 npm 或 pip 套件清單的部署流程可能沒有及時收到警示。
更麻煩的是 CVE-2026-86539:0.33.0 的 `POST /api/embedding-models/test` 仍接受呼叫者指定目的地並代為連線。回傳的傳輸錯誤可被用來探測內網主機或雲端 metadata endpoint。公告未列出已發布修正版,且專案版本說明與新漏洞資料對 SSRF 修補範圍並不完全一致。
工程團隊應至少升至 0.33.0、確認服務只綁定 loopback 或受控管理網段,並以防火牆阻擋 metadata IP 與不必要的東向、外向流量。若舊實例曾對不受信任網路開放,還應檢查 tunnel、LSP 與檔案修改紀錄並輪替可能由 metadata service 暴露的憑證。下一步要觀察的是專案是否發布明確涵蓋 CVE-2026-86539 的版本,而不能只依賴 advisory 頁面的「patched version」欄位。