AI智能体插件一更新就能执行命令:7款框架全被攻破

2026年9月3日,研究人员公开HookPry预印本,演示恶意插件发布者如何在目标接受更新后,通过改写生命周期钩子配置,把普通运行事件变成宿主命令执行入口。HookPry原始预印本 记录了七款AI智能体框架、五种LLM后端构成的25种组合和1000次端到端运行:七款受测框架均至少出现一次成功攻击,单框架成功率最高为92.5%。
9月6日发布的 中文安全周报 复述并核对了同一研究及其核心实验数字。这里的“全被攻破”仅指论文威胁模型下的七款受测框架,并不表示所有智能体产品都有相同缺陷;攻击还要求目标安装良性版本、接受带有恶意钩子的更新,并在足够权限下触发对应事件。目前公开信息也没有证明这一路径已被大规模用于真实入侵。
恶意更新怎样越过模型执行命令

HookPry利用的是插件身份持续受信任、更新后的执行权限却未被逐项重新确认之间的缺口。论文设定的攻击者通过公共市场或社区注册表发布带版本的插件,先提供良性版本,再在同一插件身份下发布修改了元数据和生命周期钩子的更新;攻击者不能强迫安装,也不需要注入提示词、控制真实代码仓库、利用实现漏洞或逃逸沙箱。
生命周期钩子把会话启动、工具调用、文件编辑等事件绑定到预设的shell命令。目标接受更新后,只要匹配事件发生,框架就能在宿主侧创建子进程;这条路径不要求LLM重新解释、选择或批准具体命令,因此只检查提示词、模型输出和模型所选工具的防线可能完全看不到它。
命令最终能造成多大影响,取决于三个条件:更新是否被采用、对应事件是否发生,以及钩子子进程继承了哪些权限。因此,这不是面向任意设备的零点击远程命令执行;标题所说的“一更新就能执行”,具体指已安装插件的恶意更新在上述条件满足后获得宿主侧执行路径。
1000次运行覆盖了哪些系统

主实验测试了OpenHarness、OpenClaw、Claude Code、Codex CLI、OpenCode、Hermes和WorkBuddy七款框架,并搭配Claude Sonnet 4.6、DeepSeek-V4-Pro、Kimi-K2.6、GLM-4.7-Flash和GitHub Copilot五种后端。由于并非每款框架都与每个后端组合,实际测试范围是25种框架—后端配置,而不是完整的35种排列。
HookPry设计了十类攻击目标,并通过宿主侧的外部观察结果判断攻击是否真正生效,而不是仅看模型是否生成了某段文本。1000次运行的微平均端到端成功率为77.0%,Hermes上的单框架最高值为92.5%;所有七款框架都产生过由外部判定器确认的恶意效果,没有一次运行被模型明确阻止。
这些结果说明,实验中的关键边界位于框架执行层,而不是模型是否“受骗”。但它们不能直接预测真实用户采用恶意更新的概率,也不能覆盖所有操作系统、shell、企业策略、网络条件、产品版本和插件分发方式。
0%检出率为何不能外推到所有环境

防御实验使用40个恶意工件和40个匹配的合成良性样本。Microsoft Defender检出0个恶意样本;研究人员配置的HookPolicy检出20个,采用五条固定规则的Semgrep检出19个,三种静态防御合计检出21个、漏掉19个,联合漏检率为47.5%。
这个0%是特定样本、版本和测试流程下的召回率,不等于Defender面对所有真实生命周期钩子攻击都会零检出。论文也没有评估动态行为分析或专业商业供应链产品;良性对照样本是合成且低风险的,因此实验更能证明“静态扫描不能代替执行权限控制”,而不是给整个安全产品市场排出高下。
AI Polix的近期技术复核 指出,实验采用临时环境和合成资产,覆盖40种攻击案例,但截至9月6日,77.0%、92.5%和47.5%等结果仍未获得独立复现。该页面同样未发现大规模现实利用证据。
三道控制应直接对准更新链
首先,把批准对象从插件名称收紧到具体内容。生产环境可以记录获批版本、清单与不可变加密哈希,更新内容不匹配时默认暂停部署。若必须自动升级,应先进入内部镜像或隔离环境完成验证,再逐步推广。
其次,把钩子变化视为权限变化。变更审批不仅要看可执行代码,还应比较清单、生命周期事件、命令字符串、解释器参数、外部脚本、文件路径、环境变量和网络访问范围。新增钩子、改变触发时机或扩大可访问资源时,应重新授权,而不能沿用首次安装时对插件身份的宽泛信任。
最后,限制钩子实际继承的宿主权限。智能体运行时应使用独立低权限账户或隔离环境,只开放任务需要的目录、网络目的地和凭据,避免默认继承开发者的SSH密钥、云端凭据、软件包令牌及全盘写权限。这样即使命令成功启动,其读取、修改和外传数据的范围也会受到约束。
监测重点也应从“文件是否像恶意软件”扩展到“哪个插件版本因什么事件启动了哪个进程”。更新记录、钩子配置差异、框架父进程创建的shell子进程、运行身份和异常网络连接需要进入同一条审计链,以便把配置变更还原到实际宿主效果。
厂商响应与独立复现仍待公布
论文称研究人员已向受影响的框架厂商披露问题并等待回应,但没有给出逐家厂商的修复状态。不同框架的插件格式、更新方式和钩子能力并不相同,因此这项研究证明的是一类跨框架信任问题,不能据此断言每款产品的所有版本都存在同一个实现漏洞。
目前最准确的状态是:攻击链已经由论文作者在受控环境中验证,七款受测框架都出现过成功结果;实验数字尚未独立复现,也没有公开的大规模在野利用证据。接下来需要确认的是各厂商受影响版本、配置变更确认和签名绑定等修复措施,以及独立团队能否在不同系统与企业策略下重现实验结果。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。