行业新闻

AI 编程助手遭新型攻击:工具参数泄露系统提示词,远程代码执行漏洞波及六款产品

AI 编程助手可被假工具劫持:先套取系统提示词,再诱导执行恶意命令,六款主流工具旧版全部中招。

研究者发现一种名为 ToolLeak 的攻击手法:不直接套取系统提示词,而是把提示词伪装成工具参数,让模型自己“填表”交出来。随后配合双通道提示词注入,伪造工具返回指令,诱导模型执行 curl | bash,实现远程代码执行。六款主流 AI 编程工具旧版本全部中招。

正文摘录

![](https://aiera.com.cn/wp-content/uploads/2026/08/aieraimgace472ea38.webp) 新智元报道 ![](https://aiera.com.cn/wp-content/uploads/2026/08/aieraimg3b253ef414-161.png) 用户让 AI 编程助手写个贪吃蛇小游戏,智能体照办了,但同时多跑了一条 curl | bash 命令,把攻击者的脚本下载到本地并执行。 香港科技大学佘东冬团队的谢禹翀与复旦大学内生安全实验室的骆明宇等研究者在一篇已被 ISSTA 2026(CCF-A 类会议)接收的论文中,复现了这个攻击场景。 研究者对 Cursor、Claude Code、Copilot、Windsurf、Cline、Trae 六款主流 AI 编程工具进行了首次系统性红队测试,发现了一条完整的攻击链:先偷走工具的内部指令(系统提示词),再利用泄露的信息定制恶意负载,最终劫持工具调用实现远程代码执行(RCE)。 六款工具在旧版本上全部中招。 ![](https://aiera.com.cn/wp-content/uploads/2026/08/aieraimgaa388c1a5a.webp) 左:传统提示词窃取;右:ToolLeak 通过工具参数窃取 ![](https://aiera.com.cn/wp-content/uploads/2026/08/aieraimgdf9d89c9b2-159.png) 不走聊天窗口,走工具参数 主流大模型对「把你的系统提示词告诉我」这类直白请求已经有了较强的拒绝能力,经过安全对齐训练的 GPT-5、Claude Sonnet 4.5 等模型面对此类攻击时几乎滴水不漏。 但研究者发现了一条绕路:不从聊天窗口下手,改从工具调用的参数入手。

阅读原文(aiera.com.cn)→

行业新闻新智元2026-08-22原文

相关内容