預計閱讀 1 分鐘原文來源
事件概述
英偉達本週緊急發布更新,針對自主 AI 代理開發平台 NemoClaw 以及 AI 代理安全執行環境 OpenShell 修補 18 個資安漏洞。當中 2 個 CVE(CVE‑2026‑65083、CVE‑2026‑65093)被評為 9.9 分 的重大漏洞,屬於最高危險等級。英偉達已在 GitHub 儲存庫提供最新程式碼,呼籲所有使用者立即下載或更新以完成修補。
漏洞技術細節
- CVE‑2026‑65083:此缺陷出現在 OpenShell 沙箱佈建的 API(應用程式介面)中,允許清單(allow‑list)在輸入時出現不完整的情形。攻擊者可利用此缺口執行惡意程式碼、提升權限、洩漏資訊、竄改資料,甚至造成服務阻斷(DoS)。
- CVE‑2026‑65093:屬於 沙箱逃逸(sandbox escape)漏洞,攻擊者可突破 OpenShell 的隔離機制,同樣導致程式碼執行、權限提升、資訊外洩與資料竄改。
兩者皆屬於 程式碼執行(Code Execution)與 權限提升(Privilege Escalation)類型,對使用 OpenShell 進行 AI 代理安全執行的企業與開發者構成嚴重威脅。
影響與應對
OpenShell 為英偉達打造的 AI 代理安全執行環境,廣泛應用於雲端推理與邊緣運算。若未及時修補,攻擊者可在受感染的系統上取得與宿主機相同的權限,進一步竊取機密模型、篡改推論結果,甚至破壞服務可用性。
英偉達建議使用者立即前往官方 GitHub 複製或更新 最新程式碼,並在部署環境中重新建置沙箱設定,以確保漏洞被完全封堵。企業亦應加強 資安監控,針對異常程式行為與權限變更設置即時警報。
未來展望與讀者啟示
此波緊急修補凸顯 AI 代理平台在安全設計上的挑戰,未來英偉達可能持續加強 沙箱機制 與 API 驗證,並推出更嚴格的安全測試流程。對於開發者與資安從業人員而言,保持 軟體更新 的習慣、定期執行漏洞掃描、以及建立多層防禦(defense‑in‑depth)策略,將是降低類似風險的關鍵。
資安日報與資安週報現已提供免費電子報訂閱,歡迎每日或每週直送最新資安要聞,協助您即時掌握全球與臺灣的資安脈動。
分享
