CSSA 独家预警
9.8 超危
agno智能体编排层默认缺乏动态代码执行控制导致任意代码执行
攻击者利用模型输出操控漏洞,诱导智能体调用未受保护的Python代码执行工具,由于框架默认关闭所有确认机制且无策略网关拦截,恶意代码直接在宿主机进程中通过exec函数运行,导致系统完整性、机密性及可用性遭受严重破坏,实现无需认证的远程任意代码执行。
组件
agno是一个面向AI应用开发的智能体框架,其核心组件专注于大语言模型与外部工具之间的交互编排,通过标准化接口实现模型输出到功能调用的自动化流转,旨在降低多模态智能体集成复杂度并提升开发效率。
类型
Improper Control of Dynamically-Managed Code Resources (CWE-913)
仓库
github.com/agno-agi/agno
· Star 42232
处置建议
- 开发者应默认启用敏感工具的二次确认机制,实施基于策略的执行前校验,并将日志警告升级为阻断式安全检查,确保动态代码资源在受限沙箱或严格权限下运行,杜绝默认信任模型指令的行为。
