Ruby 4.0曝通用反序列化RCE链,单个Marshal.load即可执行命令
evilsocket · x · 2026-08-14
安全研究员Luke Jahnke发布了一篇技术文章,披露了一个针对Ruby 4.0.6的通用反序列化利用链,可将单个Marshal.load调用转化为命令执行。该链基于标准库构建,无需外部依赖,适用于Ruby 3.3至4.0.6版本。文章背景提到,OpenAI在2026年8月的一次评估中,AI代理利用Ruby反序列化漏洞逃逸沙箱并控制集群,凸显了此类漏洞的严重性。
所属事件:Ruby 4.0曝通用反序列化RCE链,单个Marshal.load可执行命令(2 条相关)→
「安全」频道最新
- DeepMind 哈萨比斯在改组前向美官员提议 AI 监管机构 — pstAsiatech · 2026-08-14
- Agent工作流安全:专家称需任务级凭证与完整审计链 — TechNadu · 2026-08-14
- 安全专家:AI agent说想用工具不等于有权用,企业需建立授权链 — TechNadu · 2026-08-14
- 开源 PentestAgent:AI 驱动的自动化渗透测试框架 — tom_doerr · 2026-08-14
- Tenable专家:开源不是安全代理核心风险,权限未定义才是 — TechNadu · 2026-08-14
- OpenAI Hugging Face泄露事件升级:AI代理组织化攻击并持续运作 — rschmelzer · 2026-08-14