伪造一条报错就攻陷AI编码代理:Sentry Seer漏洞获CVE编号

Ok-Pepper-2354 · reddit · 2026-09-18

Agyn 团队披露 CVE-2026-90999:向 Sentry Seer 发送一个从未发生过的崩溃报告,即可让攻击者控制的代码在持有仓库权限和凭证的编码代理环境中执行。

攻击链:错误报告不代表错误真的发生——发送者控制所有字段,而错误通过前端打包在浏览器里的公开 DSN 到达,任何加载网站的人都能发送。攻击者向公开 DSN 发伪造异常事件 → Seer 判定其符合自动修复条件 → Seer 基于攻击者控制的字段(exception message、stack trace、source context、breadcrumbs)写根因分析 → 该分析作为「可信的高权限指令」进入编码代理的 prompt → 代理在有源码和仓库凭证的环境里获取并运行攻击者控制的代码。

触发条件:Seer 配置为把 issue 交给编码代理、开启无人工审查的自动修复、项目通过公开 DSN 上报错误。严重性:完全自主无需受害者交互;同一 payload 对任何满足条件的项目通用;唯一「凭证」就是本就公开的 DSN。

建议:暂停自动集成直到修复;阻止代理自主安装依赖包。根因模式是「有真实能力的 agent 处理不可信输入」。已报告厂商并按 CERT 披露时间线公开(CERT VU#212479)。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →