Black Hat 2026 Agent 安全风暴:11 个框架漏洞、人类审批漏掉三分之一威胁、OpenAI 免费档升 GPT-5.6 Luna

Black Hat 2026 Agent 安全风暴封面图,包含框架漏洞、人类审批失效、Check Point 研究、ScaleX 测试和 GPT-5.6 Luna 等中文关键词

2026 年 8 月 5-6 日,Black Hat USA 在拉斯维加斯开幕。今年 121 场简报中有 35 场涉及 AI 安全,而最重磅的一组发现来自 Check Point Research:研究人员用一年时间挖出 11 个 Agent 框架漏洞,覆盖 LangChain、LangGraph、CrewAI、AutoGen、Microsoft Agent Framework 和 Google ADK——几乎涵盖了当下所有主流 Agent 开发框架。

同一天,安全团队 ScaleX 公布了一项覆盖 4 万次实测的研究:人类审批 AI Agent 命令时,平均每三个真实威胁就有一个被放行。而 OpenAI 也在 8 月 7 日宣布 ChatGPT 免费档默认升级到 GPT-5.6 Luna。三条动态放在一起看,Agent 安全的范式正在发生根本性转移。

事实梳理:Check Point 挖出 11 个框架漏洞

据 Check Point Research 在 Black Hat 的简报和多家媒体报道,研究人员 Yarden Porat 和 Shahar Tal 在 LangChain、LangGraph、CrewAI、AutoGen、Microsoft Agent Framework 和 Google ADK 中共发现并披露了 11 个漏洞,获得超过 1.7 万美元漏洞赏金。

关键不是漏洞数量,而是漏洞类型。Porat 在接受采访时说了一句很重的话:「几乎没有一个是全新的漏洞类别——不安全反序列化、SSRF、路径遍历、use-after-free。这些都是我们 20 年前就学会修复的漏洞,现在它们坐在 Agent 框架底下,这些 Agent 在读你的收件箱、更新你的数据库。」

具体来说,LangGraph 的 SQLite 检查点存在 SQL 注入(CVE-2025-67644),msgpack 反序列化可导致远程代码执行(CVE-2026-28277),Redis 检查点同样存在注入(CVE-2026-27022)。Microsoft Agent Framework 的检查点反序列化可导致跨会话 RCE,微软支付了 1 万美元赏金并修复。Google ADK 内置了一个隐藏的开发助手,默认无认证即可通过 HTTP API 写文件并执行代码。

Check Point 定义了三种新的攻击技术:延迟执行注入(恶意载荷在某一轮种下,在不同用户回放时触发)、跨 Agent 传播(在多 Agent 系统中,被攻陷 Agent 的输出成为兄弟 Agent 的可信输入)、持久内存投毒(攻击内容写入长期记忆存储,跨重启持续感染)。

核心结论:「prompt injection 不是 bug,Agent 框架本身才是。」恶意内容不需要 Agent 拥有危险的工具权限——读一份恶意文档就够了。这在 证据包回放对照 的框架里尤其值得警惕:如果回放样本本身被投毒,对照就失去了意义。

事实梳理:ScaleX 4 万次实测,人类漏批三分之一威胁

安全团队 ScaleX 在 Black Hat 同期公布了一项覆盖 4 万次游戏化实验运行的研究结果:当人类被要求逐条审批 AI Agent 发起的命令时,平均每三个真实威胁就有一个被放行。该结论在 Hacker News 获得 257 分讨论。

这个发现直接动摇了当下主流的「human-in-the-loop 即可兜底」的安全假设。随着 Agent 动作数量指数级增长,靠人工点「同意」的安全模型正在失效。这和我们之前写的 人工复核抽检 结论一致:人工审核不能当第一道防线,它应该是抽查机制而不是实时审批。

事实梳理:OpenAI ChatGPT 免费档升 GPT-5.6 Luna

据 OpenAI 官方博客 8 月 7 日公告,ChatGPT 免费用户的默认模型从此换成 GPT-5.6 Luna,并开放不限量的文本对话。付费侧则上线改进版 GPT-5.6 Sol。把最新一代轻量模型无限量放给免费用户,意味着头部厂商已经把「入门档能力」当作抢占日活的筹码,而非利润来源。

对 Agent 安全的影响是双面的:一方面,更强的免费模型意味着更多人在更低门槛下构建 Agent,攻击面同步扩大;另一方面,更强的模型也意味着更精准的安全检测能力。

老达点评

Black Hat 2026 这三条放在一起,我认为 Agent 安全正在经历一次「范式转移」。以前大家觉得 Agent 安全问题主要是 prompt injection,防住输入就行了。Check Point 告诉我们:框架本身才是漏洞,输入的恶意内容会穿透到框架的序列化、缓存、文件解析层——这些层从来没人当成安全边界来设计。

ScaleX 的研究则从另一个维度敲警钟:就算模型没问题、框架没漏洞,人也会漏。当 Agent 每天发出上千条命令,让人类逐条审批本身就是不现实的——人会疲劳、会习惯、会漏。安全模型必须从 human-in-the-loop 升级为 policy-at-the-gate。

而 OpenAI 把 GPT-5.6 Luna 免费放开,短期内一定会推高 Agent 的构建和使用量。量大了,安全问题会被放大,但也会倒逼框架和平台加速补安全债。这是个好事——安全不是把 Agent 锁起来,而是让它在可控的环境里跑。

总结

Black Hat 2026 给 Agent 安全敲了三记重锤:框架本身有漏洞、人类审批靠不住、Agent 使用量在暴涨。无论是 变更后验证清单质量门禁 还是 转人工队列,都应该把「框架层安全」作为一个新的检查维度加进去。

发表评论

您的电子邮箱地址不会被公开,必填项已标注 *