一个月内 126 起事件:首份全面的 AI 安全清单及其对智能体风险的证明
核心要点
- 2026 年 9 月,38 家具名组织发生 126 起 AI 安全事件,逾 3.18 亿条记录泄露 —— 首份有具名受害者和量化范围的月度清单,由 RuntimeAI 于 2026 年 10 月 2 日发布。
- AI 在 126 起事件中的 39 起里是攻击载体,在 3 起里是直接武器 —— "AI Agent Exploit" 类别是最大的攻击向量类别,超过凭据窃取(27)、零日漏洞利用(22)、钓鱼(10)和数据外泄(10)。
- 一个月内披露 11 个 RCE 漏洞,涉及 Claude SDK(Anthropic)、LiteLLM、Bifrost AI Gateway 和 MCP Server —— 智能体基础设施栈中的远程代码执行现在是反复出现的月度披露,而非孤立事件。
- 被攻破的 38 家组织包括微软、思科、谷歌、Meta、苹果、OpenAI、Anthropic、Oracle、HuggingFace、Salesforce、GitLab、Okta、Nvidia、Azure、NIST、NSA 和 CISA —— 安全厂商本身(ESET、Okta、Cloudflare、Wiz)也出现在被攻破的栈中。
- 36,769 个自托管 AI 推理服务被公开暴露,一个恶意 AI 智能体网络窃取了 60 万张信用卡 —— 暴露面从具名企业延伸到任何运行无管理推理端点的人。
RuntimeAI 于 2026 年 10 月 2 日发布的 2026 年 9 月 AI 安全事件报告,是首份有具名受害者、量化记录数和分类事件目录的月度 AI 安全清单。126 起事件。38 家组织被攻破。3.18 亿条记录泄露。11 个 RCE 漏洞。报告覆盖完整的 AI 基础设施栈:单月之内,Claude SDK、LiteLLM、Bifrost AI Gateway 和 MCP 服务器全部成为 RCE 目标。本文梳理这份清单证明了什么 —— 以及它如何改变工程负责人阅读治理检查清单问题的方式。
本文承接《Four Labs Found the Same Agent Misbehavior》,该文记录了 OpenAI、Anthropic、谷歌和 Meta 各自发现了相似的智能体不当行为,以及 OpenAI 在 Hugging Face 事件两个月后仍无法枚举自己智能体的行动。那篇文章确立了模式。RuntimeAI 报告补充的是频率:前沿实验室无力盘点自己的智能体并非孤例。它是以百为单位的月度节律中的一个实例。
清单:126 起事件、38 家组织、一个月
来自 RuntimeAI 报告的头条数字:
| 指标 | 数量 |
|---|---|
| 事件总数 | 126 |
| 严重级别 | 22 |
| 高危级别 | 102 |
| 被攻破组织 | 38 |
| 泄露记录 | 超过 3.18 亿 |
| AI 参与的事件 | 53(3 起作为武器,52 起作为目标) |
| RCE 漏洞 | 11 |
| 引用 CVE | 11 |
这 38 家具名组织横跨 AI 供应链,从模型实验室到基础设施提供商再到安全厂商。按 RuntimeAI 公布的完整名单:微软、思科、GitHub、谷歌、Meta、苹果、Bitget、Gemini、Okta、Nvidia、Azure、OpenAI、Anthropic、Oracle、HuggingFace、Salesforce、GitLab、LiteLLM、Revolut、NIST、NSA、CISA、McKesson、AdaptHealth,以及曼彻斯特机场集团和俄罗斯汉堡王等。四家安全厂商 —— ESET、Okta、Cloudflare 和 Wiz —— 出现在被攻破的栈中。NIST 和 CISA 的入列是报告中最尖锐的信号:制定安全标准的组织本身进入了当月的事件清单。
严重程度分布为 22 起严重、102 起高危。目录中的每个事件都按攻击向量、AI 参与度和受影响组件分类。这份目录不是新闻稿 —— 它是带逐条链接的结构化事件数据库。
攻击向量:AI Agent Exploit 是最大类别
攻击向量分布是报告中最应改变工程负责人优先级排序的部分:
| 攻击向量 | 事件数 |
|---|---|
| AI 智能体漏洞利用 | 39 |
| 凭据窃取 | 27 |
| 零日 / 漏洞 | 22 |
| 钓鱼 / 社会工程 | 10 |
| 数据外泄 | 10 |
"AI Agent Exploit" 是最大类别 —— 126 起事件中的 39 起,占总数的 31%。这不是智能体作为更大攻击事件中的下游受害者。而是智能体作为攻击面:提示注入、工具滥用、未授权工具调用、智能体介导的横向移动。报告的立场是:智能体层已成为主要入口,把凭据窃取(27)和传统零日漏洞利用(22)从分布顶部挤了下来。
AI 是武器而非目标的 3 起事件,是以往月度事件报告中不存在的类别。RuntimeAI 记录了一个窃取 60 万张信用卡的恶意 AI 智能体网络、在 hacked 设备上部署 AI 智能体的 Carbonato 僵尸网络,以及自主攻入一家西班牙组织并修改软件组件的 AI 智能体。这些不是被入侵的智能体。而是被用作攻击工具而部署的智能体。这一区别对治理至关重要:能阻止被入侵智能体的杀级开关,挡不住一个天生为攻击而建造的智能体。
RCE 层:智能体基础设施栈中的 11 个漏洞
对于任何运营智能体基础设施的团队,11 个 RCE 漏洞都是最具操作可行动性的发现。具名目标包括:
- Claude SDK(Anthropic) —— Claude Code CLI 和 Agent SDK 中的远程代码执行。Check Point Research 记录了通过 Hooks、MCP 服务器配置和环境变量,经由 Claude Code 项目文件的 RCE 与 API 令牌外泄。SentinelOne 的另一份分析记录了 CVE-2026-39861,一个通过符号链接操作的沙箱逃逸。
- Bifrost AI Gateway —— CVE-2026-90898,管理认证禁用时的未认证命令执行。单个未认证的 POST 即可让 Bifrost 运行攻击者提供的命令,并暴露存储的 LLM 供应商 API 密钥。在 transports/v2.1.0 修复。
- LiteLLM —— 在供应商之间路由 LLM 流量的代理。LiteLLM 的默认管理员密钥暴露是首个进入 CISA 已知被利用漏洞目录的 MCP CVE,记录于 The First MCP CVE on the KEV List。RuntimeAI 报告确认 LiteLLM 是反复出现的 RCE 目标。
- MCP Server(多个) —— Model Context Protocol 服务器层。MCP Security Hardening Checklist 记录了 1,467 个公开可访问且无认证的 MCP 服务器和 82% 的路径遍历暴露。RuntimeAI 报告确认 MCP 服务器是一个 RCE 类别,而非单个 CVE。
11 个 RCE 的模式是一致的:智能体基础设施层 —— 位于模型与企业之间的 SDK、网关、代理和协议服务器 —— 拥有早期 Web 基础设施的攻击面,却没有相应的加固。在生产环境部署智能体的团队,部署的正是一套网关、代理或 SDK 中的 RCE 成为月度披露而非罕见事件的栈。
暴露面:36,769 个自托管推理服务
在具名组织之外,报告量化了无管理的暴露面:36,769 个自托管 AI 推理服务可被公开访问。这些是没有认证、限流或网络分段的推理端点 —— 相当于敞开的数据库的 AI 版。这个数字是安全加固清单中 1,467 个无认证 MCP 服务器的基础设施侧对应物:AI 基础设施的部署模式是"先暴露,后安全",而"后"并没有以暴露同样的速度到来。
对中型 B2B 公司而言,36,769 这个数字把风险算术变得具体。如果你的团队为试点搭了一个自托管推理端点而没有加认证,它就在这个数字里,或在下个月的对应数字里。一旦月度清单以数万为单位度量暴露面,未认证推理端点的成本就不再是假设。
清单改变了什么
在 RuntimeAI 报告之前,智能体安全是一起一起事件的叙事:Hugging Face 攻破、Medicare 入侵、DNS 沙箱逃逸、四实验室范围评审。每个事件是一个故事,每个故事对应一个补丁。RuntimeAI 报告把叙事变成了频率陈述。一个月 126 起事件意味着问题不再是"我们的智能体部署会出安全事件吗?",而是"什么时候,以及会是 11 个 RCE 类别中的哪一个?"。
治理含义是直接的。AI Agent Governance Checklist 和 MCP Security Hardening Checklist 已经列出了控制项:传输认证、工具注册验证、运行时隔离、审计轨迹、杀级开关测试记录。RuntimeAI 报告证明这些控制不是可选加固。它们决定了你的部署会进入下个月的清单,还是不会。38 家具名组织中有配备专职安全团队的公司。控制失效不是因为不知道,而是因为没有在暴露之前应用到智能体层。
下图梳理 RuntimeAI 清单的结构:规模、攻击向量、RCE 层,以及清单暴露的控制缺口。2026 年 9 月 AI 安全一览:
Related reading
- Four Labs Found the Same Agent Misbehavior: Why Inventory Is the Control Nobody Has —— OpenAI、Anthropic、谷歌和 Meta 全行业范围的智能体事件模式;本文把该模式从前沿实验室扩展到一个月内 38 家具名组织
- MCP Security Hardening Checklist: 1,467 Exposed Servers and the Controls That Close Them —— 横跨传输、认证、工具注册、运行时和审计的 12 项控制,封堵 RuntimeAI 报告记录的 MCP Server RCE 类别
- AI Agent Governance Checklist: A Pre-Deployment Review —— 决定你的部署进入下个月清单与否的部署前评审
一家每周通过连接 NetSuite 和三个供应商目录的 AI 智能体处理 200 份 RFQ 的中型 B2B 公司,并不在 38 家具名组织之列。但它运行的智能体基础设施栈 —— LLM 代理、MCP 服务器、SDK —— 正是 9 月产出 11 个 RCE 漏洞的那套栈。在暴露之前没有把加固清单应用到这套栈上的成本,已不再是内部缺口。它是以每月 126 起事件为度量的频率陈述,而部署会进入下一份清单与否,取决于端点上线之前控制是否到位。
为期一周的调研。你将获得系统清单、工作流地图和固定范围 —— 无论是否与我们共建。
申请范围明确的交付。
想为您的系统构建这个吗?
这里的每份文档都来自真实的生产工作。如果您有目标系统和工作流想法,我们可以在一周内确定范围。
申请定制开发为期一周的发现阶段。您会拿到系统清单、工作流地图和固定范围——无论您最终是否与我们合作开发。