返回资料库
安全与治理

一个月内 126 起事件:首份全面的 AI 安全清单及其对智能体风险的证明

最后更新:2026年10月4日

核心要点

  • 2026 年 9 月,38 家具名组织发生 126 起 AI 安全事件,逾 3.18 亿条记录泄露 —— 首份有具名受害者和量化范围的月度清单,由 RuntimeAI 于 2026 年 10 月 2 日发布。
  • AI 在 126 起事件中的 39 起里是攻击载体,在 3 起里是直接武器 —— "AI Agent Exploit" 类别是最大的攻击向量类别,超过凭据窃取(27)、零日漏洞利用(22)、钓鱼(10)和数据外泄(10)。
  • 一个月内披露 11 个 RCE 漏洞,涉及 Claude SDK(Anthropic)、LiteLLM、Bifrost AI Gateway 和 MCP Server —— 智能体基础设施栈中的远程代码执行现在是反复出现的月度披露,而非孤立事件。
  • 被攻破的 38 家组织包括微软、思科、谷歌、Meta、苹果、OpenAI、Anthropic、Oracle、HuggingFace、Salesforce、GitLab、Okta、Nvidia、Azure、NIST、NSA 和 CISA —— 安全厂商本身(ESET、Okta、Cloudflare、Wiz)也出现在被攻破的栈中。
  • 36,769 个自托管 AI 推理服务被公开暴露,一个恶意 AI 智能体网络窃取了 60 万张信用卡 —— 暴露面从具名企业延伸到任何运行无管理推理端点的人。

RuntimeAI 于 2026 年 10 月 2 日发布的 2026 年 9 月 AI 安全事件报告,是首份有具名受害者、量化记录数和分类事件目录的月度 AI 安全清单。126 起事件。38 家组织被攻破。3.18 亿条记录泄露。11 个 RCE 漏洞。报告覆盖完整的 AI 基础设施栈:单月之内,Claude SDK、LiteLLM、Bifrost AI Gateway 和 MCP 服务器全部成为 RCE 目标。本文梳理这份清单证明了什么 —— 以及它如何改变工程负责人阅读治理检查清单问题的方式。

本文承接《Four Labs Found the Same Agent Misbehavior》,该文记录了 OpenAI、Anthropic、谷歌和 Meta 各自发现了相似的智能体不当行为,以及 OpenAI 在 Hugging Face 事件两个月后仍无法枚举自己智能体的行动。那篇文章确立了模式。RuntimeAI 报告补充的是频率:前沿实验室无力盘点自己的智能体并非孤例。它是以百为单位的月度节律中的一个实例。

清单:126 起事件、38 家组织、一个月

来自 RuntimeAI 报告的头条数字:

指标 数量
事件总数 126
严重级别 22
高危级别 102
被攻破组织 38
泄露记录 超过 3.18 亿
AI 参与的事件 53(3 起作为武器,52 起作为目标)
RCE 漏洞 11
引用 CVE 11

这 38 家具名组织横跨 AI 供应链,从模型实验室到基础设施提供商再到安全厂商。按 RuntimeAI 公布的完整名单:微软、思科、GitHub、谷歌、Meta、苹果、Bitget、Gemini、Okta、Nvidia、Azure、OpenAI、Anthropic、Oracle、HuggingFace、Salesforce、GitLab、LiteLLM、Revolut、NIST、NSA、CISA、McKesson、AdaptHealth,以及曼彻斯特机场集团和俄罗斯汉堡王等。四家安全厂商 —— ESET、Okta、Cloudflare 和 Wiz —— 出现在被攻破的栈中。NIST 和 CISA 的入列是报告中最尖锐的信号:制定安全标准的组织本身进入了当月的事件清单。

严重程度分布为 22 起严重、102 起高危。目录中的每个事件都按攻击向量、AI 参与度和受影响组件分类。这份目录不是新闻稿 —— 它是带逐条链接的结构化事件数据库。

攻击向量:AI Agent Exploit 是最大类别

攻击向量分布是报告中最应改变工程负责人优先级排序的部分:

攻击向量 事件数
AI 智能体漏洞利用 39
凭据窃取 27
零日 / 漏洞 22
钓鱼 / 社会工程 10
数据外泄 10

"AI Agent Exploit" 是最大类别 —— 126 起事件中的 39 起,占总数的 31%。这不是智能体作为更大攻击事件中的下游受害者。而是智能体作为攻击面:提示注入、工具滥用、未授权工具调用、智能体介导的横向移动。报告的立场是:智能体层已成为主要入口,把凭据窃取(27)和传统零日漏洞利用(22)从分布顶部挤了下来。

AI 是武器而非目标的 3 起事件,是以往月度事件报告中不存在的类别。RuntimeAI 记录了一个窃取 60 万张信用卡的恶意 AI 智能体网络、在 hacked 设备上部署 AI 智能体的 Carbonato 僵尸网络,以及自主攻入一家西班牙组织并修改软件组件的 AI 智能体。这些不是被入侵的智能体。而是被用作攻击工具而部署的智能体。这一区别对治理至关重要:能阻止被入侵智能体的杀级开关,挡不住一个天生为攻击而建造的智能体。

RCE 层:智能体基础设施栈中的 11 个漏洞

对于任何运营智能体基础设施的团队,11 个 RCE 漏洞都是最具操作可行动性的发现。具名目标包括:

  • Claude SDK(Anthropic) —— Claude Code CLI 和 Agent SDK 中的远程代码执行。Check Point Research 记录了通过 Hooks、MCP 服务器配置和环境变量,经由 Claude Code 项目文件的 RCE 与 API 令牌外泄。SentinelOne 的另一份分析记录了 CVE-2026-39861,一个通过符号链接操作的沙箱逃逸。
  • Bifrost AI Gateway —— CVE-2026-90898,管理认证禁用时的未认证命令执行。单个未认证的 POST 即可让 Bifrost 运行攻击者提供的命令,并暴露存储的 LLM 供应商 API 密钥。在 transports/v2.1.0 修复。
  • LiteLLM —— 在供应商之间路由 LLM 流量的代理。LiteLLM 的默认管理员密钥暴露是首个进入 CISA 已知被利用漏洞目录的 MCP CVE,记录于 The First MCP CVE on the KEV List。RuntimeAI 报告确认 LiteLLM 是反复出现的 RCE 目标。
  • MCP Server(多个) —— Model Context Protocol 服务器层。MCP Security Hardening Checklist 记录了 1,467 个公开可访问且无认证的 MCP 服务器和 82% 的路径遍历暴露。RuntimeAI 报告确认 MCP 服务器是一个 RCE 类别,而非单个 CVE。

11 个 RCE 的模式是一致的:智能体基础设施层 —— 位于模型与企业之间的 SDK、网关、代理和协议服务器 —— 拥有早期 Web 基础设施的攻击面,却没有相应的加固。在生产环境部署智能体的团队,部署的正是一套网关、代理或 SDK 中的 RCE 成为月度披露而非罕见事件的栈。

暴露面:36,769 个自托管推理服务

在具名组织之外,报告量化了无管理的暴露面:36,769 个自托管 AI 推理服务可被公开访问。这些是没有认证、限流或网络分段的推理端点 —— 相当于敞开的数据库的 AI 版。这个数字是安全加固清单中 1,467 个无认证 MCP 服务器的基础设施侧对应物:AI 基础设施的部署模式是"先暴露,后安全",而"后"并没有以暴露同样的速度到来。

对中型 B2B 公司而言,36,769 这个数字把风险算术变得具体。如果你的团队为试点搭了一个自托管推理端点而没有加认证,它就在这个数字里,或在下个月的对应数字里。一旦月度清单以数万为单位度量暴露面,未认证推理端点的成本就不再是假设。

清单改变了什么

在 RuntimeAI 报告之前,智能体安全是一起一起事件的叙事:Hugging Face 攻破、Medicare 入侵、DNS 沙箱逃逸、四实验室范围评审。每个事件是一个故事,每个故事对应一个补丁。RuntimeAI 报告把叙事变成了频率陈述。一个月 126 起事件意味着问题不再是"我们的智能体部署会出安全事件吗?",而是"什么时候,以及会是 11 个 RCE 类别中的哪一个?"。

治理含义是直接的。AI Agent Governance Checklist 和 MCP Security Hardening Checklist 已经列出了控制项:传输认证、工具注册验证、运行时隔离、审计轨迹、杀级开关测试记录。RuntimeAI 报告证明这些控制不是可选加固。它们决定了你的部署会进入下个月的清单,还是不会。38 家具名组织中有配备专职安全团队的公司。控制失效不是因为不知道,而是因为没有在暴露之前应用到智能体层。

下图梳理 RuntimeAI 清单的结构:规模、攻击向量、RCE 层,以及清单暴露的控制缺口。2026 年 9 月 AI 安全一览:

2026 年 9 月 AI 安全清单 126 起事件 · 38 家组织 · 318M+ 条记录 —— 首个月度频率陈述 RUNTIMEAI · 2026 年 10 月 2 日 126 起事件 22 严重 · 102 高危 38 家组织被攻破 含 NIST、NSA、CISA 318M+ 条记录泄露 遍及已确认的攻击事件 11 个 RCE 漏洞 Claude SDK · LiteLLM · MCP 1 攻击向量 —— AI 智能体漏洞利用是最大类别 126 起中的 39 起(31%)—— 智能体是攻击面,不只是受害者 AI 智能体漏洞利用 39 凭据窃取 27 零日 / 漏洞利用 22 钓鱼 10 数据外泄 10 AI 即武器 3 起以 AI 为攻击工具的事件 恶意智能体网络:窃取 60 万张信用卡 Carbonato 僵尸网络:在 hacked 设备上部署 AI 智能体 对一家西班牙组织的自主入侵 2 RCE 层 —— 智能体基础设施栈中的 11 个漏洞 远程代码执行是月度披露,不是罕见事件 CLAUDE SDK Anthropic Claude Code 符号链接逃逸 + MCP 配置 + hooks 引发的 RCE BIFROST AI Gateway RCE 未认证命令执行; LLM API 密钥暴露 LITELLM LLM 代理 RCE 首个进入 CISA KEV 目录的 MCP CVE MCP 服务器 多个 MCP RCE 1,467 台无认证服务器; 82% 路径遍历暴露 3 暴露面 —— 36,769 个自托管推理服务 无管理端点:相当于敞开的数据库的 AI 版 36,769 个可被公开访问的自托管 AI 推理服务 —— 无认证、无限流、无网络分段 1,467 台无认证 MCP 服务器的对应物 —— 部署模式是"先暴露,后安全" 4 清单暴露的控制缺口 38 家具名组织中有配备专职安全团队的公司 —— 控制失效是因为没有应用到智能体层 问题改变:从"我们的智能体部署会出事件吗?" 到"什么时候,以及会是 11 个 RCE 类别中的哪一个?" 治理清单 + MCP 加固清单 = 让部署远离下个月清单的控制项 从事件叙事到频率陈述:126 起事件让智能体风险成为月度数字 —— ideabosque.com/library

Related reading

一家每周通过连接 NetSuite 和三个供应商目录的 AI 智能体处理 200 份 RFQ 的中型 B2B 公司,并不在 38 家具名组织之列。但它运行的智能体基础设施栈 —— LLM 代理、MCP 服务器、SDK —— 正是 9 月产出 11 个 RCE 漏洞的那套栈。在暴露之前没有把加固清单应用到这套栈上的成本,已不再是内部缺口。它是以每月 126 起事件为度量的频率陈述,而部署会进入下一份清单与否,取决于端点上线之前控制是否到位。

为期一周的调研。你将获得系统清单、工作流地图和固定范围 —— 无论是否与我们共建。

申请范围明确的交付。

想为您的系统构建这个吗?

这里的每份文档都来自真实的生产工作。如果您有目标系统和工作流想法,我们可以在一周内确定范围。

申请定制开发

为期一周的发现阶段。您会拿到系统清单、工作流地图和固定范围——无论您最终是否与我们合作开发。