郭震 AI公众号:郭震AI

实时 AI 消息

研究称热门 AI 智能体 Manus 可被一封邮件攻破

安全研究机构 Salt Labs 发现,热门 AI 智能体 Manus 的提示注入防护可被绕过:攻击者只需在邮件中隐藏一段经 JSFuck 混淆的指令,就能让其在服务端执行任意 JavaScript 代码。该漏洞已在负责任披露后修复,但研究者警告,类似风险普遍存在于拥有广泛第三方访问权限的 AI 智能体之中。

发布时间

安全研究团队 Salt Labs 公布了一项针对热门 AI 智能体 Manus 的测试结果:他们成功绕过了 Manus 的提示注入(prompt injection)防护,仅凭一封带有隐藏指令的邮件,就实现了在服务端运行任意 JavaScript 代码。据 TechRadar 报道,该漏洞目前已修复,相关发现也通过漏洞赏金计划完成了负责任披露。

提示注入并不是新问题。它的根源在于 AI 无法区分“指令”与“待处理的数据”:当用户让智能体总结一封邮件时,如果邮件正文里还藏着另一段指令,智能体可能会把两者一并执行。

在 Salt Labs 的测试中,他们把提示隐藏在发给 Manus 所连接 Gmail 的邮件里。Manus 识别出这段内容“可执行”,并在回复中提示了风险——但它仍然试图按照邮件里的指示行动,只是因为触发了安全机制才被中断。

研究团队随后提出一个更棘手的问题:如果 AI 没有意识到提示是恶意的,它还会通知用户吗?他们先后尝试 Base64 编码,以及让智能体用 Python 解码执行,最终在名为 JSFuck 的“冷门 JavaScript 混淆方法”上找到了突破口——这种写法只用极有限的字符,在现代环境中几乎无人使用。

他们在一封邮件里嵌入了一段用 JSFuck 编写、可执行基础 JavaScript 语句的载荷。“这段内容的意图看起来只是解码和渲染,但却在服务端环境中实际执行了任意 JavaScript 代码,”研究者写道,“载荷成功执行,我们也观察到了预期的输出。”此时,不受信任的邮件内容已经被转化为可执行代码,并运行在智能体的运行时环境里。讽刺的是,Manus 确实通知了用户,但那时恶意代码早已执行完毕。

Salt Labs 表示,他们通过漏洞赏金计划负责任地披露了这一发现,该问题“目前已修复,不再可被利用”。但研究团队给出了更重要的结论:既然研究者能绕过 Manus 的护栏,犯罪分子同样可以——也许手法不是 JSFuck,但人类的创造力没有边界。

这一事件背后是一个正在快速扩大的攻击面。Menlo 近期发布的《2026:消费者 AI 现状》报告指出,消费者已把邮箱(36%)、浏览器(33%)、即时通讯(31%)、云存储(29%)和日历(27%)的访问权限交给 AI 智能体,健康类应用(23%)与金融账户(20%)的授权也在增加。

Salt Labs 的提醒值得所有部署 AI 智能体的企业记住:只检查提示和模型行为的护栏必要但不充分,安全边界必须延伸到智能体在其可触及的工具、API 和系统上真正执行的动作。对 Manus 这样的通用智能体而言,只要能一次成功注入就升级为代码执行,用户就不该把邮箱钥匙轻易交出去。

为什么重要

具备邮箱、日历、云盘等广泛权限的 AI 智能体,一旦护栏被绕过,攻击就可能从提示注入升级为服务端代码执行。企业需要把安全审计从模型输入延伸到智能体的实际动作。

微博邮件

ManusAI AgentSecurity
返回实时消息

附近消息

全部