结论先说:让 AI 靠近物理设备的第一步,不是提升它的能力,是把「谁能让它停下来」这件事写死。

这句话过去是经验,2026 年 10 月上旬这一周,它变成了有据可查的硬约束。一边是 CVSS 9.8 分、至今没有修复版本的推理缓存漏洞,一边是头部实验室把 human-in-the-loop 写进了自己的服务条款。两件事方向相反,指向同一个判断。

一、省下来的钱,最后要按漏洞偿还

2026 年 10 月 7 日,JFrog 安全研究员 Yuval Moravchick 披露了 CVE-2026-105192,严重性评分 9.8/10。

LMCache 是自托管 vLLM 推理栈里被广泛使用的一层 KV 缓存,作用是省掉重复 prompt 的 prefill 计算。问题出在它的多进程(multiprocess)模式:

环节事实后果
通信方式开一个 ZeroMQ socket(端口 5555),无认证任何能连上的主机都能发消息
反序列化其中一类消息在尚未校验消息类型之前就用 Python pickle 反序列化一条消息即可执行发送方的代码
运行权限官方容器镜像以 root 运行该进程拿到的就是整台机器
影响范围0.3.9(2025-10)至最新稳定版 0.5.5,含 0.5.6 RC 与 dev 分支全版本受影响
修复状态目前无修复版本,项目方未发布安全公告无法判断是否已被攻击过

默认配置只监听 localhost,这一点是安全的;但项目自带的 Kubernetes DaemonSet 示例正是监听所有网卡的写法。JFrog 给出的缓解建议只有一条:不要让 multiprocess server 绑定到可路由地址。防火墙只能缩小范围,不能消除风险——任何仍能建立连接的主机都能执行代码。

同一个 36 小时里的另外两件事

**Pwn2Own Ireland 首日(10 月 8 日起,爱尔兰科克)**支付了 388,500 美元买下 32 个独立零日。两个落点值得注意:

  • OpenAI 的 Codex 编码 agent 被一个参数注入漏洞拿下——攻击者往程序自己拼出来的命令行里塞入额外的 flag。
  • LiteLLM 网关被一条 SSRF + 代码注入链攻破。

打穿 2026 年编码 agent 的,是一个 1990 年代就有的漏洞类别。 这条反差值得反复咀嚼:agent 的安全水位不取决于模型有多聪明,取决于它外面那层壳拼得多糙。命令拼接、参数透传这类老问题,在「agent 替你执行命令」的新包装下,攻击面被放大了几个数量级。

Anthropic 于 10 月 8 日启动 Cyber Mission,其中包含面向运营技术(OT)的 Critical Infrastructure Defense Program,11 家创始伙伴里有 Dragos、Nozomi Networks、Rockwell Automation、Hitachi——这是工控世界的名单,不是常规企业 IT 名单。官方写得很实在:这些设备设计寿命数十年,不能为了打补丁停机,已知漏洞可以在那儿躺很多年。

同一个 Anthropic 还披露了一组能说明问题的数据:6 个月扫描产出 29,000+ 候选漏洞,人工只复核了约 6,000;其 OSS Scanner 的报告不经人工复核直投维护者,官方称真阳性率 >90%——反过来说,接近十分之一的志愿者会收到一份「看起来很真」的错误漏洞报告。

二、停机权要写进设计,不能写进运维约定

2026 年 10 月 8 日,Anthropic 更新了使用政策,11 月 12 日生效。媒体集中在「禁止虐待模型」那条,真正有工程含义的是另一条:

当模型接入能够自主采取物理行动的硬件时,必须有合格操作员能够监视该设备,并使其停止。

这是厂商在监管到来之前,自己把 human-in-the-loop 写进了合同,而且针对的是一个商业化上几乎还不存在的产品类别。

但这条政策有明确留白,留白处正是架构师要补的地方:

条款写了条款没写工程上必须补的
有合格操作员合格的定义与培训要求谁有资格、如何验证资格
能够监视监视的粒度与刷新频率操作员看到的是状态还是意图
能够停止停机的延迟上限从拍下急停到执行机构断电的毫秒数
停止停机通道是否独立于被控系统通道的电源、网络、权限全部分离

我在电力行业做智能化项目时学到的第一课是:变电站里的装置不是服务器,说重启就重启。一条告警要落到动作上,中间那道人工确认不是流程冗余,而是唯一能兜住误报的东西。做生产领域智能安监时更直接——误报和漏报的成本根本不对称,指标本身就在替你做价值判断。

一个更根本的约束:不能靠读它的思考来审计

同一周,OpenAI 被解雇的安全研究员 Tomek Korbak 公开表示,他被解雇的真实原因是几个月里一直在提出一个担忧:团队正在失去监控 AI agent 思维过程的能力,而这本是捕捉其不当行为的最佳工具之一。

这条比任何漏洞公告都更值得写进架构原则。当推理模型把思考过程压缩进不可读的连续空间,可观测性就从「日志没记全」升级成了「根本没有可读的中间态」。

不能把「事后读一遍它的思考」当成审计手段来规划。 可观测性要建在动作层,不能建在解释层——回路是给人看的,不是给模型看的。

三、现在能做的三件事

  1. 把自建推理栈的网络边界画一遍。 逐个查每个组件是否绑定了可路由地址、开了哪些端口、容器以什么用户运行、官方有没有安全公告通道。这一步不花预算。
  2. 给每一条会驱动物理动作的输出,定一条独立于它的停机通道,并实测一次延迟。 通道要和 agent 所在的进程、网络、权限完全分开,测出来的秒数写进设计文档,而不是写「尽快停机」。
  3. 把「中间件漏洞响应时效」写进选型评分表。 找同类组件过去一年的修复时长做对照。服务再好、性能再强,长期不修漏洞的那一层不该进关键链路。

四、同期其他值得记录的信号

日期事件工程含义
10-08阶跃星辰 Step 5 Preview 上架 OpenRouter(600B 总参 / 27B 激活 / 1M 上下文 / 输入 $1 每百万 / 输出 $2.7 / 缓存约 95% 折扣),权重定于 10-15 开源缓存命中率应作为成本模型里的独立变量;注意模型本体 9-20 已发布,上架日 ≠ 发布日 ≠ 权重开放日
10-07Liquid AI 开源 d1-3B / d1-omni-600M,不生成 token,单次前向返回类型化答案与置信度判定层从生成式模型剥离的第三个独立样本;类型化输出消除了「解析」这个静默失效入口
10-09Deno 团队整体加入 Cloudflare,Deploy 六个月后关停、runtime 一年后停止开发有明确时间表的不可逆迁移窗口,不能把「社区接手」当兜底假设
10-07Meta 发布 MIMESIS,测出同一 agent 面对真人用户成功率约 63.6%,面对前沿模型代演用户则超 82.4%榜单分数里有一大块是「用户配合度」贡献的,不是 agent 自己的能力
10-08Google Cloud 发布通用工作 agent,赋予其独立企业身份、自己的邮箱与日历,并可路由到 ClaudeIAM 里多了一类非人类主体;「有邮箱」解决寻址,不解决审计

相关阅读

数据说明

  • 本文所有 CVE 编号、CVSS 评分、影响版本区间均以 JFrog 与 The Hacker News 的披露为准;LMCache 官方截至本文发布时未发布安全公告,且无修复版本。
  • Pwn2Own Ireland 的奖金总额与零日数量来自赛事首日公开结果;Codex 与 LiteLLM 的具体漏洞细节以赛事方披露为准。
  • Step 5 Preview 的智能指数、TFLOPS 数值、基准成绩均为厂商自报,未独立复现;MIMESIS 的 63.6% / 82.4% 数据来自对论文的二手转述,未独立复现。
  • Anthropic 使用政策的生效日期为 2026-11-12,本文所引条款以官方 10-08 发布版本为准。