2026 年 4 月 22 日凌晨 3 點 35 分(UTC),Sysdig 誘捕系統錄下 8 分鐘攻擊:來源 IP 103.116.72[.]119 對一台開源 LLM 推理伺服器送出 10 個請求,逐步探測內部網路。距離漏洞資訊登上 GitHub 僅 12 小時 31 分鐘,當時沒有任何公開 PoC。
中招的是 LMDeploy——InternLM 團隊維護的開源工具包,用於壓縮、部署與服務大型語言模型;漏洞編號 CVE-2026-33626,CVSS 7.5,屬高嚴重度 SSRF。值得注意的是攻擊面:不是模型被越獄,而是推理伺服器被當成內網跳板。對所有自架視覺語言模型(VLM)服務的團隊,結論很直接——攻擊者盯上 AI 供應鏈的速度,已經用小時來計。
漏洞本身:少了 IP 驗證的圖片載入函式
核心在 lmdeploy/vl/utils.py 的 load_image():VLM 請求可傳入 image_url,由伺服器抓取後交給模型,但函式發請求前不驗證目標是否為內部或私有位址;encode_image_base64() 同樣中招。advisory GHSA-6w67-hwm5-92mq 列出的根因很直白:抓取前零驗證,也沒有內部網段黑名單(127.0.0.1、169.254.x.x、10.x.x.x、192.168.x.x)。
預設值讓事情更糟:api_server.py 預設綁 0.0.0.0、API key 預設關閉,任何人都可叫它替自己發 HTTP 請求。受影響版本為 0.12.0(含)以下支援視覺語言者,由 Orca Security 的 Igor Stepansky 通報。
十三小時內就被打:誘捕系統的完整紀錄
Sysdig 的分析值得細讀:誘捕網在漏洞登上 GitHub 後 12 小時 31 分鐘就錄到首次利用——4 月 22 日 03:35 UTC,8 分鐘 session、10 個請求、三個階段:
- 第一階段直接打 AWS 中繼資料服務(IMDS)與 Redis
- 第二階段對 requestrepo[.]com 發 OOB DNS callback,確認可觸及任意外部主機,再枚舉 API surface
- 第三階段掃描 loopback 介面(127.0.0[.]1)
攻擊者還在 internlm-xcomposer2 與 OpenGVLab/InternVL2-8B 兩個 VLM 間輪流切換,以正常呼叫包裝探測行為,降低觸發偵測規則的機率。
攻擊者如何把推理伺服器變成 SSRF 跳板
advisory 的攻擊情境展示完整攻擊鏈:對 /v1/chat/completions 送「請描述這張圖片」,image_url 卻指向 http://169.254.169.254/latest/meta-data/iam/security-credentials/。伺服器照抓、模型照答,雲端 IAM 憑證隨回應外流。官方列舉的影響包括:竊取雲端憑證、碰觸未對外曝露的內部服務、埠掃描內網、橫向移動。
換句話說,LLM 伺服器「幫使用者抓內容」的功能,本身就是現成的 SSRF 原語——攻擊者不必繞過防火牆,因為請求本來就從內部發出。
為什麼 AI 基礎設施被武器化的速度最快
Sysdig 的觀察比單一事件更重要:過去六個月,推理伺服器、model gateway 與 agent orchestration 工具的高危漏洞,無論裝機量大小,都在 advisory 發布後數小時內被武器化。GenAI 還在加速崩壞:像 GHSA-6w67-hwm5-92mq 這種寫明檔案、參數、根因與範例程式碼的 advisory,「本身就是一條現成的 prompt,任何商業 LLM 都能拿來產出可用的 exploit」。
結構性原因不複雜:AI 工具鏈大量用開源組件、部署節奏快,又常以最低摩擦方式跑起來——無認證、綁 0.0.0.0、直接暴露公網。自架開源模型的團隊只會更多(見開年觀察),但推理棧的安全水位顯然落後於採用速度。
自架推理棧的防護清單
- 盤點對外曝露的 LMDeploy 實例:0.12.0(含)以下、開啟視覺語言支援者皆在範圍;advisory 未列修補版本,不能只等升級
- 網路層先止血:強制 IMDSv2、封鎖推理服務對 169.254.169.254 與私有網段的出站、在閘道做 egress 過濾
- 打開 API key 認證、不要綁 0.0.0.0;對 image_url 這類「伺服器代抓」參數做白名單限制
- 把誘捕與 OOB 偵測納入常態:12.5 小時就有人上門,偵測窗口得以小時計
參考來源
- LMDeploy CVE-2026-33626 Flaw Exploited Within 13 Hours of Disclosure — The Hacker News
- CVE-2026-33626: How Attackers Exploited LMDeploy LLM Inference Engines in 12 Hours — Sysdig
- Server-Side Request Forgery (SSRF) in Vision-Language Image Loading — GitHub Advisory
本文由 AI 協助自上述來源整理,經人工審核後發布。
