在 vLLM 和 SGLang 等推理引擎中发现了一个重要的安全漏洞 CVE-2025-9141,该漏洞源于在模型生成的参数上使用了 `eval()` 函数。这个问题让人联想到早期的 SQL 注入和不安全反序列化等漏洞,其根源在于将 LLM 输出视为可信内容而非不可信文本。该漏洞凸显了 AI 基础设施快速发展的一个普遍趋势,即为了追求性能基准而常常忽视安全最佳实践,从而可能被对抗性输入所利用。 AI
影响 强调了在 AI 基础设施中进行健全输入验证的必要性,因为经典的软件漏洞可能会在 LLM 应用中重新出现。
排序理由 识别出 AI 推理软件中的一个特定漏洞,但不代表新的模型发布或核心 AI 研究。
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →