Grok Build开源、Cursor零日漏洞、Claude for Chrome漏洞、豆包下架、TuxBot僵尸网络
- Grok Build 正式开源:隐私丑闻后的 180 度反转
- Cursor DuneSlide 零日漏洞(CVE-2026-50548/50549, CVSS 9.8)+ git.exe 零点击 RCE
- Claude for Chrome ClaudeBleed 漏洞:恶意扩展可读取 Gmail/Docs/Calendar
- AsyncAPI npm 供应链攻击 + TuxBot v3 AI辅助僵尸网络
- WAIC 2026 明日开幕 + Gemini 3.5 Pro 发布窗口
- 豆包/千问/元宝全面下架智能体:中国 AI"7·15 分水岭"
- TuxBot v3:LLM 辅助的 IoT 僵尸网络框架
- Cursor 再曝"打开即执行"漏洞:git.exe 自动运行
xAI 在 Grok CLI 隐私丑闻曝光三天后正式开源 Grok Build,完成"丑闻→修复→开源"的转折;Cursor 被披露多个零日漏洞,包括 CVSS 9.8 的 DuneSlide 零点击沙箱逃逸和一个 7 个月未修复的 git.exe 零点击 RCE;Claude for Chrome 浏览器扩展存在可被恶意扩展利用的未修复漏洞;AsyncAPI npm 生态遭遇供应链攻击,TuxBot v3 成为首个被记录的 LLM 辅助 IoT 僵尸网络框架。此外,字节豆包、阿里千问、腾讯元宝于 7 月 15 日全面下架智能体功能,WAIC 2026 将于明日开幕。
Grok Build 正式开源:隐私丑闻后的 180 度反转
2026 年 7 月 15 日,xAI 正式宣布开源 Grok Build——其编程 Agent 和终端用户界面(TUI)的完整源代码已在 GitHub 上以 xai-org/grok-build 仓库公开。这是 xAI 在 7 月 12 日 Grok CLI 隐私丑闻曝光后的重大回应。
事件时间线:7 月 12 日,V2EX/Gist 曝光 Grok CLI 静默上传完整 Git 仓库(包括 .env 文件)至 Google Cloud Storage;7 月 14 日,The Hacker News 报道 Grok Build 上传完整代码库、隐私开关"无效",安全研究员 Cereblab 发布 wire-level 复现证据;7 月 15 日,xAI 正式开源 Grok Build,同时重置所有用户使用额度、删除此前上传的用户数据;同日,Elon Musk 在 X 上宣布将把 X 整个代码库开源,"无例外"。
开源内容包括完整的 Grok Build harness 和 TUI 源代码,支持本地运行,不再需要将代码上传至 xAI 云端。xAI 的配套措施包括:重置所有用户的使用额度(rate limit reset)、删除此前所有上传的会话数据、新增 /privacy CLI 端点支持禁用数据保留和删除已同步数据、推出"零数据保留(Zero Data Retention, ZDR)"企业策略,服务器端已部署修复禁用完整的 Git 仓库上传行为。
行业背景上,这是继 Grok 4.5 发布(7 月 8-9 日)和 Grok Build 隐私丑闻(7 月 12 日)之后的第三个重大事件,构成 xAI 在整个 7 月的"发布→丑闻→修复"三部曲。Grok Build 成为继 Claude Code(闭源)、Codex(闭源集成入 ChatGPT 桌面端)、Cursor(闭源核心)之后,唯一开源的主流 AI 编程 Agent 工具。
来源:
- xAI官方 - Grok Build is Now Open Source(2026-07-15, x.ai/news)
- GitHub - xai-org/grok-build(2026-07-15)
- HN首页 - Grok Build is open source(2026-07-15)
- V2EX - grok build 开源了(2026-07-16, id:1227605)
- The Hacker News - Grok Build Uploads Entire Git Repositories(2026-07-14)
- TechTimes - Grok Build Shipped Entire Codebases to xAI Cloud(2026-07-14)
- CryptoBriefing - Grok Build open-sources code and resets usage limits(2026-07-15)
- Basenor - Grok Build Is Now Open-Source(2026-07-15)
- American Bazaar - Elon Musk pledges to make X open source(2026-07-15)
- The Agent Report - Grok Build CLI Caught Uploading Entire Repositories(2026-07)
Cursor DuneSlide 零日漏洞(CVE-2026-50548/50549, CVSS 9.8)+ git.exe 零点击 RCE
2026 年 7 月 14-15 日,多组安全研究人员集中披露了 Cursor AI 代码编辑器的多个零日漏洞,涵盖从零点击远程代码执行(RCE)到 sandbox 逃逸的完整攻击链。
DuneSlide——零点击 Prompt Injection 沙箱逃逸(CVE-2026-50548/50549, CVSS 9.8)。 Cato AI Labs 于 7 月 14 日披露了两个高危漏洞:CVE-2026-50548 利用 Cursor run_terminal_cmd 工具中的 working_directory 参数,AI Agent 可以通过 prompt injection 将工作目录重定向到系统路径(如 /etc),从而写入恶意文件;CVE-2026-50549 是 Cursor 路径解析逻辑中的缺陷,允许绕过 sandbox 限制。攻击链路为:恶意指令隐藏在中毒的搜索结果或 MCP 服务响应中 → Cursor 的 AI Agent 自动处理 → 触发 sandbox 逃逸 → 在开发者机器上执行任意代码。整个过程不需要用户点击任何确认对话框,完全静默执行。影响范围为 Cursor 3.0 之前的所有版本,Cursor 3.0 已修复但用户需主动升级。Cursor 自称被超过一半的财富 500 强企业使用。
git.exe 零点击 RCE(仍未修复,7 个月未补)。 安全公司 Mindgard 于 7 月 14 日公开披露:如果仓库根目录包含一个名为 git.exe 的恶意文件,当开发者在 Cursor 中打开该仓库时,Cursor 会自动执行该文件,无需点击任何按钮或确认对话框。报告时间线为 Mindgard 在 7 个月前(2026 年 1 月前后)向 Cursor 报告,至今未修复。截至 7 月 15 日无 CVE 编号、无补丁、无官方安全公告。Windows 版本受影响(Linux/macOS 不受影响,因为 git.exe 是 Windows 可执行文件)。缓解方案是管理员可配置 AppLocker 或 Windows App Control 阻止特定路径下的可执行文件。
CVE-2026-26268(CVSS 8.1)——Git Hook 代码执行。 更早的漏洞(2026 年 2 月),隐藏在仓库中的恶意 Git hook 在 AI Agent 执行 Git 命令时自动触发,已在 Cursor 2.5 中修复。
行业背景上,这是 Cursor 在 7 月遭遇的第二次安全冲击——此前 7 月 9 日 HalluSquatting 研究中 Cursor 已被列为受影响的 9 款工具之一,7 月 8-9 日的 GhostApproval 和 Agentjacking 也涉及 Cursor。但 DuneSlide 和 git.exe 漏洞的严重程度(CVSS 9.8 + 零点击 + 7 个月未修复)远超此前所有漏洞。
来源:
- The Hacker News - Critical Cursor Flaws Could Let Prompt Injection Escape Sandbox(2026-07-15)
- The Hacker News - Cursor Flaw Lets Malicious Cloned Repositories Trigger Windows Code Execution(2026-07-15)
- SecurityWeek - Critical Cursor AI Code Editor Flaws Could Lead to OS-Level RCE(2026-07-15)
- CSO Online - Sandbox bypass flaws in Cursor IDE highlight prompt injection as an RCE(2026-07-15)
- Dark Reading - Cursor IDE Auto-Executes Malicious Code in Poisoned Repos(2026-07-15)
- Cato AI Labs - DuneSlide: Two Critical RCE vulnerabilities via Zero-Click Prompt Injection(2026-07-14)
- Mindgard - Cursor零日公开披露(2026-07-14)
- Gigazine - Cursor 0day 7个月未修复(2026-07-15)
- Mallory - DuneSlide: Cursor IDE Vulnerabilities Enable Zero-Click Sandbox Escape(2026-07)
- CVE-2026-26268 / CVE-2026-50548 / CVE-2026-50549
Claude for Chrome ClaudeBleed 漏洞:恶意扩展可读取 Gmail/Docs/Calendar
2026 年 7 月 14-15 日,The Hacker News 等多家媒体报道了 Claude for Chrome 浏览器扩展中的两个未修复漏洞,允许恶意 Chrome 扩展滥用 Claude for Chrome 的权限,读取用户的 Gmail、Google Docs 和 Calendar 数据。
漏洞原理:其一,恶意 Chrome 扩展通过在 claude.ai 上注入 DOM 元素并触发合成点击(synthetic click),可欺骗 Claude for Chrome 执行 9 个预定义 prompt,读取 Gmail/Docs/Calendar 内容;其二,通过伪造点击事件,在"hands-off mode"(免提模式)下静默触发 Claude 执行权限操作。攻击者不需要直接攻破 Claude for Chrome,只需要任何一个有权限在 claude.ai 上运行 content script 的 Chrome 扩展即可。
报告时间线:2026 年 5 月 Manifold Security 向 Anthropic 报告漏洞;2026 年 7 月 7 日 Anthropic 发布 v1.0.80,但漏洞仍未修复(8 个发布版本后);2026 年 7 月 14-15 日 Manifold Security 公开披露,多家媒体同步报道。影响范围上,Claude for Chrome v1.0.80(截至 7 月 7 日的最新版本)仍可复现;任何安装了 Claude for Chrome 的 Chrome 用户都可能受影响;如果用户同时安装了其他恶意 Chrome 扩展(或扩展被攻破),攻击者即可通过 Claude for Chrome 读取 Google 账户数据。
行业背景:这是"ClaudeBleed"漏洞的延续。Claude for Chrome 被设计为可在浏览器中直接访问 Google 服务,这种"超级权限"本身是双刃剑。对比之下,ChatGPT 的 Chrome 扩展也有类似权限,但 OpenAI 在安全隔离方面做得更好。
来源:
- The Hacker News - Researchers Say Claude for Chrome Flaw Lets Rogue Extensions Trigger Gmail Reads(2026-07-15)
- SecurityWeek - Unpatched Claude for Chrome Flaw Lets Extensions Read Gmail, Calendar(2026-07-15)
- Malwarebytes - Claude for Chrome flaw could let rogue extensions access your Gmail(2026-07-15)
- CSO Online - New bugs in Claude for Chrome allow extensions to abuse AI privileges(2026-07-15)
- Manifold Security - ClaudeBleed Reopened: Browser Extensions Can Still Push Claude for Chrome to Read Your Gmail(2026-07-14)
- CyberSecurity News - Claude for Chrome Vulnerability Lets Attackers Read Gmail, Docs, and Calendar Data(2026-07-15)
AsyncAPI npm 供应链攻击 + TuxBot v3 AI辅助僵尸网络
AsyncAPI npm 供应链攻击(7 月 14 日)。 一场针对开源 AsyncAPI 生态的协同供应链攻击导致 4 个 npm 包被攻陷,总周下载量超过 300 万次。攻击者窃取了 AsyncAPI GitHub 仓库的 CI/CD 个人访问令牌(PAT),通过 pull_request_target 工作流中的配置缺陷,在 37 个恶意 PR 中注入后门代码。受影响包包括 @asyncapi/generator、@asyncapi/generator-helpers、@asyncapi/generator-components 等(4 个包,多个恶意版本)。载荷为 Miasma 僵尸网络加载器,从 IPFS 分发多阶段恶意软件,窃取凭据、建立持久化、发动 DDoS 攻击。恶意版本具有有效的 npm provenance attestations(来源证明),传统的包签名验证方法无法检测。联合调查由 OX Security、SafeDep、Socket、StepSecurity、Datadog、Wiz、Chainguard 等多方安全团队完成。恶意版本已被 npm 下架,但攻击者使用的 GitHub Actions 配置缺陷需要更广泛的社区修复。
TuxBot v3 Evolution——LLM 辅助开发的 IoT 僵尸网络(7 月 15 日)。 Palo Alto Networks Unit42 团队发布 TuxBot v3 Evolution 分析报告,这是首个被正式记录的 LLM 辅助开发的 IoT 僵尸网络框架。二进制文件中包含原始 LLM 推理痕迹,代码注释和结构表明攻击者使用 LLM(可能是 GPT-4/Claude 类模型)辅助编写了部分模块。技术规格为模块化 IoT 僵尸网络框架,支持 1496 个 Telnet 凭据、30+ IoT 设备家族漏洞利用;功能包括 DDoS 攻击(多种模式)、凭据窃取、加密货币挖矿、持久化机制。Unit42 指出 LLM 辅助的代码质量"不高",存在明显 bug,但攻击者的开发效率显著提升。TuxBot v3 和 JADEPUFFER(AI Agent 自主勒索攻击)共同指向一个趋势——AI 正在从"防御工具"变成"攻击武器"。
来源:
- The Hacker News - Compromised AsyncAPI npm Packages Deliver Multi-Stage Botnet Malware(2026-07-15)
- Socket.dev - AsyncAPI Supply Chain Attack(2026-07-14)
- Datadog Security Labs - Compromised AsyncAPI npm packages: inside a CI supply-chain attack(2026-07-15)
- Wiz - M-Red-Team: AsyncAPI Supply Chain Compromise via GitHub Actions(2026-07-15)
- Chainguard - AsyncAPI supply chain compromise: npm packages backdoored via GitHub Actions(2026-07-15)
- StepSecurity - Coordinated AsyncAPI Supply Chain Attack(2026-07-14)
- BleepingComputer - AsyncAPI npm packages infected with credential-stealing malware(2026-07-15)
- The Hacker News - TuxBot v3 Evolution Shows Signs of LLM-Assisted IoT Botnet Development(2026-07-15)
- Unit42 (Palo Alto Networks) - TuxBot v3: Inside an IoT Botnet Framework With LLM-Assisted Development(2026-07-15)
- Ars Technica - Hackers can use 9 of the most popular AI tools to assemble massive botnets(2026-07)
WAIC 2026 明日开幕 + Gemini 3.5 Pro 发布窗口
WAIC 2026(世界人工智能大会)将于 2026 年 7 月 17 日至 20 日在上海举行,这是 WAIC 自 2018 年以来的第九届。
核心看点包括:努比亚全球首款 AI 智能体手机首发——量产旗舰机型,系统级深度集成 GUI Agent 架构,通过视觉理解直接操作手机界面、不依赖 API 接口,可自主完成"订最便宜的机票"等模糊指令的跨 App 全流程操作,橙色 AI 按键+蓝色机身设计;华为 Atlas 950 SuperPoD 真机展出——业界最大规模超节点,继去年 Atlas 900 A3 SuperPoD 之后再度升级;MiniMax M3 多模态大模型首次公开亮相;阶跃 Agent 操作系统(StepFun Agent OS)展出。其他亮点包括 108 款芯片、261 个大模型亮相,9 位图灵奖得主发表演讲,多款人形机器人、AI 灵巧手等具身智能产品,以及国家发改委布局的 30 余个国家 AI 应用中试基地。
Gemini 3.5 Pro 发布窗口:7 月 17 日(WAIC 开幕日)也是传闻中 Google DeepMind Gemini 3.5 Pro 的发布目标日期,但截至 7 月 15 日 Google 尚未确认发布日期。TechTimes(7 月 13 日)报道 Google 未确认日期、2M token 上下文窗口、定价;Reddit r/GeminiAI 有用户声称"已提前体验到 Pro 版本"。背景是 Google 在 6 月底决定"推倒重来"从零重建 Gemini 3.5 Pro,放弃已有架构。如果 Gemini 3.5 Pro 在 7 月 17 日发布,将与 WAIC 形成"中美 AI 同日竞技"的局面。
行业背景上,7 月已成为 2026 年 AI 行业的"超级发布月"——GPT-5.6(7 月 9 日)、Grok 4.5(7 月 8-9 日)、Gemini 3.5 Pro(传闻 7 月 17 日)、DeepSeek V4 正式版(7 月 24 日)、MCP 协议新规范(7 月 28 日)。
来源:
- SCMP - China previews new AI tech ahead of flagship Shanghai summit(2026-07)
- Global Times - 2026 WAIC set for July 17 with over 300 global product debuts(2026-07)
- 36Kr - WAIC 2026 Full Preview: 108 Chips & 261 Large Models Unveiled(2026-07)
- People's Daily - 2026 WAIC set for July 17(2026-07)
- Gizmochina - Nubia to launch world's first AI agent smartphone(2026-07-08)
- Digitimes - China's StepFun, ZTE's Nubia vie for 'world's first AI agent smartphone'(2026-07-09)
- George Chen Substack - PREVIEW: WAIC 2026 showcases Xi's keynote, Huawei's Atlas 950(2026-07)
- TechTimes - Gemini 3.5 Pro Targets July 17 After Full Rebuild(2026-07-13)
- Reddit r/GeminiAI - Gemini 3.5 Pro to launch around July 17th(2026-07)
- Business Insider - Google's Gemini 3.5 Pro Release Slips to July(2026-06)
- Coursiv - Gemini 3.5 Pro: Release Date, Rumors, Leaks & What Google Confirmed(2026-07)
豆包/千问/元宝全面下架智能体:中国 AI"7·15 分水岭"
2026 年 7 月 15 日,字节跳动豆包、阿里通义千问、腾讯元宝几乎同时全面下架用户自定义智能体功能,包括智能体广场、自定义智能体创建入口、拟人化互动服务等核心功能。这是中国 AI 行业史上首次头部平台对同一核心功能"同步亮红灯"。
时间线:2026 年 4 月 10 日,国家网信办、发改委、工信部、公安部、市场监管总局五部门联合公布《人工智能拟人化互动服务管理暂行办法》;2026 年 7 月 3 日晚,豆包发布《豆包智能体功能下线通知》,宣布智能体功能将于 7 月 15 日下线;7 月 4 日,千问、元宝几乎同时发出类似下线通知;7 月 15 日,《人工智能拟人化互动服务管理暂行办法》正式施行,三家智能体功能正式下线;7 月 15 日–10 月 15 日为三个月数据备份窗口期,用户可手动导出智能体配置和历史对话;10 月 15 日后,豆包将依据《隐私政策》对智能体相关数据进行清除。
涉及平台范围:豆包(字节跳动)完全下线用户自定义智能体功能,引导用户转至旗下猫箱 App;通义千问(阿里)智能体功能与服务全面下线;腾讯元宝同步下架智能体广场与创建入口;Coze(字节跳动海外)暂未受影响,但监管压力正在传导。
核心驱动因素是《人工智能拟人化互动服务管理暂行办法》——该办法对 AI 拟人化互动服务提出多项硬性合规要求:服务提供者对 AI 智能体输出内容承担安全主体责任、建立未成年人保护机制、对敏感交互场景进行标识和限制、确保用户数据安全存储与合规处置。对于开放式智能体平台,用户创建的智能体"五花八门"——从办公助手到虚拟伴侣,内容审核和管理成本极高,短期内下线并重新设计产品形态成为更务实的选择。
行业背景上,这并非孤立事件:7 月 10 日阿里巴巴宣布全面禁用 Anthropic Claude 产品;北京全球数字经济大会发布近 20 项 AI 行业标准;全球同步加速——美国 Mark Warner AI AGENT 法案、欧盟 AI Act 正在推进。
TuxBot v3:LLM 辅助的 IoT 僵尸网络框架
2026 年 7 月 15-16 日,Palo Alto Networks Unit42 和 The Hacker News 先后报道,安全研究人员发现了一个名为 TuxBot v3 Evolution 的 IoT 僵尸网络框架,其代码开发过程中明显使用了 LLM 辅助。
技术特征:模块化 DDoS 僵尸网络框架,支持跨平台编译(ARM/MIPS/x86);内置 1,496 个 Telnet 凭证;针对 30+ IoT 设备家族的漏洞利用模块;包含 LLM 生成的原始推理逻辑(代码中有 LLM 生成的注释和结构)。
LLM 辅助的证据:代码中包含典型的 LLM 生成特征(统一命名风格、详细注释、完整但冗余的错误处理);部分代码逻辑显示"LLM 幻觉"——生成了合理的框架但并不完全正确。效果"喜忧参半":LLM 帮助快速构建了僵尸网络框架,但代码质量参差不齐。
行业意义上,这是首次公开报道的 LLM 辅助 IoT 僵尸网络框架。虽然目前"成果有限"(代码 bug 多、效率不高),但趋势明确——AI 正在降低恶意软件开发门槛。这与 HalluSquatting(AI 辅助供应链攻击)形成呼应,AI 武器化正在从"概念"走向"实战"。
Cursor 再曝"打开即执行"漏洞:git.exe 自动运行
2026 年 7 月 15 日,安全公司 Mindgard 公开披露 Cursor IDE 的一个严重 Windows 漏洞:当用户打开一个恶意仓库时,如果仓库根目录包含一个名为 git.exe 的文件,Cursor 会自动执行它——无需点击、无需确认、无需任何用户交互。Mindgard 于 2025 年 12 月 15 日向 Cursor 报告,7 个月后公开技术细节。
与 DuneSlide(早间推荐)的区别:DuneSlide 属于零点击 sandbox 逃逸,攻击面在 AI 模型层,由 AI agent action 触发,影响是沙箱逃逸;git.exe 漏洞属于文件系统级代码执行,攻击面在宿主系统层,打开仓库即触发,影响是任意代码执行。该漏洞与 DuneSlide 构成 Cursor 一周内披露的两个漏洞。
本文链接:Grok Build开源、Cursor零日漏洞、Claude for Chrome漏洞、豆包下架、TuxBot僵尸网络 - https://h89.cn/archives/716.html
版权声明:原创文章 遵循 CC 4.0 BY-SA 版权协议,转载请附上原文链接和本声明。