
2026年上半年,云上攻击面出现明显的趋势变化,AI Agent开始同时以三种角色进入真实攻击链:攻击工具、攻击入口、高权限执行载体。
这一趋势验证了腾讯安全在2025年度报告中的预判——AI Agent框架将成为2026年重点攻击目标:在攻击者侧 AI Agent 框架参与攻击任务调度和命令执行;被攻击对象里出现了 AI 编程 Agent、AI 网关等自身即是攻击入口的组件;以 root 运行的自动化/监控 Agent 一旦有 RCE 就成为高权限执行载体。

与此同时,传统攻击面同样在延续 2025 年报的主线:新披露CVE的响应窗口持续压缩,老漏洞长尾效应仍在,配置类未授权访问依然是最普遍的入口;变化在于攻击面已从“某个明星漏洞主导”演变为“新旧漏洞、AI组件、运维组件同时被扫”多点开花。
角色一:作为攻击工具。在真实攻击案例中,攻击者运行Hermes AI Agent框架,通过Agent会话持续下发攻击命令,而非临时手写脚本。该框架含漏洞监控脚本、会话记录和定时任务清单,主进程长期运行。攻击链路中还出现真实的LLM API调用——攻击者向大模型请求推理辅助。

角色二:作为攻击入口。AI组件自身成为突破口。opencode是一款AI编程Agent,启动后自动开启无鉴权本地HTTP服务。部分开发者将该服务绑定到公网IP,导致漏洞从本地攻击路径升级为公网RCE。在一台受害主机上,攻击者在22小时内完成了从探测到完全接管的全过程,随后该服务被多个IP反复利用。
LiteLLM(大模型API网关)的RCE漏洞(CVE-2026-42271)披露后,攻击者在数小时内对多个实例执行探测,使用随机子域名进行回连验证。先验证可达性、再批量利用,已成为AI组件漏洞攻击的标准流程。

角色三:作为高权限执行载体。以root运行的自动化Agent一旦被利用,攻击者可直接获得主机控制权。Nezha是一款开源监控工具,通常以root权限运行agent。CVE-2026-46716允许攻击者下发任意命令。实际攻击中,利用行为高度一致——向authorized_keys写入攻击者的SSH公钥,实现持久化后门。
2026年上半年,AI相关攻击已不再局限于模型和AI应用本身,而是向Agent、网关、算力层扩散。
被攻击对象覆盖多个类型:Dify(AI开发平台)、Ollama(本地大模型运行环境)进入漏洞利用榜前十;LiteLLM(API网关)、Ray(分布式计算框架)被用于集群挖矿;opencode(AI编程Agent)、Nezha(运维监控工具)等高权限组件成为攻击者植入后门的跳板。
分布式框架的风险尤为突出。Ray的CVE-2023-48022允许攻击者通过ray.remote向集群所有节点并发投递挖矿脚本,无需逐台登录。一次漏洞利用可导致整个集群被控。

2026年上半年,漏洞利用呈现新旧并行特征。
新漏洞方面,LiteLLM、Nezha、opencode等2026年新披露的CVE,在数天至数周内即被纳入攻击者的扫描工具集。攻击者先用OAST回连验证目标可达性,再进行批量利用。
老漏洞方面,Log4j(CVE-2021-44228)、Fastjson、Redis未授权访问等多年漏洞仍是常见攻击入口。Top 15漏洞榜单覆盖AI平台、CI/CD、消息队列、数据库、Web框架等多个技术栈,不再由少数明星漏洞主导。
两条风险线对企业提出不同要求:新漏洞考验漏洞情报和应急响应速度;老漏洞暴露资产管理和安全债务问题。

攻击源方面,自动化扫描基础设施持续活跃。1xx.9x.1x.1xx在半年内切换10余种漏洞进行广撒网扫描;1xx.1xx.1xx.2xx主攻Ray分布式框架;1xx.9x.1xx.1xx主攻Nezha RCE并写入SSH公钥。相关IP段(4x.8x.x、1xx.1xx.x)也值得持续跟踪。
Payload分发方面,GitHub及其衍生服务(raw.githubusercontent.com、gist.github.com)继续被大量滥用,托管恶意载荷。DDNS域名(asuscomm.com、duckdns.org、giize.com)成为新趋势,解析指向攻击者的家用宽带或小型VPS,成本极低且能规避基于新注册域名的检测。
攻击目的方面,探测、验证类意图覆盖面最广。大量攻击者入侵第一步仍是身份摸底和网络探测,并未立刻部署恶意载荷。管道执行(curl | sh)紧随其后,攻击者通过脚本管道触发payload,再由payload决定后续动作,增加静态特征检测难度。
2026年上半年,AI生态已从2025年的“新兴观察目标”转变为真实入侵榜单中的稳定类别。AI编程Agent、AI网关、以root运行的开源监控工具——这些组件大多允许远程输入且拥有高权限,一旦存在RCE漏洞即成为直通root的通道。
对企业防御方,建议采取以下措施:
END
——关注云鼎实验室,获取更多安全情报——