CVE-2025-64439 AI 智能体框架序列化注入致 RCE 漏洞
影响攻击者可远程执行任意代码
AI 研判
该漏洞为 AI 智能体框架中的新型序列化注入漏洞(CVE-2025-64439),攻击者可通过提示注入将恶意结构写入智能体状态,在反序列化阶段触发任意代码执行。漏洞评级为 CRITICAL,具体受影响厂商与版本暂无公开信息。
影响范围
AI 智能体框架
受影响的具体产品、组件及版本范围暂无公开信息,仅知为 AI 智能体框架相关实现。
漏洞详情
漏洞类型为反序列化注入(序列化注入)。成因在于智能体框架对状态数据进行反序列化时未做充分校验,攻击者可借助提示注入将恶意序列化结构注入状态,反序列化时被还原为可执行对象,从而实现任意代码执行。
利用条件与风险
利用前提是攻击者能向智能体输入可控内容(如提示注入)并影响其状态序列化/反序列化流程;一旦成功即可获得代码执行权限,实战风险极高。
修复建议
官方修复方案与临时缓解措施暂无公开信息,建议关注厂商公告并及时升级,同时对智能体输入与状态反序列化数据实施严格校验与隔离。
原始情报
智能体框架中新型序列化注入漏洞,攻击者通过提示注入让恶意结构进入状态,反序列化时实现任意代码执行。