微软近期推出的NLWeb协议被曝存在严重安全漏洞,该漏洞允许远程用户读取系统配置文件及.env文件中的敏感信息,如OpenAI或Gemini的API密钥。研究人员指出,此为经典路径遍历漏洞,利用方式极为简单。
该漏洞已于5月28日上报微软,并于7月1日完成修复,但微软未发布CVE公告。尽管官方称未在产品中使用相关代码,但开发者仍需主动更新版本以规避风险。
研究人员认为,此类漏洞对AI智能体而言可能带来“灾难性”后果,因其可能泄露LLM的核心API密钥,进而导致经济损失或恶意克隆风险。在推进AI功能的同时,如何在速度与安全性之间取得平衡,成为微软面临的重要课题。