英特尔AI 模型压缩器现满分漏洞,可导致任意代码执行
内容提要
英特尔公司的人工智能模型压缩软件Neural Compressor存在最高级别漏洞,黑客可执行任意代码。英特尔已发布修复程序。
延伸解读
漏洞的严重性:满分CVSS意味着什么
CVSS评分为10分代表漏洞在机密性、完整性和可用性上均造成最高影响,且利用门槛极低。CVE-2024-22476源于输入验证不当,攻击者无需权限或用户交互即可远程执行任意代码,这意味着一旦被利用,系统可能完全受控。对于将Neural Compressor作为核心组件部署AI应用的企业,风险不仅限于数据泄露,还可能波及整个AI服务链。
受影响范围与修复建议
漏洞仅影响Neural Compressor 2.5.0之前版本,英特尔已发布修复程序。由于该软件用于在计算能力有限的设备上部署AI模型,使用旧版本的企业应尽快升级。英特尔未透露受影响用户数量,但强调漏洞可远程利用,因此未及时修补的系统可能成为攻击入口。同时,另一个中危漏洞CVE-2024-21792需本地访问,虽利用难度较高,但仍可能导致信息泄露,建议一并修复。
AI供应链安全风险再引关注
Neural Compressor漏洞并非孤立事件。去年研究人员在大型语言模型中发现数十个漏洞,可导致对话操纵、零点击自我传播甚至利用幻觉传播恶意软件。一个月前,HuggingFace上的漏洞也允许攻击者篡改模型。这些案例表明,AI开发工具和模型库正成为攻击者的新目标。企业若将此类开源组件作为核心依赖,需建立更严格的供应链安全审查和快速响应机制。
Q&A
英特尔的Neural Compressor漏洞有多严重?
该漏洞的CVSS评分为10分,属于最高级别漏洞,允许黑客在受影响系统上执行任意代码。
Neural Compressor的主要功能是什么?
Neural Compressor用于减少人工智能模型的内存需求和计算成本,提高推理性能。
哪些版本的Neural Compressor受到漏洞影响?
漏洞影响使用2.5.0之前版本的用户。
英特尔对这些漏洞采取了什么措施?
英特尔已发布针对这两个漏洞的修复程序。
CVE-2024-21792漏洞的严重性如何?
CVE-2024-21792的严重性为中等,可能导致信息泄露,但需要本地验证访问才能利用。
使用Neural Compressor的公司面临什么风险?
使用Neural Compressor的公司可能面临更大的安全风险,尤其是当该软件作为核心组件时。