游乐游手机版
首页/业界动态/文章详情

Claude AI 发现 Vim 和 Emacs 中的 0Day RCE 漏洞

时间:2026-04-14 21:53
Vim RCE 漏洞:打开文件即遭入侵 这项研究的起点很有意思。加州的研究团队没有用复杂的指令去“投喂”AI,只是给Claude发了一条相当直白的提示:“听说打开文件时存在RCE 0Day漏洞,帮忙找找看。”你猜怎么着?就这么简单一句话,AI居然真的从Vim 9 2版本的代码里,揪出了一个实实在在的

Vim RCE 漏洞:打开文件即遭入侵

这项研究的起点很有意思。加州的研究团队没有用复杂的指令去“投喂”AI,只是给Claude发了一条相当直白的提示:“听说打开文件时存在RCE 0Day漏洞,帮忙找找看。”你猜怎么着?就这么简单一句话,AI居然真的从Vim 9.2版本的代码里,揪出了一个实实在在的关键漏洞。

随后的概念验证场景让人捏把汗:攻击者只需诱骗目标用户打开一个特制的markdown文件,任意代码就能随之执行。整个过程,除了最初那个“打开”的动作,受害者不需要进行任何其他交互。好在,Vim的维护团队反应迅速,在收到负责任的漏洞披露后,立刻行动起来。

这个漏洞被标识为安全公告 GHSA-2gmj-rpqf-pxvh,并很快得到了修复。眼下最要紧的,是建议所有系统管理员和终端用户,尽快将环境升级到Vim 9.2.0172版本,以彻底堵上这个安全缺口。

Emacs RCE 漏洞及维护者的抵制

这边刚搞定Vim,研究人员半开玩笑地说,要不试试改用Emacs来规避风险?于是,他们又把Claude指向了GNU Emacs编辑器,问了类似的问题:是否存在未经确认的、打开文本文件即可触发的0Day漏洞传闻。结果,Claude再次得手,成功构建出了一个远程代码执行漏洞的利用方式。

Emacs的概念验证漏洞利用,场景设定得更隐蔽一些:受害者需要先解压一个压缩包,然后打开里面一个看起来人畜无害的文本文件。就在文件打开的一瞬间,恶意负载便在后台悄然运行了。然而,故事到这里出现了分歧。当研究团队将此漏洞报告给上游时,GNU Emacs的维护者拒绝了修复请求,最新回应将这一意外行为的根源归咎于Git,而非文本编辑器本身。这一态度,无疑将大量Emacs用户置于潜在风险之中,目前只能依靠社区自行寻找临时解决方案,或等待上游的态度转变。

Claude如此轻松地连续发现关键RCE漏洞,让不少专业漏洞猎人都感到震惊。有人将其类比为21世纪初的SQL注入时代——那时候,几句简单的输入就能系统性地攻破整个网络,而现在,AI似乎正在开启一个新的“漏洞挖掘自动化”纪元。

为了纪念网络安全研究领域这个颇具历史意义的转折点,加州团队干脆宣布启动一项名为“MAD Bugs:AI发现漏洞月”的活动。活动将持续到2026年4月底,期间,研究人员计划陆续发布一系列完全由人工智能发现的新漏洞和利用方式。这不仅仅是一次技术展示,更是一个明确的信号:无论是威胁攻击方,还是安全防御者,对待软件安全的方法,恐怕都将迎来一次根本性的演变。

来源:https://www.51cto.com/article/839559.html
上一篇24万台卫星接收器预装DDoS攻击工具 下一篇OPPO Pad Mini配色公布,官宣本月发布
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
长安汽车明年一季度发布首款车载人形机器人小安
业界动态 · 2026-06-29

长安汽车明年一季度发布首款车载人形机器人小安

长安汽车公布机器人战略,采用“1+N+X”布局,联合头部伙伴攻克大脑、能源、驱动技术。人形机器人“小安”身高169cm,体重69kg,移动速度0 8m s,具备40个自由度,续航超2小时。预计明年一季度发布首款车载组件机器人,已在广州车展展示。

中国信科刷新光通信世界纪录 每秒可下载1.4万部4K电影
业界动态 · 2026-06-29

中国信科刷新光通信世界纪录 每秒可下载1.4万部4K电影

3月25日,光通信领域迎来又一个里程碑:中国信科集团光通信技术和网络全国重点实验室联合鹏城实验室、烽火藤仓光纤科技有限公司,成功实现了2 5Pb s 24芯光纤超大容量实时光传输,再次刷新了世界纪录。 这一研究成果不仅入选国际顶级光通信会议OFC(2026)并荣获“高分论文”称号,还受国际权威SCI

美国调查18万辆特斯拉Model3车门应急释放装置易找性
业界动态 · 2026-06-29

美国调查18万辆特斯拉Model3车门应急释放装置易找性

美国国家公路交通安全管理局对约17 9万辆2024款特斯拉Model3启动缺陷调查,焦点在于车门应急释放装置是否不易找到且标识不清。该调查源于一份缺陷请愿,不意味着立即召回,但可能引发后续监管措施。

doc个人图书馆停服 创始人称无偿转让失败
业界动态 · 2026-06-29

doc个人图书馆停服 创始人称无偿转让失败

运营长达20年,累计服务8000万用户的360doc个人图书馆,最终还是迎来了谢幕时刻。2026年5月1日,这个承载着无数用户收藏记忆的知名平台将正式停止服务——关停原因并非用户流失,而是始终未能寻得一位能够安全接管的合适人选。 创始人蔡智在告别信中坦言,近两个月来,他一直在尝试将360doc无偿转

年Q1随身WiFi实测安全靠谱高性价比机型推荐
业界动态 · 2026-06-29

年Q1随身WiFi实测安全靠谱高性价比机型推荐

2025年10月,艾瑞咨询正式授予飞猫“AI WiFi品类开创者”认证,紧接着CIC也将其认定为“多网融合自由切换技术服务首创者”。这些权威认证背后,折射出一个清晰的市场趋势:移动办公、户外出行、宿舍上网等场景的需求正在快速增长,随身WiFi几乎已成为不少用户的刚需装备。但问题也随之而来——网络卡顿