事件报告:CVE-2026-LGTM
Incident Report: CVE-2026-LGTM
摘要
Andrew Nesbitt 撰写了一份虚构事件报告,描述两个来自竞争厂商的 AI 审查 agent 同时被附加到一个更新 `foxhole-lz4` 包的 pull request 上,因争论该包是否恶意陷入循环,产生 340 条评论并消耗 41,255 美元推理费用,最终财务部门撤销了 API key。其中一家厂商的市场团队随后发布新闻稿,声称“对抗性多 agent 安全推理同比增长 430%”,该股开盘上涨 6%。
事件报告:CVE-2026-LGTM
Andrew Nesbitt 撰写的虚构假设性事件报告。
第 2 天,UTC 时间 16:00 —— 来自两家竞争厂商的两个 AI 审查 agent(智能体),同时被附加到一个下游 pull request(拉取请求)上,该请求更新了 foxhole-lz4 包。两个 agent 就这个包是否恶意陷入了无休止的争论循环。在产生了 340 条评论并消耗了 41,255 美元的推理费用后,财务部门撤销了两个 API key(API 密钥);其中一家厂商的市场团队(被抄送在成本异常警报中)发布了一篇新闻稿,引用了"对抗性多 agent 安全推理同比增长 430%"。该股开盘上涨 6%。
标签:security(安全)、ai、prompt-injection(提示注入)、generative-ai(生成式 AI)、llms(大语言模型)、supply-chain(供应链)、ai-security-research(AI 安全研究)、andrew-nesbitt
译自 Simon Willison · 博客 · 录于 二〇二六年六月二十六日