|阅读LessWrong | 大型语言模型通常采取在一台计算机上运行的操作(通过 Claude Code 或 Codex 等代理工具),但法学硕士对提示的响应是在另一台具有 GPU 访问权限的计算机上计算的。
恶意 LLM 能否控制加载其权重的主机?
这样的机器是一个高价值的目标:与互联网上的通用计算机相比,它具有足够的计算能力来运行前沿 LLM,提供对 LLM 权重的轻松访问,并且具有对数据中心中其他计算机的特权访问权限。
本文探讨了恶意 LLM 如何轻松地控制主机。
这里考虑的主要攻击涉及 LLM 发出一个与语义无关的令牌序列,但它利用了将 LLM 加载到 GPU 上的软件中的漏洞,运行 LLM 来生成输出令牌,并将这些令牌解析为响应。
。
LLM 如何在主机上执行代码?
与任何程序一样,vLLM 或 SGLang 等推理引擎可能包含可利用的错误。
由于 LLM 控制传递给推理引擎的令牌,因此恶意 LLM 可能会发出一系列令牌,而编写不当的推理引擎会将其误认为是要执行的代码或指令,而不是返回给用户的数据。
但肯定所有推理引擎都是强大的软件,这种情况永远不会发生,对吗?
vLLM 之前在工具调用参数上使用了 eval() CVE-2025-9141 是 vLLM 基于 XML 的工具中的任意代码执行错误 Qwen3 Coder 的解析器。
解析器将几乎所有工具调用参数传递给 eval(),允许LLM在主机上执行任意代码。
🔗 原始来源
如果你要核对细节,可以再看原文: Hacker News AI原文链接
AI热榜