WriteOut:一个智能体预览链接如何劫持任意 Writer AI 账户
Writer 企业级 AI 平台中一个已修复的跨租户漏洞,可让单个智能体预览链接将受害者的会话 Cookie 转发到攻击者控制的沙箱——足以实现账户接管。
这是什么?
2026 年 7 月 7 日,Sand Security 研究团队披露了企业级生成式 AI 平台 Writer 中一个现已修复的严重会话隔离漏洞。该漏洞代号 WriteOut,仅凭一个共享链接即可实现跨组织的账户接管。攻击者只需在自己的 Writer 工作区中构建一个智能体并分享其实时预览链接,就能劫持任何点击该链接的已登录 Writer 用户的账户——即使对方属于完全不同的组织。
据 Writer 向 The Hacker News 的声明,该问题于 2026 年 5 月在 24 小时内被报告并修复,未造成客户数据泄露,也没有遭到恶意利用的证据。技术分析于 2026 年 7 月 7 日公开发布,并在 7 月 9 日更新了 Writer 的回应。该漏洞已完全修复;本文将其作为防御性架构教训进行分析,而非可操作的攻击手法。
工作原理
根本原因在于为智能体预览提供服务时的源(origin)与 Cookie 作用域错误。Writer 的实时预览功能允许构建者通过代理查看运行中的智能体。该预览是从与主应用相同的源提供的,而非隔离的源——这一决定是为了解决嵌入式预览的 Cookie 与路由问题。由于预览共享主应用的源,浏览器会将用户的 Writer 会话 Cookie 附加到预览请求上,代理再将该 Cookie 转发到运行被预览智能体的沙箱中。
所报告的攻击链,概要如下:
# 崩溃的信任边界:“预览沙箱”位于应用自身的源之内
1. 攻击者构建带实时预览的智能体,并分享公开预览链接。
2. 一名已登录的 Writer 用户(任意组织)打开该链接。
3. 浏览器将受害者的 Writer 会话 Cookie 附加到请求上。
4. 预览代理将该 Cookie 转发到由攻击者控制的沙箱。
5. 攻击者的智能体代码从沙箱进程中读取被转发的会话令牌,
并将其外泄到外部服务器。
6. 攻击者重放该令牌 → 控制受害者的 Writer 账户
(视受害者角色而定,最高可达管理员)。
第二个细节解释了为何输入过滤未能拦截。Writer 设有防护措施,检查提交的代码和提示词中是否存在明显的恶意模式,例如读取环境变量。Sand Security 绕过它们的方式是根本不把攻击载荷放进提示词:只是指示智能体去下载并运行一个远程脚本。防护措施看到的是一条无害的「下载并运行」指令,而真正的逻辑从未出现在被检查的文本中。正如研究者所总结的:这些检查看的是指令,而非运行时行为。
为何重要
这清楚地展示了经典的 Web 隔离失效如何在 AI 智能体平台中重现,且风险更高。一个 Writer 账户可能包含私密对话、文档、智能体配置、连接器、私有模型和 LLM 凭据——因此被盗的会话不只是数据泄露,而是进入企业 AI 供应链的立足点。
三个特性值得研究。其一是信任边界:「智能体预览沙箱」听起来是隔离的,但从主源提供服务,就悄悄将其置于应用的 Cookie 作用域之内。其二是跨租户影响范围:攻击者与受害者无需属于同一组织,这将单账户漏洞变成了平台级漏洞。其三是防护盲区:在内容层面过滤提示词,无法替代对代码在运行时实际能做什么的控制——这是 2026 年智能体安全的反复出现的主题,也正是 OWASP LLM Top 10 中关于过度自主权、以及输出与工具处理不安全等关注点的核心。
防御措施
面向构建或运营智能体平台与预览功能的团队:
- **将不可信执行隔离到独立的源。**从与应用会话 Cookie 无任何关联的独立域名提供预览、沙箱以及一切用户编写的智能体代码。这是能封堵 WriteOut 类问题的关键单一控制。
- **切勿将第一方会话 Cookie 转发进沙箱。**用
SameSite、HttpOnly、Secure以及预览代理无法触及的域/路径来限定认证 Cookie 的作用域。若预览确需身份,应签发专属于该预览的短期最小权限令牌。 - **将预览/分享链接视为不可信输入。**假设用户能生成的任何链接都会被发送给他人;在设计上确保点击它无法转移凭据或提升访问权限。
- **基于行为过滤,而非仅凭措辞。**基于字符串匹配的提示词/代码过滤,很容易被「下载并运行」这类间接手法绕过。应限制网络出站、默认阻断出站流量,并在沙箱内强制执行系统调用/权限策略。
- **假设令牌会泄露;限制影响半径。**将会话绑定到设备或客户端信号,缩短令牌有效期,并对更改连接器或管理员设置等敏感操作要求重新认证。
- **记录并告警跨租户异常。**先在某组织中出现、随后从无关上下文被重放的会话令牌,是高信噪比的检测信号。
状态
| 项目 | 参考 | 日期 | 说明 |
|---|---|---|---|
| WriteOut 披露 | Sand Security | 2026-07-07 | 跨租户会话隔离漏洞;代号 WriteOut |
| 厂商修复 | Writer 经 The Hacker News 声明 | 2026-05 | 24 小时内修复;从预览中移除 Cookie,预览迁移至隔离源 |
| 技术分析更新 | The Hacker News | 2026-07-09 | 补充 Writer 回应;未分配 CVE |
| 类别 | OWASP LLM Top 10(2025) | 2025 | 过度自主权 / 工具与输出处理不安全 |
未分配 CVE。漏洞已修复,但该模式具有普遍性:任何在「沙箱」中运行用户编写智能体、且该沙箱由平台自身的源提供服务的平台,都应重新核查会话凭据无法越过这一边界。