#AI
漏洞传闻几分钟内即成攻击
剑桥大学教授、OCaml 编译器内核维护者 Anil Madhavapeddy 报告:**OCaml 项目 cohttp 6.3.0 的路径遍历漏洞补丁,在公开讨论后约十分钟,相关网站就开始收到 percent-encoded traversal 探测**,说明有自动化进程在实时盯守公开仓库。
他判断,现代 coding agent 已强到「仅凭一句漏洞传闻」就能定位并构造攻击。他本人用自有代理演示了从线索到利用的完整过程,并在 **Claude Fable 拒绝执行该任务后,改用 DeepSeek V4 Pro** 才复现成功。他据此指出,现有的开源 embargo(私密修复、择期公开)流程,已经买不来「几天到一两周」这个缓冲时间。
💡 为什么值得看揭示速度与既有开源 embargo 实践已不相容。
查证
来源档案
Simon Willison 转述 Anil Madhav…
技术博主 Simon Willison 的链接博客,整段转引一手作者 Anil Madhavapeddy 的原文与 HN 评论
信息源为一手维护者本人的实验观察和 rclone 维护者本人证词,事实口径可信;但涉及 Claude Fable 拒答、DeepSeek 复现的表述仅是原作者个人叙述,无第三方独立复核
延伸阅读
Anil 的原始笔记思考了 embargo 失效后维护者该如何应对,Simon 的转述只截取了现象,原文有更完整的对策部分