news 2026/2/14 23:30:05

谷歌Gemini Enterprise存在漏洞,可导致企业数据遭暴露

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
谷歌Gemini Enterprise存在漏洞,可导致企业数据遭暴露

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

最近,谷歌修复了 Gemini Enterprise中的一个漏洞。AI 安全公司 Noma Security 提到,该漏洞可用于获取企业敏感数据。

该攻击被命名为 GeminiJack,无需任何用户交互。攻击者仅需发送特殊构造的文档、日历邀请或电子邮件即可利用该漏洞。Noma 安全公司将此漏洞描述为"企业级AI系统在信息解读方式上存在的架构性弱点"。

Gemini Enterprise是一个智能体平台,旨在帮助大型企业在其全技术栈中实现复杂多步骤业务流程的自动化。GeminiJack攻击利用的是Gemini Enterprise能够访问企业使用的各类谷歌服务这一特性,这些服务包括Gmail、Docs、Calendar及其他Workspace组件。

攻击者可将隐藏的提示词注入指令嵌入特殊构造的电子邮件、文档或日历邀请中。该攻击无需受害者查看恶意文件,当受害者在Gemini Enterprise中查询相关主题时,攻击者的指令就会自动执行。研究人员解释称:"攻击者可以共享内含预算相关间接提示词注入的谷歌文档,且不会触发任何通知。此后,当任何员工在Gemini Enterprise中执行常规搜索(例如“显示我们的预算”)时,AI 系统将自动检索被污染的文档并执行其中指令。"

虽然员工能从Gemini获得所需信息,但同时AI系统会按照指令悄无声息地外泄邮件、日历条目或企业文档。例如,攻击者可指令Gemini收集所有包含"机密"、"法律"、"薪资"或"API密钥"等关键词的文档。据研究人员透露,该漏洞已于五月向谷歌报告,后者在最近几周部署了全面防护措施。

谷歌已证实了Noma 安全公司对所发现漏洞的描述准确无误,且已修复。

网络安全公司经常发现此类间接提示词注入攻击,并在Claude、Gemini和ChatGPT等生成式AI产品上成功复现此类攻击。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

Google Calendar 邀请被用于劫持 Gemini,泄露用户数据

Gemini CLI AI 编程助手中存在严重漏洞 可导致代码执行

众多AI 编程工具存在30+漏洞,可导致数据被盗和RCE

OpenAI 编程代理中高危漏洞可用于攻击开发人员

原文链接

https://www.securityweek.com/google-patches-gemini-enterprise-vulnerability-exposing-corporate-data/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/2/13 11:21:27

1小时快速搭建:Linux Docker原型验证

快速体验 打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容: 请设计一个快速原型开发模板,包含:1. 多语言选择(Python/Node.js/Go)2. 预配置的开发容器 3. 热重载支持 4. 内置测试框架 5. 一键部…

作者头像 李华
网站建设 2026/2/5 6:17:01

Qwen3-14B-AWQ:在消费级硬件上运行140亿参数大模型的终极指南

你是否曾因大模型高昂的硬件要求而望而却步?Qwen3-14B-AWQ正是为你量身打造的解决方案。这款来自阿里巴巴通义千问团队的轻量化模型,通过AWQ 4-bit量化技术将140亿参数压缩至消费级GPU可承受范围,让你在单张显卡上就能享受顶级AI能力。 【免费…

作者头像 李华
网站建设 2026/2/2 23:41:47

5步实现云顶之弈智能托管系统:零基础配置到高效运行全攻略

5步实现云顶之弈智能托管系统:零基础配置到高效运行全攻略 【免费下载链接】LOL-Yun-Ding-Zhi-Yi 英雄联盟 云顶之弈 全自动挂机刷经验程序 外挂 脚本 ,下载慢可以到https://gitee.com/stringify/LOL-Yun-Ding-Zhi-Yi 项目地址: https://gitcode.com/gh_mirrors/l…

作者头像 李华
网站建设 2026/2/8 13:34:58

25G光模块:驱动5G与数据中心升级的关键引擎

随着5G网络的大规模部署和数据中心流量激增,网络接口正经历从10G到25G的代际跨越。25G SFP28光模块以其翻倍的带宽和优异的性价比,成为支撑5G前传、数据中心互联及企业核心网络升级的主流选择。面对多样的应用场景,25G光模块已发展出丰富的技…

作者头像 李华
网站建设 2026/2/6 0:13:40

从零到一:AI游戏辅助的技术探索之旅

在当今游戏竞技领域,AI游戏辅助技术正悄然掀起一场革命。你是否好奇,深度学习如何让计算机像人类一样精准识别目标?目标检测算法又是怎样实现智能瞄准的?让我们一起踏上这场技术探索之旅,揭开RookieAI_yolov8项目背后的…

作者头像 李华
网站建设 2026/2/6 19:05:02

2024年全国各地区平均身高统计分析】

基于数据分析的三个猜想猜想一:身高增长进入平台期,未来增长将更加依赖精准营养干预数据显示,近十年来我国居民身高增长速度逐年放缓,年均增长不足0.3cm。这表明在现有营养水平下,我国居民身高已接近遗传潜力的上限。未…

作者头像 李华