Grok 存在"加密上下文注入"漏洞,用戶聊天數據面臨泄露風險
據 Cryptopolitan 報道,網絡安全公司 Adversa AI 披露,xAI 旗下 AI 助手 Grok 存在一種名爲"加密上下文注入"的安全漏洞。攻擊者可在普通網頁中隱藏加密指令,當用戶請求 Grok 總結該網頁時,Grok 會自動解密並執行隱藏命令,將用戶姓名、地理位置、訂閱等級及完整聊天記錄發送至攻擊者服務器。
該漏洞於 2026 年 6 月 3 日通過 HackerOne 平臺向 xAI 披露,研究員 Rony Utevsky 分別於 8 月 4 日和 10 日再次跟進,但截至 8 月 19 日,Grok.com 上該漏洞仍未修復,xAI 亦未給出補丁時間表。