獨立資安研究員揭露一起針對開源實況軟體 OBS Studio 的零點擊遠端程式碼執行(RCE)攻擊鏈。一名開發者以「氛圍編碼(Vibe Coding)」打造的第三方 Twitch 聊天室疊加元件,因未對檢視者輸入進行任何清理,直接將聊天訊息以原始 HTML 形式插入網頁,形成典型的跨站腳本(XSS)漏洞。最致命的環節在於,OBS 32.2.2 版本內嵌的 Chromium 瀏覽器引擎版本停留在 127.0.6533.120,且預設關閉了 Chromium 沙箱機制(`settings.no_sandbox = true`),使其同時存在兩個重大瑕疵:未沙箱化的渲染進程,以及早已被北韓駭客組織 Citrine Sleet 利用於實際攻擊的 V8 型別混淆漏洞 CVE-2024-7971。
最終攻擊鏈形成閉環:實況主僅須載入該漏洞疊加元件,無需任何互動或額外設定,攻擊者便可在 Twitch 聊天中發送單一訊息,依次觸發 JavaScript 執行、突破 V8 漏洞取得原生程式碼執行權,最終完全控制實況主電腦。事件於 2026 年 8 月 19 日通報 OBS 團隊,OBS 已於 9 月 10 日合併更新 obs-browser 至 CEF 128+ 以上的 Pull Request,並恢復沙箱機制。
此事件本質為一場嚴重的技術安全結構性失誤與開源軟體維護資源困境的交織,並非傳統意義上的多方利益角力,因此不宜從地緣或商業陰謀角度過度詮釋,應回歸技術演進與生態成因進行深度剖析。
01 起因觸發:AI 輔助開發的第三方 Twitch 聊天疊加元件未清理觀眾輸入,直接渲染為 HTML,形成 XSS 漏洞入口
02 一階傳導:OBS 內嵌的 Chromium 引擎版本停滯且預設關閉沙箱,導致 JavaScript 攻擊可直接跨越至原生程式碼執行
03 二階擴散:國家級攻擊武器(CVE-2024-7971)被民用軟體的低防禦姿態「放大」,攻擊成本大幅降低
04 宏觀終局:促使開源社群與企業重新審視第三方插件治理,加速瀏覽器引擎 LTS 機制與 AI 程式碼資安審查標準的建立
因果網路圖譜 1 節點
可拖曳節點 · 點兩下開啟文章