CVE-2025-10875CVE-2025-10875是Salesforce Mulesoft Anypoint Code Builder中的一个安全漏洞,类型为LLM提示词注入导致的代码注入。该漏洞由于对用于LLM提示的输入未进行适当的净化处理,攻击者可以通过构造恶意输入来注入代码或操纵AI模型的行为。漏洞影响Mulesoft Anypoint Code Builder 1.11.6之前的所有版本。CVSS 3.1评分6.5,属于中等严重程度。攻击向量为网络攻击,无需认证和用户交互即可利用,攻击成功可能导致系统和数据的机密性和完整性受损。
该漏洞属于LLM Prompt Injection(LLM提示词注入)类型,发生在Mulesoft Anypoint Code Builder处理用户输入并将其用于AI模型提示时。攻击者通过在输入中注入恶意指令或代码片段,可以操纵AI模型执行非预期的操作或泄露敏感信息。漏洞的根本原因是对用户输入缺乏足够的验证和转义处理,导致恶意内容未被正确中和(Neutralization)。由于Anypoint Code Builder集成了AI辅助功能,攻击者可以利用此漏洞在代码生成过程中注入恶意代码片段,影响最终生成的代码安全性。攻击者可通过API或用户界面输入恶意构造的内容来触发漏洞。