攻击者不需要改 System Prompt,也不需要直接操作 Agent,只控制一份能够进入知识库的低可信文档,再等一次正常业务查询把它召回。如果文档内容最后能够参与工具选择和参数生成,那么原本的“参考资料”就有机会变成“执行输入”。