Сегодня 24 июля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В технологии ИИ-стартапа Anthropic обнаружена критическая уязвимость

В предложенной компанией Anthropic технологии Model Context Protocol (MCP) Inspector обнаружили критическую уязвимость, позволяющую потенциальному злоумышленнику производить атаки с использованием удалённого исполнения кода на целевых устройствах.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

Компания Anthropic наиболее известна благодаря чат-боту с генеративным искусственным интеллектом Claude, но её авторству принадлежит также MCP. Это открытый стандарт, который обеспечивает безопасную двустороннюю связь между платформами ИИ и внешними источниками данных. Открытый инструмент Inspector предназначен для тестирования и отладки серверов MCP. Как стало известно, в Inspector присутствует уязвимость, которую можно использовать для кражи конфиденциальных данных, развёртывания вредоносного ПО и горизонтального перемещения по целевым сетям.

Уязвимости присвоили номер CVE-2025-49596 и критическую оценку угрозы в 9,4 балла из 10. Для эксплуатации уязвимости её необходимо использовать совместно с «0.0.0.0. Day» — уязвимостью двадцатилетней давности в браузерах, позволяющей вредоносным сайтам взламывать локальные сети. Злоумышленник создаёт вредоносный сайт, который при открытии отправляет запрос службам localhost на сервере MCP, в результате чего становится возможным выполнение произвольного кода на компьютере разработчика. Anthropic уведомили о проблеме в апреле, и 13 июня компания выпустила обновление Inspector 0.14.1, в которое добавила токен сеанса и проверку происхождения, усложнив механизм атаки.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
AWS закрыла ИИ-лабораторию в Шанхае 35 мин.
Китайский боевик Wuchang: Fallen Feathers стартовал в Steam c «крайне отрицательными» обзорами — больше других недовольны китайцы 2 ч.
От атак на Microsoft SharePoint уже пострадали более 400 организаций, включая атомщиков США 2 ч.
Elden Ring Nightreign стала самой продаваемой игрой июня в США, опередив Death Stranding 2: On the Beach и Mario Kart World 3 ч.
Банковский троян Coyote обновился и стал опаснее — но пока в основном для бразильцев 4 ч.
Глава Google заявил, что он в восторге от партнёрства с OpenAI, но верится в это с трудом 4 ч.
ИИ будет рассматривать обращения россиян в госорганы — Минцифры проведёт эксперимент по внедрению ИИ в госуправление 4 ч.
Стёртые временем письмена прочитает «Эней» — ИИ от Google DeepMind для восстановления древних текстов и их истории 5 ч.
Чёрный юмор, дух оригинальной игры и никакого DEI: анонсирована новая Lollipop Chainsaw и аниме по мотивам 6 ч.
Alphabet отчиталась о взлетевшей на 20 % прибыли, взрывном росте облаков и ИИ 7 ч.
Kia представила модульные электромобили PV5 для перевозки грузов и пассажиров 11 мин.
Мы и они: Белый дом представил агрессивный план развития ИИ в США для сохранения мирового лидерства 49 мин.
Keychron выпустила беспроводную механическую клавиатуру по мотивам игры Black Myth: Wukong 2 ч.
Из Ryzen Threadripper Pro 9995WX выжали всё под жидким азотом: 227 000 баллов в Cinebench R23 и ещё семь мировых рекордов 2 ч.
Китайские автопроизводители удвоили долю на европейском рынке, несмотря на высокие пошлины 2 ч.
В Германии заинтересовались тараканами-киборгами и роботами с ИИ — денег на разработки не жалеют 2 ч.
Nintendo Switch 2 установила рекорды дебютных продаж для игровых приставок в США и Японии 3 ч.
Роботом Tesla Optimus на раздаче попкорна управлял человек, но это не помешало ему зависнуть 4 ч.
Zotac выпустила видеокарту GeForce RTX 5090 ArcticStorm AIO с мощной СЖО и компактную GeForce RTX 5060 Low Profile 4 ч.
Neuralink намерен ежегодно устанавливать импланты в мозг 20 000 человек и получать не менее $1 млрд выручки 4 ч.