Сегодня 30 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В технологии ИИ-стартапа Anthropic обнаружена критическая уязвимость

В предложенной компанией Anthropic технологии Model Context Protocol (MCP) Inspector обнаружили критическую уязвимость, позволяющую потенциальному злоумышленнику производить атаки с использованием удалённого исполнения кода на целевых устройствах.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

Компания Anthropic наиболее известна благодаря чат-боту с генеративным искусственным интеллектом Claude, но её авторству принадлежит также MCP. Это открытый стандарт, который обеспечивает безопасную двустороннюю связь между платформами ИИ и внешними источниками данных. Открытый инструмент Inspector предназначен для тестирования и отладки серверов MCP. Как стало известно, в Inspector присутствует уязвимость, которую можно использовать для кражи конфиденциальных данных, развёртывания вредоносного ПО и горизонтального перемещения по целевым сетям.

Уязвимости присвоили номер CVE-2025-49596 и критическую оценку угрозы в 9,4 балла из 10. Для эксплуатации уязвимости её необходимо использовать совместно с «0.0.0.0. Day» — уязвимостью двадцатилетней давности в браузерах, позволяющей вредоносным сайтам взламывать локальные сети. Злоумышленник создаёт вредоносный сайт, который при открытии отправляет запрос службам localhost на сервере MCP, в результате чего становится возможным выполнение произвольного кода на компьютере разработчика. Anthropic уведомили о проблеме в апреле, и 13 июня компания выпустила обновление Inspector 0.14.1, в которое добавила токен сеанса и проверку происхождения, усложнив механизм атаки.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Microsoft серьёзно улучшит поиск в Windows 11 после многолетних жалоб 3 мин.
Microsoft отозвала очередное обновление Windows 11 из-за отсутствующих или повреждённых файлов 4 мин.
Российские власти собираются наказывать пользователей VPN, для начала финансово 9 мин.
Россиянам запретят пополнение Apple ID с мобильного счёта — так распорядились власти РФ 4 ч.
Dolby подала в суд на Snapchat за использование бесплатного кодека AV1 6 ч.
«Это буквально всё, что мне было нужно»: трейлер с датой выхода файтинга Avatar Legends: The Fighting Game привёл фанатов в восторг 6 ч.
Samsung и Google научат Android передавать файлы касанием — почти как AirDrop 7 ч.
Блогеры в Telegram стали публиковать больше контента после начала блокировки мессенджера 8 ч.
Warhorse уволила переводчика Kingdom Come: Deliverance 2, чтобы заменить его на ИИ 9 ч.
Новая студия создателя The Stanley Parable не нашла денег на следующую игру и скоро закроется, а Wanderstop ждёт «последний сюрприз» 10 ч.
Представлен флагманский смартфон Vivo X300 Ultra с двумя 200-Мп камерами и съёмной оптикой по цене от $1000 32 мин.
Переломного «ChatGPT-момента» в сфере человекоподобных роботов придётся ждать ещё до 10 лет 38 мин.
MSI выпустила 27-дюймовый монитор Pro Max 271QPHW E14 с круговой поляризацией, QHD и 144 Гц 3 ч.
США ускорят отказ от медных телеком-сетей 4 ч.
Исследователи разработали «глубинный Wi-Fi» — беспроводную передачу данных под землёй на глубину до 100 метров 4 ч.
За первую неделю Xiaomi поставила 5000 обновлённых электромобилей Xiaomi SU7 4 ч.
Биткоин больше не кормит — майнеры срочно переключаются на ИИ 4 ч.
Французская Mistral AI привлекла в долг $830 млн для оснащения ИИ ЦОД и конкуренции с американскими техногигантами 5 ч.
Новая статья: Обзор и тестирование корпуса Ocypus Iota C70 Curve ARGB: дом стоит, свет горит… 5 ч.
Японская Rapidus ускорит освоение техпроцессов тоньше 2 нм — отставание от TSMC хотят свести до шести месяцев 6 ч.