Сегодня 03 сентября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В технологии ИИ-стартапа Anthropic обнаружена критическая уязвимость

В предложенной компанией Anthropic технологии Model Context Protocol (MCP) Inspector обнаружили критическую уязвимость, позволяющую потенциальному злоумышленнику производить атаки с использованием удалённого исполнения кода на целевых устройствах.

 Источник изображения: Kevin Ku / unsplash.com

Источник изображения: Kevin Ku / unsplash.com

Компания Anthropic наиболее известна благодаря чат-боту с генеративным искусственным интеллектом Claude, но её авторству принадлежит также MCP. Это открытый стандарт, который обеспечивает безопасную двустороннюю связь между платформами ИИ и внешними источниками данных. Открытый инструмент Inspector предназначен для тестирования и отладки серверов MCP. Как стало известно, в Inspector присутствует уязвимость, которую можно использовать для кражи конфиденциальных данных, развёртывания вредоносного ПО и горизонтального перемещения по целевым сетям.

Уязвимости присвоили номер CVE-2025-49596 и критическую оценку угрозы в 9,4 балла из 10. Для эксплуатации уязвимости её необходимо использовать совместно с «0.0.0.0. Day» — уязвимостью двадцатилетней давности в браузерах, позволяющей вредоносным сайтам взламывать локальные сети. Злоумышленник создаёт вредоносный сайт, который при открытии отправляет запрос службам localhost на сервере MCP, в результате чего становится возможным выполнение произвольного кода на компьютере разработчика. Anthropic уведомили о проблеме в апреле, и 13 июня компания выпустила обновление Inspector 0.14.1, в которое добавила токен сеанса и проверку происхождения, усложнив механизм атаки.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
ЕС продолжит строго регулировать технологическую отрасль, несмотря на угрозы Трампа 20 мин.
Cloudflare отразила самую мощную в истории DDoS-атаку — 11,5 Тбит/с в пике 21 мин.
SAP инвестирует более €20 млрд в суверенное облако для поддержки европейских клиентов 22 мин.
Инсайдер: амбициозная Resident Evil Requiem выйдет на Nintendo Switch 2 и даже PS4 33 мин.
ИИ-блокнот Google NotebookLM научился спорить сам с собой в формате аудиообзоров 2 ч.
Конкуренты Google негодуют из-за того, что суд разрешил ей сохранить Chrome 2 ч.
Количество зрителей на Twitch упало до самого низкого уровня за 5 лет из-за борьбы с ботами 3 ч.
«Вы объявили об этом только из-за “Таркова”»: анонс скорого релиза эвакуационного шутера Arena Breakout: Infinite в Steam удивил игроков 3 ч.
ChatGPT получит родительский контроль и научится выявлять психологические проблемы у пользователей 3 ч.
Суд разрешил Google дальше платить Apple миллиарды за установку её поиска в Safari по умолчанию 3 ч.
Tesla рассказала, кто покупает её автопилот — наибольшей популярностью FSD пользуется у владельцев дорогих моделей 50 % 2 ч.
Tesla представила четвёртый «Генеральный план», но так и не разобралась с предыдущими 2 ч.
FS представила оптические коммутаторы DCS-W и 800G LPO-трансивер для задач ИИ и НРС 3 ч.
SpaceX выполнила редкий запуск Falcon 9 с новой первой ступенью — созвездие Starlink пополнили 24 спутника 3 ч.
Intel потратила больше других чипмейкеров на исследования, но ей это не особо помогло 3 ч.
Ядерные отходы станут источником дефицитного трития для термоядерных реакторов 3 ч.
В чем уникальность зум-камеры HUAWEI Pura 80 Ultra? 5 ч.
Гибридный суперчип NVIDIA GB10 оказался технически самым совершенным в семействе Blackwell 5 ч.
«Фантомные» ИИ ЦОД ещё не построены, но уже мешают энергокомпаниям США 6 ч.
Купе Audi Concept C навеяло ностальгию о снятом с производства Audi TT 6 ч.