Сегодня 08 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя

Эксперты в области кибербезопасности из стартапа Air, занимающегося разработкой агентов искусственного интеллекта, обнаружили уязвимость, которая позволяет выполнять произвольный код без участия пользователя и затрагивает все основные приложения ИИ-агентов для написания кода: Anthropic Claude Code, OpenAI Codex, Google Gemini CLI, а также Microsoft Copilot и Microsoft GitHub Copilot. Уязвимость открывает потенциальным злоумышленникам доступ ко всем ресурсам и данным, которые доступны этим агентам.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Эксплойт получил название Plugin4Shell — это «первая в своём роде атака на цепочку поставок ИИ». Схема предполагает атаку не на саму модель или программную обвязку ИИ-агента, а на доверенные маркетплейсы, где размещаются плагины для популярных средств разработки на базе ИИ. Подобные атаки способны затронуть миллионы пользователей и ПК. Уязвимость связана с реализацией механизма привязки плагинов и навыков ИИ-агентов к хешу для маркетплейсов. Это сделано, чтобы предотвратить атаки на цепочку поставок: если публичный репозиторий оказывается скомпрометирован, ИИ-агент продолжает использовать проверенный код с тем же хешем, который был зафиксирован при первоначальной привязке, и не загружает новый вредоносный код автоматически.

Проблема в том, что ИИ-агент загружает тот коммит, который указывает маркетплейс, но не проверяет, содержится ли там изначально закреплённый за ним код. Контролирующий репозиторий плагина злоумышленник может подменить любой код на вредоносный таким образом, что формально схема привязки к хешу соблюдается. В итоге оказывается возможным удалённое выполнение кода без какого-либо участия пользователя — это реализуется через функцию автоматического обновления плагинов. Когда в исходном репозитории производится подмена зафиксированного коммита, плагин агента заменяется вредоносной версией, и приложения ИИ-агента автоматически его обновляют.

Есть два сценария, при которых злоумышленник может воспользоваться этим изъяном. В первом варианте он загружает безобидный плагин на доверенный маркетплейс, плагин проходит проверку, после чего его содержимое подменяется вредоносным кодом. Второй вариант предполагает захват репозитория легитимного автора с последующей отправкой вредоносной версии всем ИИ-агентам, у которых установлен этот плагин — это, по сути, обход механизма защиты привязки к хешу, призванного предотвращать подобные атаки на цепочку поставок.

Anthropic сообщила, что устранила уязвимость в версии Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Google отказалась вносить исправление в Gemini CLI, поддержка которого прекращена в связи с переходом к Antigravity — он защищён от атак подобного типа. В GitHub заявили: «Чтобы предотвратить злоупотребление хешами коммитов, GitHub не позволяет пользователям создавать имена веток или тегов, похожие на хеши коммитов — эта мера защиты гарантирует, что данную уязвимость невозможно эксплуатировать на GitHub». Но этой меры недостаточно, заявили в Air, потому что маркетплейсы могут размещаться на других платформах. В Microsoft на сообщение исследователей об открытии уязвимости не отреагировали.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Anthropic запретила пользователям жестоко обращаться с ИИ-ботом Claude — иначе он объявит бойкот 36 мин.
Эвакуационный шутер Arc Raiders получил большое обновление Frozen Trail с новой картой и стал временно бесплатным для всех 50 мин.
Культовое приключение Machinarium спустя 17 лет получит продолжение — первый трейлер Machinarium 2 3 ч.
Дешёвые копии iPhone и Galaxy оказались заражены ещё на заводе — вирус Midnight Mimosa получает полный контроль над смартфонами 5 ч.
Улучшения графики, повышение производительности и не только: для ремастера The Witcher 3: Wild Hunt вышло обновление 5.01 7 ч.
В рунете произошёл масштабный сбой — перестали открываться сайты СМИ, «Яндекс», VK и другие 8 ч.
Открытый и бесплатный Photoshop не за горами — с помощью ИИ создаются копии популярных программ Adobe 8 ч.
Gears of War 6 не придётся ждать семь лет 12 ч.
После нескольких лет изгнания в Chrome вернулась поддержка изображений JPEG XL 13 ч.
Microsoft радикально обновит Windows — систему заселят ИИ-агентами, которые будут работать рядом с пользователем 14 ч.
Sony разочаровалась в виртуальной и дополненной реальностях — сотни патентов уйдут Meta 32 мин.
10 октября в Москве откроется первый шоурум 3D-принтеров Bambu Lab 3 ч.
«МегаФон» впервые провёл мобильный интернет через российские спутники «Бюро 1440» 4 ч.
Apple назначила презентацию на 13 октября — и намекнула на новинки для «умного дома» 4 ч.
Норвежцы пытаются заблокировать строительство крупного ИИ ЦОД Google в соседней Швеции 5 ч.
Samsung хочет превратить AMD из покупателя HBM в крупного клиента своего контрактного производства 5 ч.
Atari воскресила компьютер 43-летней давности — 800XL вернулся с картриджами, BASIC и USB 5 ч.
Agile Robots начала показывать роботам видео с людьми, чтобы научить их работать руками 5 ч.
Amazon перезапустила планшеты с нуля — Alexa Tablet бросают вызов iPad с ценой от $230 5 ч.
Планы ввода мощностей ЦОД в Московском регионе опережают возможности рынка 6 ч.