Сегодня 19 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя

Эксперты в области кибербезопасности из стартапа Air, занимающегося разработкой агентов искусственного интеллекта, обнаружили уязвимость, которая позволяет выполнять произвольный код без участия пользователя и затрагивает все основные приложения ИИ-агентов для написания кода: Anthropic Claude Code, OpenAI Codex, Google Gemini CLI, а также Microsoft Copilot и Microsoft GitHub Copilot. Уязвимость открывает потенциальным злоумышленникам доступ ко всем ресурсам и данным, которые доступны этим агентам.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Эксплойт получил название Plugin4Shell — это «первая в своём роде атака на цепочку поставок ИИ». Схема предполагает атаку не на саму модель или программную обвязку ИИ-агента, а на доверенные маркетплейсы, где размещаются плагины для популярных средств разработки на базе ИИ. Подобные атаки способны затронуть миллионы пользователей и ПК. Уязвимость связана с реализацией механизма привязки плагинов и навыков ИИ-агентов к хешу для маркетплейсов. Это сделано, чтобы предотвратить атаки на цепочку поставок: если публичный репозиторий оказывается скомпрометирован, ИИ-агент продолжает использовать проверенный код с тем же хешем, который был зафиксирован при первоначальной привязке, и не загружает новый вредоносный код автоматически.

Проблема в том, что ИИ-агент загружает тот коммит, который указывает маркетплейс, но не проверяет, содержится ли там изначально закреплённый за ним код. Контролирующий репозиторий плагина злоумышленник может подменить любой код на вредоносный таким образом, что формально схема привязки к хешу соблюдается. В итоге оказывается возможным удалённое выполнение кода без какого-либо участия пользователя — это реализуется через функцию автоматического обновления плагинов. Когда в исходном репозитории производится подмена зафиксированного коммита, плагин агента заменяется вредоносной версией, и приложения ИИ-агента автоматически его обновляют.

Есть два сценария, при которых злоумышленник может воспользоваться этим изъяном. В первом варианте он загружает безобидный плагин на доверенный маркетплейс, плагин проходит проверку, после чего его содержимое подменяется вредоносным кодом. Второй вариант предполагает захват репозитория легитимного автора с последующей отправкой вредоносной версии всем ИИ-агентам, у которых установлен этот плагин — это, по сути, обход механизма защиты привязки к хешу, призванного предотвращать подобные атаки на цепочку поставок.

Anthropic сообщила, что устранила уязвимость в версии Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Google отказалась вносить исправление в Gemini CLI, поддержка которого прекращена в связи с переходом к Antigravity — он защищён от атак подобного типа. В GitHub заявили: «Чтобы предотвратить злоупотребление хешами коммитов, GitHub не позволяет пользователям создавать имена веток или тегов, похожие на хеши коммитов — эта мера защиты гарантирует, что данную уязвимость невозможно эксплуатировать на GitHub». Но этой меры недостаточно, заявили в Air, потому что маркетплейсы могут размещаться на других платформах. В Microsoft на сообщение исследователей об открытии уязвимости не отреагировали.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
SpaceXAI удвоила точность распознавания речи в новой модели Grok Voice Transcribe 2.0 38 мин.
Anthropic сделала первый шаг к замедлению ИИ — Accenture будет проверять Claude изнутри 46 мин.
Европейские разработчики ИИ выступили против призывов США замедлить темп 3 ч.
Новая статья: Doloc Town — достойная наследница Stardew Valley. Рецензия 14 ч.
Фэнтезийная 4X-стратегия Endless Legend 2 покинула ранний доступ — онлайн в Steam вырос в 10 раз 15 ч.
Более 100 экспертов предупредили: независимая проверка безопасности ИИ сейчас почти невозможна 15 ч.
«Воровство беспрецедентных масштабов»: OpenAI и Microsoft признали, что ИИ построен на краже данных и неумолимо разрушает интернет 18 ч.
AAA по цене AA: раскрыт бюджет вампирской ролевой игры The Blood of Dawnwalker от ведущих разработчиков The Witcher 3 и Cyberpunk 2077 18 ч.
Более трёх миллионов игроков добавили амбициозный китайский боевик Phantom Blade Zero в список желаемого 19 ч.
Rebel Wolves услышала фанатов — The Blood of Dawnwalker получит режим «Новая игра +» 20 ч.
«Искусственные листья» научили добывать водород из грязной морской воды — для этого нужен только солнечный свет 43 мин.
HP представила ноутбук со 192 Гбайт памяти — 160 Гбайт можно отдать встроенной Radeon 50 мин.
Контракт на миллиард: NASA заказало ещё три пилотируемых миссии SpaceX Crew Dragon 4 ч.
Выручка OpenAI к концу 2030 года вырастет до $350 млрд, но всё равно не сможет покрыть расходы 8 ч.
Anthropic решила провести IPO в ноябре, и скоро выйдет на уровень годовой выручки в $100 млрд 9 ч.
Asus выпустила компактный мини-ПК Ascent QN10 на базе Qualcomm Snapdragon X2 Elite стоимостью от $1350 10 ч.
Honor выпустила 2-литровую рабочую станцию с Nvidia RTX Spark и 128 Гбайт памяти 14 ч.
IT-индустрия изменила отношение к мейнфреймам в связи с ростом инвестиций в ИИ 16 ч.
iPhone 18 Pro разобрали на камеру — стало понятно, как Apple удалось уменьшить Dynamic Island 19 ч.
Шотландия де-факто ввела временный мораторий на новые ЦОД гиперскейл-уровня 20 ч.