Сегодня 18 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя

Эксперты в области кибербезопасности из стартапа Air, занимающегося разработкой агентов искусственного интеллекта, обнаружили уязвимость, которая позволяет выполнять произвольный код без участия пользователя и затрагивает все основные приложения ИИ-агентов для написания кода: Anthropic Claude Code, OpenAI Codex, Google Gemini CLI, а также Microsoft Copilot и Microsoft GitHub Copilot. Уязвимость открывает потенциальным злоумышленникам доступ ко всем ресурсам и данным, которые доступны этим агентам.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Эксплойт получил название Plugin4Shell — это «первая в своём роде атака на цепочку поставок ИИ». Схема предполагает атаку не на саму модель или программную обвязку ИИ-агента, а на доверенные маркетплейсы, где размещаются плагины для популярных средств разработки на базе ИИ. Подобные атаки способны затронуть миллионы пользователей и ПК. Уязвимость связана с реализацией механизма привязки плагинов и навыков ИИ-агентов к хешу для маркетплейсов. Это сделано, чтобы предотвратить атаки на цепочку поставок: если публичный репозиторий оказывается скомпрометирован, ИИ-агент продолжает использовать проверенный код с тем же хешем, который был зафиксирован при первоначальной привязке, и не загружает новый вредоносный код автоматически.

Проблема в том, что ИИ-агент загружает тот коммит, который указывает маркетплейс, но не проверяет, содержится ли там изначально закреплённый за ним код. Контролирующий репозиторий плагина злоумышленник может подменить любой код на вредоносный таким образом, что формально схема привязки к хешу соблюдается. В итоге оказывается возможным удалённое выполнение кода без какого-либо участия пользователя — это реализуется через функцию автоматического обновления плагинов. Когда в исходном репозитории производится подмена зафиксированного коммита, плагин агента заменяется вредоносной версией, и приложения ИИ-агента автоматически его обновляют.

Есть два сценария, при которых злоумышленник может воспользоваться этим изъяном. В первом варианте он загружает безобидный плагин на доверенный маркетплейс, плагин проходит проверку, после чего его содержимое подменяется вредоносным кодом. Второй вариант предполагает захват репозитория легитимного автора с последующей отправкой вредоносной версии всем ИИ-агентам, у которых установлен этот плагин — это, по сути, обход механизма защиты привязки к хешу, призванного предотвращать подобные атаки на цепочку поставок.

Anthropic сообщила, что устранила уязвимость в версии Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Google отказалась вносить исправление в Gemini CLI, поддержка которого прекращена в связи с переходом к Antigravity — он защищён от атак подобного типа. В GitHub заявили: «Чтобы предотвратить злоупотребление хешами коммитов, GitHub не позволяет пользователям создавать имена веток или тегов, похожие на хеши коммитов — эта мера защиты гарантирует, что данную уязвимость невозможно эксплуатировать на GitHub». Но этой меры недостаточно, заявили в Air, потому что маркетплейсы могут размещаться на других платформах. В Microsoft на сообщение исследователей об открытии уязвимости не отреагировали.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя 44 мин.
Соруководитель CD Projekt Red объяснил, почему для The Witcher 4 выбрали Unreal Engine 5, а не REDengine — дело не в скандальном запуске Cyberpunk 2077 2 ч.
Гендиректор Twitch рассказал, когда разработчики GTA VI выпустят GTA Online 2 3 ч.
Системы OpenAI взломали при помощи ИИ-моделей Anthropic 3 ч.
Демоверсия хардкорного скоростного шутера Hmur от российского разработчика-одиночки вышла в Steam, но ненадолго 4 ч.
PrismML представила не очень большую языковую модель, которая почти не хуже большого оригинала 4 ч.
Google учредила DeepMind Institute для обсуждения проблем сильного ИИ 4 ч.
Gears of War: E-Day ушла на золото и получила окончательные системные требования — без трассировки лучей, но с апскейлерами 4 ч.
Google CC стал семейным ИИ-секретарём — он собирает письма, чеки и документы и превращает их в планы 5 ч.
Глава Take-Two сравнил GTA VI с Барби 6 ч.
SK hynix может запустить производство NAND в США — дочерняя Solidigm ищет место для завода 31 мин.
Китайские учёные создали краску, которая охлаждает стены на 25 °C — без электричества и воды 33 мин.
Samsung и Qualcomm изобрели «органический мост» — он упростит и удешевит выпуск многокристалльных ИИ-чипов 3 ч.
Учёные создали первый ДНК-компьютер, который сам складывает и умножает — без постоянного питания и участия человека 3 ч.
CXMT захотела быть как Samsung и Micron — китайская компания взялась за разработку флеш-памяти NAND 3 ч.
Мобильный интернет в России ускорился в среднем на 15 % после запуска 5G 3 ч.
У iPhone 18 Pro Max насчитали как минимум 18 функций, которые не будут работать в России 4 ч.
Toyota создаст армию из 400 000 роботов — они будут работать на заводах и обучать людей 4 ч.
Curiosity отметил 5000 солов на Марсе и прислал NASA открытку, на которой встретились утро и вечер 4 ч.
Yadro инвестировала 1,2 млрд рублей в разработку двухдиапазонного радиомодуля для сетей LTE и 5G 6 ч.