Сегодня 29 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя

Эксперты в области кибербезопасности из стартапа Air, занимающегося разработкой агентов искусственного интеллекта, обнаружили уязвимость, которая позволяет выполнять произвольный код без участия пользователя и затрагивает все основные приложения ИИ-агентов для написания кода: Anthropic Claude Code, OpenAI Codex, Google Gemini CLI, а также Microsoft Copilot и Microsoft GitHub Copilot. Уязвимость открывает потенциальным злоумышленникам доступ ко всем ресурсам и данным, которые доступны этим агентам.

 Источник изображения: Boitumelo / unsplash.com

Источник изображения: Boitumelo / unsplash.com

Эксплойт получил название Plugin4Shell — это «первая в своём роде атака на цепочку поставок ИИ». Схема предполагает атаку не на саму модель или программную обвязку ИИ-агента, а на доверенные маркетплейсы, где размещаются плагины для популярных средств разработки на базе ИИ. Подобные атаки способны затронуть миллионы пользователей и ПК. Уязвимость связана с реализацией механизма привязки плагинов и навыков ИИ-агентов к хешу для маркетплейсов. Это сделано, чтобы предотвратить атаки на цепочку поставок: если публичный репозиторий оказывается скомпрометирован, ИИ-агент продолжает использовать проверенный код с тем же хешем, который был зафиксирован при первоначальной привязке, и не загружает новый вредоносный код автоматически.

Проблема в том, что ИИ-агент загружает тот коммит, который указывает маркетплейс, но не проверяет, содержится ли там изначально закреплённый за ним код. Контролирующий репозиторий плагина злоумышленник может подменить любой код на вредоносный таким образом, что формально схема привязки к хешу соблюдается. В итоге оказывается возможным удалённое выполнение кода без какого-либо участия пользователя — это реализуется через функцию автоматического обновления плагинов. Когда в исходном репозитории производится подмена зафиксированного коммита, плагин агента заменяется вредоносной версией, и приложения ИИ-агента автоматически его обновляют.

Есть два сценария, при которых злоумышленник может воспользоваться этим изъяном. В первом варианте он загружает безобидный плагин на доверенный маркетплейс, плагин проходит проверку, после чего его содержимое подменяется вредоносным кодом. Второй вариант предполагает захват репозитория легитимного автора с последующей отправкой вредоносной версии всем ИИ-агентам, у которых установлен этот плагин — это, по сути, обход механизма защиты привязки к хешу, призванного предотвращать подобные атаки на цепочку поставок.

Anthropic сообщила, что устранила уязвимость в версии Claude Code 2.1.179, OpenAI — в Codex 0.146.0. Google отказалась вносить исправление в Gemini CLI, поддержка которого прекращена в связи с переходом к Antigravity — он защищён от атак подобного типа. В GitHub заявили: «Чтобы предотвратить злоупотребление хешами коммитов, GitHub не позволяет пользователям создавать имена веток или тегов, похожие на хеши коммитов — эта мера защиты гарантирует, что данную уязвимость невозможно эксплуатировать на GitHub». Но этой меры недостаточно, заявили в Air, потому что маркетплейсы могут размещаться на других платформах. В Microsoft на сообщение исследователей об открытии уязвимости не отреагировали.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Календарь релизов — 28 сентября – 4 октября: The Witcher 3 Remastered и Ace Combat 8 39 мин.
Красочный ритм-платформер Suri: The Seventh Note получил дату релиза — игра выйдет до конца октября 2 ч.
«Впиши своё имя в историю легендарной серии»: Acer проведёт первый в России любительский турнир Predator League Open Cup по Valorant 2 ч.
Паранормальный симулятор библиотекаря Something is Wrong with the Library отправит игроков сортировать книги и избавляться от нечисти 3 ч.
Google заменит ИИ-ботов Gem в приложении Gemini на «навыки», но вряд ли это поможет конкуренции с Muse 3 ч.
Культурный мегапроект соавтора Disco Elysium скоро выйдет из тени — объявлена дата анонса амбициозной ролевой игры Red Rooster 5 ч.
CD Projekt Red раскрыла полный список улучшений и окончательные системные требования The Witcher 3: Wild Hunt — Remastered 7 ч.
Minecraft получит первое за 15 лет новое измерение — продажи игры превысили 425 миллионов копий 8 ч.
ИИ-агентов научат соблюдать «границы»: Nvidia представила платформу Open Agent Safety 9 ч.
«Давненько я так сильно не ждал игру»: релизный трейлер Ace Combat 8: Wings of Theve разгорячил фанатов перед скорым взлётом 9 ч.
AMD выложила $8,2 млрд за пространственный ИИ — компания покупает стартап World Labs доктора Фей-Фей Ли 22 мин.
Представлен ПК с пассивным охлаждением из 13 кг чистого золота — уникальный Kubb Fanless оценён в $1,7 млн 29 мин.
29-граммовая мышь для геймеров: Pulsar выпустила X2F CrazyLight под пальцевый хват и с передовой начинкой 35 мин.
Google пообещала обновить «многие» хромбуки до Googlebook OS — а остальным пообещала поддержку до 2034 года 37 мин.
Новая статья: Обзор смартфона Samsung Galaxy S26 FE: неисправимый консерватор 60 мин.
Thermal Grizzly и Noctua выпустили монитор питания видеокарт WireView Pro II с очень тихим вентилятором 2 ч.
Представлены смарт-часы Honor Watch 6 Pro, которые умеют звать на помощь при исчезновении пульса 4 ч.
«Культурный ренессанс»: Bose представила проводные наушники с шумоподавлением за $99 5 ч.
Хуанг уверен в дальнейшем росте Nvidia: компания расширила выкуп акций на рекордные $150 млрд 6 ч.
Мини-ПК за $7399: представлена рабочая станция Minisforum на Ryzen AI Max+ Pro 495 с 192 Гбайт памяти и SSD на 2 Тбайт 6 ч.