КИБЕРБЕЗОПАСНОСТЬ

Уязвимость в AI-агентах позволяет злоумышленникам выполнять код — критическое обновление необходимо

Уязвимости в AI-агентах позволяют выполнять код злоумышленников. Важно обновить системы, чтобы избежать угрозы.

✍️ Редакция iTech News | 24.08.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость в AI-агентах: последствия и обновления

Восемь уязвимостей в AI-агентах, обнаруженные Manifold, могут позволить злоумышленникам запускать код на устройствах разработчиков. Для снижения рисков критически важно установить обновления для затронутых агентов.

Обозначенные уязвимости

Обнаруженные проблемы касаются ряда командных AI-агентов, таких как Claude, Codex и Cursor. Четыре из найденных уязвимостей остаются без патчей, что создаёт потенциальные риски для пользователей. Удивительно, но повреждённый репозиторий следует иметь с неповреждённой директорией .git, что возможно при использовании общих архивов или внешних носителей.

Затронутые версии и их состояние

Уязвимости охватывают такие версии, как:

  • goose — до 1.44.0, исправлено в 1.44.0
  • Codex CLI — 0.102.0 до 0.130.0, исправлено в 0.131.0
  • Claude Code — до 2.1.196, где патч уже применён
  • Hermes Agent — 0.18.2 и 0.21.0 с ожидаемым патчем
  • Qwen Code — 0.19.6 и 0.22.3 с патчем в работе
  • Grok Build — 0.2.93 и 1.0.13 также ожидают исправления.

OpenAI ранее сообщила о схожих уязвимостях в Codex и выпустила три CVE, в числе которых CVE-2026-19592. Важно учесть, что уязвимость позволяет коду, контролируемому злоумышленником, исполняться с уровня прав пользователя.

Как это влияет на пользователей

Для разработчиков это серьезный сигнал о том, что безопасность систем должна быть на первом месте. Атака может произойти до подтверждения доверия к рабочей среде приложения, что даёт злоумышленникам большие возможности для манипуляции с файлами и ресурсами пользователя. Если вы используете упомянутые агенты, обновите свои системы незамедлительно, чтобы предотвратить возможные атаки.

Следующий шаг — следить за обновлениями от производителей, особенно по мере появления новых уязвимостей и исправлений. Аналитики ожидают активизацию разработок, направленных на повышение безопасности AI-агентов.

Поделиться: Telegram X LinkedIn