В ИИ-агентах для программирования найдена уязвимость, позволяющая запускать вредоносный код
Киберэксперты стартапа Air выявили уязвимость, позволяющую запускать произвольный код в популярных ИИ-агентах без действия пользователя. Это касается таких приложений, как Anthropic Claude Code, OpenAI Codex и других.
Специалисты по кибербезопасности из стартапа Air сообщили о наличии серьезной уязвимости в ИИ-агентах, предназначенных для программирования. Данная проблема затрагивает все ключевые приложения, включая Anthropic Claude Code, OpenAI Codex, Google Gemini CLI, а также Microsoft Copilot и GitHub Copilot. Уязвимость позволяет злоумышленникам выполнять произвольный код без какого-либо вмешательства со стороны пользователя, что ставит под угрозу доступ ко всем ресурсам и данным, используемым этими агентами.
Уязвимость, получившая название Plugin4Shell, представляет собой новую форму атаки на цепочку поставок ИИ. Атака направлена не на сам ИИ-агент или его программное обеспечение, а на доверенные маркетплейсы, где размещаются плагины для этих приложений. По оценкам экспертов, подобный эксплойт может повлиять на миллионы пользователей по всему миру. В основу проблемы легла реализация механизма привязки плагинов к хешу в маркетплейсах, который должен был предотвращать атаки на цепочку поставок.
Согласно исследованию, ИИ-агент загружает код, указанный на маркетплейсе, но не проверяет его на соответствие изначально закрепленному коду. Это предоставляет злоумышленникам возможность подменить содержимое плагина на вредоносный код, сохраняя при этом формальную привязку к хешу. Таким образом, автоматическое обновление плагинов может привести к удаленному выполнению вредоносного кода без участия пользователя.
Эксперты выделили два сценария, в которых может быть использована данная уязвимость. В первом случае злоумышленник загружает безвредный плагин на маркетплейс, который затем заменяется вредоносным кодом. Во втором варианте происходит захват репозитория легитимного разработчика с последующей отправкой вредоносной версии плагина всем пользователям, у которых он установлен.
В ответ на выявленную уязвимость компании уже выпустили обновления: Anthropic исправила проблему в версии Claude Code 2.1.179, а OpenAI — в Codex 0.146.0. Google сообщила, что не будет вносить изменения в Gemini CLI, так как поддержка этого приложения завершена. GitHub также предпринял меры для предотвращения злоупотребления хешами коммитов, однако эксперты из Air указывают на недостаточность этих мер, поскольку маркетплейсы могут находиться на других платформах. Microsoft пока не сделала официальных комментариев по поводу обнаруженной уязвимости.
По материалам: 3dnews.ru