Утечка данных: исследователь уходит на фоне хаоса
Ноутбук репортера BBC был успешно взломан через платформу кодирования ИИ Orchids, что выявило критическую уязвимость в ее инструменте "vibe-coding", согласно нескольким новостным источникам. Инцидент, продемонстрированный исследователем кибербезопасности, подчеркивает риски предоставления ИИ глубокого доступа к компьютерным системам, вызывая дебаты в сообществе с открытым исходным кодом относительно подотчетности ИИ. Orchids, платформа, используемая крупными компаниями и предназначенная для пользователей без опыта кодирования, не ответила на запросы о комментариях.
Уязвимость позволила исследователю внедрить вредоносный код, демонстрируя потенциал для эксплуатации в рамках платформ ИИ. Этот инцидент произошел в то время, когда мир технологий переживает изменения, включая расширение Waymo и обновления моделей OpenAI, как отмечает VentureBeat. Инструмент "vibe-coding", разработанный для простоты использования, непреднамеренно создал значительный риск для безопасности.
Тем временем, быстрое развертывание агента ИИ с открытым исходным кодом OpenClaw вызвало дальнейшие опасения по поводу безопасности. По данным VentureBeat, агент был отслежен от примерно 1000 экземпляров до более чем 21 000 публично доступных развертываний менее чем за неделю. Телеметрия GravityZone от Bitdefender, полученная специально из бизнес-сред, подтвердила, что сотрудники развертывали OpenClaw на корпоративных машинах с помощью команд установки в одну строку, предоставляя автономным агентам доступ к оболочке, привилегии файловой системы и токены OAuth для различных сервисов.
VentureBeat также сообщила, что уязвимость удаленного выполнения кода в один клик, CVE-2026-25253, с рейтингом CVSS 8.8, позволяет злоумышленникам красть токены аутентификации через одну вредоносную ссылку, потенциально достигая полного компрометации шлюза за миллисекунды. Отдельная уязвимость внедрения команд также представляет значительную угрозу.
В новостях по теме, инструмент с открытым исходным кодом sql-tap, средство просмотра трафика SQL в реальном времени, предлагает метод для проверки запросов и просмотра транзакций без изменения кода приложения, как подробно описано на Hacker News. Хотя этот инструмент ориентирован на мониторинг баз данных, инциденты с Orchids и OpenClaw подчеркивают более широкие проблемы безопасности, возникающие в результате растущего использования ИИ и инструментов с открытым исходным кодом.
Discussion
AI Experts & Community
Be the first to comment