Уязвимость через symlink затронула шесть ИИ-агентов для кода, включая Amazon Q и Cursor
Компания Wiz обнаружила старый Unix-приём с символьными ссылками (symlink), который позволяет обходить защитные проверки сразу у шести популярных ИИ-агентов для программирования — включая Amazon Q и Cursor. Заражённый репозиторий заставляет агента пропустить собственный защитный промпт, а итог атаки — ключ доступа, открывающий злоумышленнику машину разработчика.
AI-обработка оригинала TNW; редакция Hamidun News
Специалисты компании Wiz обнаружили старый Unix-приём с использованием символьных ссылок (symlink), который позволяет обходить встроенные защитные механизмы сразу у шести популярных ИИ-агентов для программирования — от Amazon Q до Cursor.
Как работает атака
Идея эксплойта проста и вместе с тем коварна: злоумышленник заранее готовит репозиторий с вредоносной символьной ссылкой и выкладывает его в открытый доступ. Когда ИИ-агент открывает такой репозиторий и начинает работать с файлами, symlink маскирует опасный путь под обычный файл проекта. В результате агент буквально «проходит мимо» собственного защитного промпта — того самого механизма, который должен останавливать выполнение подозрительных или потенциально опасных команд.
Итог атаки — злоумышленник получает возможность разместить в репозитории ключ доступа, который открывает атакующему рабочую машину разработчика. Инструмент, которому разработчик доверил автономную работу с кодом, сам превращается в точку входа для компрометации.
Какие инструменты под угрозой
Исследователи Wiz указывают, что уязвимости подвержены как минимум шесть популярных ИИ-агентов для написания кода. По имени в материале названы Amazon Q от Amazon и Cursor — оба широко используются разработчиками для автономного написания, ревью и правки кода. Показательно, что брешь эксплуатирует не новую технику атаки, а десятилетиями известный в Unix-системах механизм символьных ссылок — только теперь он бьёт по совершенно новому классу инструментов, которым разработчики делегируют реальные права на выполнение команд. Сам по себе механизм symlink десятилетиями считается известным источником проблем безопасности в Unix-подобных системах, но именно широкое распространение автономных ИИ-агентов, которые самостоятельно читают и исполняют содержимое репозиториев, придало этому старому приёму новую практическую опасность.
- Уязвимость обнаружила компания Wiz, специализирующаяся на облачной кибербезопасности
- Использован классический Unix-приём с символьными ссылками (symlink)
- Подтверждена уязвимость как минимум шести ИИ-агентов для кода, включая Amazon Q и Cursor
- Результат атаки — ключ доступа, открывающий злоумышленнику машину разработчика
Что это значит
История с symlink показывает, что автономность ИИ-агентов, которым доверена работа с кодом и файловой системой, создаёт новую поверхность атаки: старые баги в базовых системных механизмах внезапно становятся по-настоящему опасны, потому что теперь их обрабатывает не осторожный человек, а агент с широкими правами на выполнение команд и минимальным контекстом для того, чтобы заподозрить подвох. Для команд, которые уже подключили ИИ-агентов к реальным репозиториям и продовым машинам, это повод пересмотреть, какие права у агента есть по умолчанию и как проверяются файлы перед тем, как агент начинает с ними работать. Находка Wiz также напоминает, что защитные промпты и встроенные ограничения ИИ-агентов — не абсолютный барьер, а лишь один из уровней защиты, который может быть обойдён вполне классическими техническими приёмами, не имеющими прямого отношения к самой модели.
Частые вопросы
Какие ИИ-агенты для кода оказались уязвимы?
Wiz называет как минимум шесть популярных инструментов для написания кода с помощью ИИ; по имени в материале указаны Amazon Q и Cursor — оба применяются разработчиками для автономной работы с репозиториями.
Что получает злоумышленник в результате атаки?
Ключ доступа, который открывает атакующему рабочую машину разработчика: заражённый репозиторий превращается в способ скомпрометировать окружение того, кто открыл его через уязвимый ИИ-агент.
Почему эту атаку называют особенно опасной?
Потому что она использует не уязвимость конкретной модели, а классический и давно известный в Unix-системах приём с символьными ссылками — а значит, потенциально применима к любому ИИ-агенту, который автономно читает и исполняет содержимое репозиториев без строгой проверки такого рода путей.
Хотите не читать про ИИ, а внедрить его?
«AI News» — это полезные новости из мира ИИ. Системно научиться работать с нейросетями и применять их в работе — в Hamidun Academy.
Главное из мира ИИ — раз в неделю
7 ключевых событий недели, отобранных вручную. Без шума, репостов и пресс-релизов.
Готово! Проверьте почту — мы отправили подтверждение.