TNW→ оригинал

Уязвимость через symlink затронула шесть ИИ-агентов для кода, включая Amazon Q и Cursor

Компания Wiz обнаружила старый Unix-приём с символьными ссылками (symlink), который позволяет обходить защитные проверки сразу у шести популярных ИИ-агентов для программирования — включая Amazon Q и Cursor. Заражённый репозиторий заставляет агента пропустить собственный защитный промпт, а итог атаки — ключ доступа, открывающий злоумышленнику машину разработчика.

AI-обработка оригинала TNW; редакция Hamidun News
Уязвимость через symlink затронула шесть ИИ-агентов для кода, включая Amazon Q и Cursor
Источник: TNW. Коллаж: Hamidun News.
◐ Слушать статью

Специалисты компании Wiz обнаружили старый Unix-приём с использованием символьных ссылок (symlink), который позволяет обходить встроенные защитные механизмы сразу у шести популярных ИИ-агентов для программирования — от Amazon Q до Cursor.

Как работает атака

Идея эксплойта проста и вместе с тем коварна: злоумышленник заранее готовит репозиторий с вредоносной символьной ссылкой и выкладывает его в открытый доступ. Когда ИИ-агент открывает такой репозиторий и начинает работать с файлами, symlink маскирует опасный путь под обычный файл проекта. В результате агент буквально «проходит мимо» собственного защитного промпта — того самого механизма, который должен останавливать выполнение подозрительных или потенциально опасных команд.

Итог атаки — злоумышленник получает возможность разместить в репозитории ключ доступа, который открывает атакующему рабочую машину разработчика. Инструмент, которому разработчик доверил автономную работу с кодом, сам превращается в точку входа для компрометации.

Какие инструменты под угрозой

Исследователи Wiz указывают, что уязвимости подвержены как минимум шесть популярных ИИ-агентов для написания кода. По имени в материале названы Amazon Q от Amazon и Cursor — оба широко используются разработчиками для автономного написания, ревью и правки кода. Показательно, что брешь эксплуатирует не новую технику атаки, а десятилетиями известный в Unix-системах механизм символьных ссылок — только теперь он бьёт по совершенно новому классу инструментов, которым разработчики делегируют реальные права на выполнение команд. Сам по себе механизм symlink десятилетиями считается известным источником проблем безопасности в Unix-подобных системах, но именно широкое распространение автономных ИИ-агентов, которые самостоятельно читают и исполняют содержимое репозиториев, придало этому старому приёму новую практическую опасность.

  • Уязвимость обнаружила компания Wiz, специализирующаяся на облачной кибербезопасности
  • Использован классический Unix-приём с символьными ссылками (symlink)
  • Подтверждена уязвимость как минимум шести ИИ-агентов для кода, включая Amazon Q и Cursor
  • Результат атаки — ключ доступа, открывающий злоумышленнику машину разработчика

Что это значит

История с symlink показывает, что автономность ИИ-агентов, которым доверена работа с кодом и файловой системой, создаёт новую поверхность атаки: старые баги в базовых системных механизмах внезапно становятся по-настоящему опасны, потому что теперь их обрабатывает не осторожный человек, а агент с широкими правами на выполнение команд и минимальным контекстом для того, чтобы заподозрить подвох. Для команд, которые уже подключили ИИ-агентов к реальным репозиториям и продовым машинам, это повод пересмотреть, какие права у агента есть по умолчанию и как проверяются файлы перед тем, как агент начинает с ними работать. Находка Wiz также напоминает, что защитные промпты и встроенные ограничения ИИ-агентов — не абсолютный барьер, а лишь один из уровней защиты, который может быть обойдён вполне классическими техническими приёмами, не имеющими прямого отношения к самой модели.

Частые вопросы

Какие ИИ-агенты для кода оказались уязвимы?

Wiz называет как минимум шесть популярных инструментов для написания кода с помощью ИИ; по имени в материале указаны Amazon Q и Cursor — оба применяются разработчиками для автономной работы с репозиториями.

Что получает злоумышленник в результате атаки?

Ключ доступа, который открывает атакующему рабочую машину разработчика: заражённый репозиторий превращается в способ скомпрометировать окружение того, кто открыл его через уязвимый ИИ-агент.

Почему эту атаку называют особенно опасной?

Потому что она использует не уязвимость конкретной модели, а классический и давно известный в Unix-системах приём с символьными ссылками — а значит, потенциально применима к любому ИИ-агенту, который автономно читает и исполняет содержимое репозиториев без строгой проверки такого рода путей.

ЖХ
Hamidun News
AI‑новости без шума. Ежедневный редакторский отбор из 50+ источников. Продукт Жемала Хамидуна, Head of AI в Alpina Digital.

Хотите не читать про ИИ, а внедрить его?

«AI News» — это полезные новости из мира ИИ. Системно научиться работать с нейросетями и применять их в работе — в Hamidun Academy.

Что вы думаете?
Загружаем комментарии…