Приглашение на созвон теперь может выполнить rm -rf / на вашем ноутбуке
И самое смешное — Anthropic говорит, что это не баг, а фича.
Исследователи LayerX нашли RCE-уязвимость в Claude Desktop с максимальным рейтингом опасности (CVSS 10/10). Схема атаки гениально простая и пугающая:
→ Злоумышленник кидает вам инвайт в Google Calendar с вредоносным промптом в описании.
→ Вы буднично просите Claude: "Глянь, что там у меня сегодня по встречам".
→ ИИ читает событие, видит инструкцию и молча исполняет код на вашей машине.
Проблема в архитектуре MCP (Model Context Protocol): инструменты работают без "песочницы", имея полный доступ к системе с вашими правами.
Но главный plot twist — реакция вендора. Anthropic отказались выпускать патч. Их аргумент: ограничения безопасности "снизят полезность и автономность агента". Мы официально вошли в эру, где UX > Security.
Как вам такой киберпанк?
💀 — Сношу Claude Desktop, ну его нафиг
👀 — Просто отключу доступ к календарю
🍿 — Жду, когда ИИ сам себя взломает
#infosec #AI #AIAgents #devsecops #LLM
👉 LayerX Security Report
Post #233
69

- ❤ 4