TGViewer
Департамент Разработки Департамент Разработки @devq_a · 1.54K subscribers
Post #268 91
Вы думали, что опасно только запускать чужой код? Теперь опасно просто открывать репозиторий

Check Point Research нашли 3 критические уязвимости в CLI-инструменте Claude Code от Anthropic (включая CVE-2025-59536 и CVE-2026-21852).

Вектор атаки — безобидный файл конфигурации .claude/settings.json. Стоит разработчику склонировать зараженный проект и инициализировать в этой директории Claude Code, как инструмент (ещё до появления окна подтверждения!) начинает действовать:
→ Выполняет произвольные shell-команды через встроенные Hooks
→ Обходит диалоги безопасности MCP-серверов
→ Перехватывает и сливает API-ключ Anthropic на сервер злоумышленника

Украденный ключ открывает доступ ко всем общим ресурсам команды в облачных Workspaces.

Anthropic закрыли уязвимости (безопасна версия 2.0.65 и выше). Но прецедент зафиксирован: ИИ-инструменты смещают поверхность атаки. Риск теперь кроется не только в исходниках, но и в автоматизации вокруг них.

#cybersecurity #AI #appsec

(ИСТОЧНИК)
  • 😢 3
  • ❤ 1
  • 😱 1
More from @devq_a
  1. Oct 6, 2026Пока мы тут реверс-инжинирим конкурентов, Сбер зарелизил генератор видео с синхронным звук…
  2. Oct 6, 2026Нашли ту самую кнопку «Сделать как у конкурентов» — ультимативную тулзу для реверс-инжинир…
  3. Oct 3, 2026DeepSeek представила бесплатного ДЕСКТОП-АГЕНТА. Фишки: • управляет файлами, кодом и терми…
  4. Oct 2, 2026AI-агенты снова засветили 13k+ внутренних скриншотов на GitHub Glow Security нашли, как wo…
  5. Oct 2, 2026DeepSeek Harness Desktop — агент теперь просто .dmg / .exe DeepSeek выпустил официальный d…
  6. Oct 2, 2026Прячемся от волны банов Claude: как полностью очистить метаданные и обойти детекты Anthrop…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →