TGViewer
Кисель в АйТи | AI и технологии Кисель в АйТи | AI и технологии @kisel_it · 4.34K subscribers
Post #376 634
Давненько не виделись! С 11 июня, представляете?? Время быстро летит. Но месяц был очень плотным. Так как посты я пишу в основном по вечерам и по выходным, то такие периоды сильно выбивают меня из привычного графика. Ни свободных выходных, ни спокойных вечеров не было уже чёрт знает сколько... Но все дела рано или поздно заканчиваются.

За это время успел почти доделать долгий ремонт, который тянется аж с того года и никак не закончится. Интересно, повысил ли я грейд разнорабочего до Middle, или я всё еще Junior? 😂 Впервые выбрался на отдых с палаткой. Обзавёлся всем необходимым, остался в восторге, теперь очень хочется выбраться снова. Почему я раньше не ездил? Не знаю. Посетил концерт Ленинграда. И, в догоночку, съездил на три дня до Казани. Поездка , которую я откладывал больше двух лет. Удалось обойти практически все достопримечательности. Обязательно туда вернусь!)

Теперь времени должно стать чуть больше. Так что буду стараться радовать вас интересными постами чаще.

Чтобы войти в ритм - короткий дайджест того, что случилось за две недели, пока мне было не до новостной ленты. Случилось многое.

Anthropic выпустила Claude Sonnet 5 (30 июня). Средняя модель, которая местами догоняет Opus 4.8.

OpenAI показала GPT-5.6 (26 июня), но только для избранных (походу новый тренд).

Сага о Fable 5 закончилась хеппи-эндом. Напомню фабулу: модель вышла 9 июня, а уже 12 июня США ввели экспортный контроль - поводом стал отчёт Amazon об обходе защитных механизмов. Три недели переговоров, и 30 июня ограничения сняли. С 1 июля Fable 5 снова доступна глобально - но уже с новым классификатором безопасности, который блокирует описанную в отчёте технику в 99% случаев. Самая мощная публичная модель пережила первый в истории отзыв по соображениям нацбезопасности.

Пока индустрия обсуждала Fable, в AI-стеке накопились уязвимости. Подборка самых жёстких за последний месяц:

LiteLLM (CVE-2026-42271). Цепочка с неаутентифицированным RCE через MCP-эндпоинты, итоговый CVSS 10.0. Подтверждена эксплуатация в реальных атаках, уязвимость в каталоге CISA KEV. Скомпрометированный AI-гейтвей отдаёт ключи всех подключённых провайдеров.

Cursor (CVE-2026-22708, CVSS 9.8). Атакующий отравляет окружение агента так, что разрешённые команды вроде git branch выполняют произвольный код. Allowlist сам одобряет нужные атакующему команды. Защитный механизм стал вектором.

Semantic Kernel (CVE-2026-26030).
Промпт-инъекция превращается в RCE на хосте: одного промпта хватило, чтобы запустить calc.exe. Без эксплойта браузера, вложений и повреждения памяти. Агент просто делал то, для чего создан.

Общая картина: по данным OWASP, больше всего security advisories у n8n (57), Claude Code (22) и AutoGPT (15). Кодинг-агенты - главный источник новых атак.

Бонус. Anthropic обогнала OpenAI по заявленной выручке, обе компании готовятся к IPO. А Google теряет людей: нобелевский лауреат Джон Джампер ушёл в Anthropic, Ноам Шазир - в OpenAI.
  • 👍 5
  • 🔥 3
  • ❤ 2
More from @kisel_it
  1. Oct 3, 2026Кажется, OpenAI тихо докрутили multi-agent режим на декстопе в ChatGPT. Сегодня дал ему за…
  2. Oct 2, 2026Как получать офферы на 250к+ на стагнирующем backend-рынке в 2026? Для начала — знать реал…
  3. Oct 2, 2026Антропики настолько переживают за будущее человечества и неконтролируемую гонку ИИ, что ре…
  4. Oct 1, 2026Я уже давно хотел завести рубрику про дни рождения людей, которые сильно повлияли на прогр…
  5. Sep 30, 2026Так, ну этим я точно не могу не поделиться. Dot для себя сгенерировал целый пак анимаций п…
  6. Sep 30, 2026С Dot'ами интересно вышло. У них даже есть свой компьютер с gui, к которому можно подключи…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →