TGViewer
Типичный программист Типичный программист @tproger · 78.3K subscribers
Post #14744 7.14K
Достаточно слуха о баге, чтобы получить рабочий эксплойт

Анил Мадхавапедди сопровождает cohttp, HTTP-библиотеку для OCaml. Он открыл публичный PR с исправлением обхода каталога — и через десять минут в логах его собственного сервера пошли запросы ровно той формы, которую этот PR чинил.

До этого он натравил на код своего агента: Claude отказался из-за защит, DeepSeek V4 Pro нашёл несколько связанных дыр и собрал рабочий эксплойт против локального сервера меньше чем за минуту.

Цифры: агент на GPT-4 в работе Фана и соавторов эксплуатировал 87% бенчмарка из 15 уязвимостей, когда получал описание CVE, и 7% без него. Среднее время до эксплуатации, по VulnCheck, было 63 дня в 2018–2019 годах, сейчас — минус семь дней. У marimo от бюллетеня до первой попытки прошло 9 часов, у Langflow — 20.

Вывод Анила: эмбарго защищает уже не тех. Утекает направление поиска — вопрос в рассылке, странный коммит, — и агенту этого хватает. Разбор целиком.

#безопасность
  • 👏 8
  • 🤔 4
  • ❤ 3
  • 👍 2
  • 🤩 2
  • 👌 2
More from @tproger
  1. Sep 20, 2026Как повторное использование ReverseProxy ускорило прокси на Go в 3,8 раза Автор нагрузил с…
  2. Sep 20, 2026Мы вернулись из Суздаля с новым взглядом на магазин у дома Были на tech-туре MAGNIT TECH «…
  3. Sep 19, 2026Вопрос на разогрев: что из этого появилось раньше — ICQ, MySpace или Nokia 3310? Если заду…
  4. Sep 19, 2026Почему тип указателя не гарантирует безопасность памяти Указатель сохраняет тип, даже когд…
  5. Sep 19, 2026В Суздаль за DevOps Недавно мы съездили на «Без предела: Исходный код ритейла» от MAGNIT T…
  6. Sep 18, 2026Как Cloudflare освободила 100 ТБ памяти в DNS-кеше 1.1.1.1 Big Pineapple за сервисом 1.1.1…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →