Уязвимость OpenCode AI даёт возможность вредоносным веб-сайтам выполнять исходник на компьютерах разработчиков

2 мин
Уязвимость OpenCode AI даёт возможность вредоносным веб-сайтам выполнять исходник на компьютерах разработчиков

В OpenCode, популярном open source ИИ-агенте для программирования, нашли уязвимость, позволяющую выполнять команды на компьютере разработчика через вредоносную веб-страницу. В соответствии с общедоступным данным npm, 82 уязвимых релиза были загружены более 647 000 раз в период с 17 по 23 сентября 2026 года.

Модель атаки
Агент поднимает на машине разработчика локальный api. Вредоносная веб-страница отправляет запрос к этому api из браузера, а путаница с типом содержимого позволяет запросу пройти проверку. Эндпоинт обновления подставляет значение атакующего в команду пакетного менеджера, и код выполняется с правами разработчика. Никаких фишинговых вложений, в достаточной степени открыть ссылку.

Что из этого следует

  • Программы, работающие только на компьютере разработчика, тоже доступны атакующему. Многие считают локальные сервисы безопасными по умолчанию, раз они не смотрят в интернет. Этот случай показывает, что браузер становится мостом между вредоносным сайтом и ИИ-агентом.

  • Взломать ИИ-агента значит получить все доступы разработчика. Агент работает с исходным кодом, терминалом, токенами и ключами от облака. Всё это оказывается в руках атакующего одновременно, и защищать агента нужно так же, как привилегированную учётную запись.

  • ИИ-инструменты распространяются быстрее, чем компании берут их под контроль. Почти 39% всех загрузок OpenCode за неделю пришлись на уязвимые версии. Такие агенты разработчики часто ставят сами, и служба безопасности может не знать, что они вообще используются в компании.

ИИ-агент работает с правами пользователя, который его запустил. На машине разработчика это может означать доступ к репозиториям, терминалу, токенам и облачным сервисам. При этом сами агенты и локальные сервисы, которые они запускают, нередко остаются за рамками модели угроз. Поэтому, когда мы проводим моделирование угроз для ИИ-систем, первым делом выясняем, какие агенты реально используются в командах, какие права у них есть и какие сервисы они поднимают локально. Обычно на этом этапе и обнаруживается основная часть рисков. Защищать ИИ-инструменты нужно по тем же принципам, что и любой критичный компонент цепочки поставок, с инвентаризацией, минимальными правами и контролем обновлений.

— отметил Даниил Отмахов, аналитик процессов безопасной разработки Swordfish Security.

Как снизить риски от уязвимостей в ИИ-агентах

✅ Включить ИИ-агентов в модель угроз как привилегированный компонент.

✅ Инвентаризировать ИИ-инструменты разработчиков и локальные сервисы, которые они поднимают.

✅ Проверять зависимости и обновления ИИ-инструментов через SCA наравне с библиотеками в коде.

✅ Убрать долгоживущие токены и секреты из окружения, где работают агенты.

✅ Если в вашей команде используют OpenCode, обновите его до версии 1.18.22 или новее и перезапустите активные процессы.

Читают сейчас

Версия Mozilla Thunderbird 157.0

51 минуту назад

Версия Mozilla Thunderbird 157.0

29 сентября 2026 года состоялся релиз бесплатного кроссплатформенного приложения для управления электронной почтой и новостными лентами Mozilla Thunderbird 157.0. Сборки проекта доступны для Windows,

Выпуск Firefox 157: свежий оформление Nova и возвращение компактного режима

57 минут назад

Выпуск Firefox 157: свежий оформление Nova и возвращение компактного режима

Mozilla выпустила Firefox 157 - новую версию браузера с заметно обновлённым интерфейсом. Главным нововведением стал дизайн Nova, который несколько месяцев тестировался в экспериментальных сборках. Чит

Из‑за ошибки в Google Analytics для Firebase тысячи приложений для iOS некоторое количество часов работали со сбоями

1 час назад

Из‑за ошибки в Google Analytics для Firebase тысячи приложений для iOS некоторое количество часов работали со сбоями

29 сентября пользователи Apple по всему миру столкнулись с массовыми сбоями в приложениях: тысячи программ для iOS начали падать, чаще всего при запуске. Как стало известно, причиной стал ошибка в сер

OpenAI отказалась выпускать GPT-6.1 Astra. Схема слишком самостоятельная

1 час назад

OpenAI отказалась выпускать GPT-6.1 Astra. Схема слишком самостоятельная

OpenAI отменила запланированный на октябрь версия GPT-6.1 Astra. Во время внутренних испытаний модель хуже предшественницы соблюдала границы своих полномочий, использовала потенциально небезопасные ин

Gothic II Complete Classic вышла на PlayStation и Xbox

1 час назад

Gothic II Complete Classic вышла на PlayStation и Xbox

Пока фанаты серии выбивают платины в свежем ремейке первой «Готики», обновленную вторую часть придется ждать еще долго. Но есть и хорошие новости! Культовая Gothic II наконец-то вышла на современных к