top of page

Проектна папка, която изпълнява чужд код при отваряне

5.09
време за четене: 3 мин.
На 1 септември изследователи по сигурност публикуваха осем находки в седем инструмента за програмиране с AI. Механизмът е един и същ при всичките и не изисква нито клик, нито запитване към модела. Достатъчно е агентът да бъде насочен към папка, която някой друг е подготвил предварително.

Мъж подава на робот обикновена картонена папка, а от вътрешната ѝ страна вече се е протегнала тънка чужда механична ръка и натиска клавиш зад гърба на робота, преди той да е погледнал вътре

Какво точно откриха


В служебната папка на всяко хранилище стои файл с настройки. Една от тези настройки казва на системата за контрол на версиите да не проверява всеки файл поотделно, а да пита за промените помощна програма. Системата изпълнява посочената програма при обновяване на указателя, тоест при обикновени команди като проверка на състоянието или преглед на разликите.


Точно тези команди агентите пускат сами, за да се ориентират в проекта при стартиране. Ако настройката сочи към чужда команда, тя се изпълнява, докато инструментът просто събира сведения за папката.


Засегнати са седем инструмента, сред които Claude Code, Codex, Cursor, goose, Hermes, Qwen Code и Grok Build. Три от находките имат заведени номера на уязвимости: за Codex с оценка 7,3, за goose с 7,0 и за Hermes с 8,8 по третата версия на скалата. Находките са докладвани между 26 юни и 20 юли 2026 г.


Нещо повече, това не е нов клас грешка. Същият проблем е затворен в редактора на Microsoft през 2021 г. и в средите на JetBrains през 2022 г., и в двата случая с изрично питане за доверие, преди да се пипне хранилището.


Кога проектна папка става опасна


Тук е уточнението, което прави разликата между полезно предупреждение и излишна тревога.


Копирането на хранилище по обичайния начин не пренася местните настройки. Проектна папка става опасна само когато пристига като готови файлове, със служебната си папка непокътната: архив по пощата, споделен диск, синхронизирана директория или флашка.


Тоест съветът да не се копират хранилища от непознати адреси изобщо не покрива този случай. Покрива го друг въпрос: откъде дойде тази папка и минала ли е през чужди ръце, преди да стигне до машината.


Второто уточнение е защо разрешенията на самия инструмент не помагат. Командата не минава през механизма за одобрение на агента, защото не е негов инструмент, а негов собствен подпроцес. Изпълнява се извън пясъчника, с правата на текущия потребител, без нищо на екрана, а при част от инструментите се задейства преди питането дали се доверявате на папката. При един от тях се задейства дори преди потребителят да се е удостоверил.


Какво е поправено и какво остава


Разкриването е свършило работа и това си струва да се каже.


Поправени са Claude Code във версия 2.1.196, goose в 1.44.0 и Codex в 0.131.0, а Cursor е поправен без обявен номер на версия. Hermes получи поправка на 2 септември, ден след публикуването на находките.


Три от осемте находки остават без поправка към 5 септември: в Qwen Code, в Grok Build и втора находка в Claude Code, която ползва различна настройка. Изследователите съзнателно не назовават втората настройка, докато не бъде затворена, което е разумно и означава, че точният ѝ вид засега не е публичен.


Какво може да се направи


Проверката отнема по-малко време от четенето на този абзац.


Първо, обновете инструментите си до поправените версии. Второ, отнасяйте се към проектна папка, дошла по споделен диск, архив или флашка, като към непроверен файл, а не като към документ. Ако папката съдържа служебна директория от чужда машина, тя носи и чужди настройки.


Трето и най-просто: преди да насочите агент към пристигнала отвън папка, погледнете файла с настройки в служебната директория. Ред, който сочи към външна програма, няма работа там. При съмнение изтриването на служебната папка и повторното изтегляне на проекта по обичайния начин премахва проблема изцяло.


За екипи с общи дискове си струва и правило: проектите се вземат от хранилището, не се разнасят като папки.


Заключение


Находката не значи, че агентите за програмиране са опасни, а че наследяват стар пропуск, решен другаде преди пет години. Условието е тясно и напълно избежно, но точно затова е неприятно: папка, дошла отстрани, минава за безобиден документ, а всъщност носи собствени указания.


Помагаме на български екипи да въвеждат AI инструменти за програмиране, без да отварят нови пътища към работните машини. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при въвеждане на агенти в среда със споделени дискове и външни изпълнители. [Свържете се с нас за консултация: academy@razvivai.se]


Източници



Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.

Коментари


bottom of page