Против MetaGPT, одного из самых цитируемых мультиагентных фреймворков, у которого 70,148 звёзд на GitHub, было выпущено два уведомления. CVE-2026-79408 — это внедрение ОС-команд через аргумент path в RepoParser.rebuild_class_views() в metagpt/repo_parser.py. CVE-2026-79407 — это path traversal через значение FILE_NAME в metagpt/ext/spo/utils/load.py, позволяющее произвольное чтение файлов. Обе уязвимости помечены как относящиеся к версии 0.8.1.

Что означает «затрагивает 0.8.1» и почему здесь это неверно

Диапазон версий в уведомлении обычно означает, что существует обновление. Но здесь его нет. В обоих записях отсутствует поле с исправленной версией. Уязвимый код по-прежнему находится в ветке по умолчанию: repo_parser.py по-прежнему формирует f"pyreverse {str(path)} -o dot" и передаёт строку в subprocess.run(..., shell=True), а load.py по-прежнему присоединяет FILE_NAME к пути настроек без нормализации. Версия 0.8.2, последняя на данный момент, не исправляет ни одну из проблем — она была опубликована в марте 2025 года, а последняя отправка в репозиторий была 21 января 2026 года. Репозиторий не архивирован; он просто не развивается.

Проблема со сканерами

Ни одно из уведомлений не содержит оценки CVSS — ни от производителя, ни от NVD; степень критичности указана как unknown. Большинство сканеров зависимостей настроены на порог критичности — high и выше либо medium и выше. Запись без оценки этот порог не преодолевает. Во многих конвейерах такие уязвимости вообще не вызовут срабатывания, и в этом и состоит практическая разница между раскрытой уязвимостью и видимой уязвимостью.

Где находится уязвимый примитив

Путь command injection находится внутри разбора репозитория — в функции, которую агент вызывает для пользовательской кодовой базы. Именно на такую поверхность автономный coding-агент по своей задумке направляет недоверенный ввод.

Структурный вывод

Уведомления предполагают наличие сопровождающего проекта на другой стороне. Когда широко используемый проект перестаёт принимать коммиты, раскрытие проблемы создаёт постоянную публичную запись о неисправимой уязвимости, а бремя полностью переходит к тому, кто вендоризовал код, — и большинство из них никогда не увидят это предупреждение.