В период с 20:20:14 до 20:20:20 UTC 28 августа — то есть менее чем за шесть секунд — были опубликованы девять записей CVE от одного органа нумерации в отношении AI agent-проектов. Запрос к национальной базе уязвимостей за этот промежуток возвращает их как непрерывный блок.
Что охвачено
Две записи относятся к одному agent-framework, а семь — к пяти проектам: server-side request forgery и path traversal в Qwen-Agent, SSRF в Portkey AI Gateway, отсутствие проверки владения на endpoint’ах prompt и chat в Quivr, отсутствие проверок владения разговором в VoltAgent и непроверенные имена файлов вывода в gpt-crawler. Оценки варьируются от 7.1 до 8.6.
Подробность в строках версий
В семи из девяти записей затронутый диапазон описан как "through" текущий релиз — through 0.0.34, through 1.15.2, through 0.0.322, through 2.1.20, through 1.5.1 — и не названа фиксированная версия. Если CVE указывает исправленную версию, оператор понимает, до чего нужно обновиться. Здесь этого нет, потому что обновляться не до чего. Два исключения, оба в отношении одного и того же agent-framework, исправления указывают.
Что не так с распространённой трактовкой
Пакет CVE, опубликованных с разницей в секунды, выглядит как скоординированная атака на экосистему AI agent. На деле это пакет одного исследователя, очистивший очередь органа нумерации — тайминг отражает автоматизацию публикации, а не активность злоумышленников, а сами находки были публично раскрыты проектам несколькими неделями ранее и в основном остались без ответа. Ошибочна и обратная трактовка: поскольку проекты небольшие, а оценки не критические, пакет может показаться шумом. Но на эти репозитории в сумме приходится более ста тысяч звёзд, и неисправленный SSRF в gateway, который хранит учётные данные провайдеров, остаётся реальной проблемой независимо от того, как он был каталогизирован.
Оценка, которую стоит перечитать
Запись для framework получила 8.3 HIGH в национальной базе по одной версии CVSS и опубликована с более высоким, критическим значением по более новой версии в другом месте. Оба числа описывают один и тот же дефект. Также стоит прямо сказать об условии его эксплуатации: атакующий должен сначала скомпрометировать сторонний репозиторий, которому конфигурация жертвы уже доверяет.
