За четырехчасовой промежуток вечером 21 августа национальная американская лента уязвимостей опубликовала 12 записей CVE, охватывающих восемь проектов в области AI, машинного обучения и инструментов для агентов. Ни одна из них не является новым раскрытием. Во всех случаях патч уже был выпущен, а уведомление вендора уже было публичным — с задержкой от 11 до 118 дней.
Самый большой разрыв — у самой опасной ошибки
Самая длинная задержка относится к самому высокому баллу. Удаленное выполнение кода с оценкой CVSS 10.0 в фреймворке для обслуживания моделей Xinference сводится к одной строке — eval(), примененному к собственному выводу модели по вызову инструмента. В результате промпт, побуждающий модель сгенерировать OS-вызов, выполняет его на сервере. Исправление вышло 25 апреля; сопровождающее уведомление мейнтейнер опубликовал 13 июля; CVE появилась 21 августа, через 118 дней после патча. Сейчас проект уже на шесть минорных релизов дальше исправления. Оценка 10.0 также исходит из поставляемой по умолчанию конфигурации, в которой аутентификация отключена — об этом прямо сказано в уведомлении.
Четыре записи сразу в одном агентском каркасе
Четыре из двенадцати относятся к Omnigent, связанной с Databricks мета-обвязке, которая координирует другие кодирующие агенты. Самая интересная из них — защитный механизм, который fails open: парсер shell-команд возвращает пустой результат, когда не может разобрать команду, поэтому в сочетании с флагами интерпретатора, обертками timeout, nice, setsid и stdbuf, подстановкой команд и единственным фоновым оператором все сводится к «нет распознанной операции» — после чего политики разрешенного списка репозиториев и ограничения рабочей среды отступают и допускают выполнение. В уведомлении говорится, что аутентифицированный или внедренный через промпт агент может использовать это для отправки в несанкционированный репозиторий или выхода из рабочей среды. В качестве автора отчета дословно указан автономный security-агент. Отдельная запись в фреймворке Microsoft UFO привязывает локальный сервер агента к порту, который не проверяет ни Host, ни Origin, поэтому любая веб-страница может перепривязаться к нему и выполнять команды; коммит с исправлением лежал в репозитории 45 дней до того, как релиз донес его до пользователей.
Что не так с общепринятой трактовкой
С понедельника все это будут подавать как недавно раскрытые критические уязвимости в AI-инфраструктуре. Но на самом деле лента просто догоняет реальность. Есть и еще одна ловушка для тех, кто сверяется: API GitHub Advisory возвращает временную метку публикации 21 августа для уведомлений, чьи страницы в репозитории указывают июль. Поле API фиксирует момент, когда глобальная база GitHub рассмотрела уведомление, а не когда его опубликовал мейнтейнер, — и материал, ссылающийся на дату из API, ошибочен так, что это не оставляет следов.
Что лежит в основе паттерна
Если убрать все двенадцать записей, повторяется один и тот же сбой: агентские фреймворки воспринимают вывод модели, конфигурацию или неаутентифицированный локальный порт как доверенный ввод. Между тем медианный разрыв между выпуском исправления и появлением CVE составляет примерно 55 дней, и в это время патч лежит в публичной истории git — его можно тривиально сравнить и превратить в эксплойт, — а downstream-оператору ничто не говорит о необходимости обновиться.
