#CVE

ИИ-агенты

Система ограничений для агента, которая отвечает «Не знаю» как «Разрешить»

Omnigent — open-source harness с 9 600 звёздами, который запускает кодирующих агентов в песочнице, — за один раз получил четыре CVE. Самая показательная из них — механизм политик, чей парсер по умолчанию пропускает запросы.

2 мин назад

Карточка релиза GitHub для Omnigent v0.3.0 с перечислением новых интеграций agent harness и аватаром-рыбой в репозитории.
Инструменты ИИ

Загруженная ML-модель может выполнять код в любом Elasticsearch 8 и 9

CVE-2026-72649 превращает артефакт обученной модели в удалённое выполнение кода с CVSS 8.8. В отличие почти от всех остальных AI-рекомендаций, опубликованных на этой неделе, Elastic называет версии, которые это исправляют.

1 дн назад

Карточка репозитория GitHub для elastic/elasticsearch, описывающая его как бесплатный и открытый распределённый RESTful-поисковый движок, с логотипом Elastic.
Безопасность ИИ

Transformers записывает удалённый код на диск до запроса согласия

CERT/CC опубликовал VU#456290 1 сентября, через четыре недели после уведомления Hugging Face. Заявления от вендора нет, патча нет, а порядок операций не изменился в текущем релизе — на восемь версий выше указанного потолка.

1 дн назад

Карточка проекта Hugging Face Transformers: слово Transformers рядом с эмодзи-логотипом Hugging Face на белом фоне.
Безопасность ИИ

Восемь CVE для Langflow были опубликованы с собственной оценкой и без видимости для сканеров

IBM опубликовала восемь уязвимостей против собственного AI workflow builder менее чем за секунду: две из них критические, при этом исправления уже были выпущены несколькими неделями ранее как обычные bug fixes.

5 дн назад

Логотип и словесный знак Langflow на тёмном фиолетово-красном градиенте
ИИ для производства

Две неаутентифицированные цепочки root на Unitree G1 не требуют сопряжения

Раскрытие UniBLEed было опубликовано 27 августа в 16:13 UTC, а два CVE — четырьмя часами позже. Одна цепочка работает через неаутентифицированный мост WebRTC-to-DDS на TCP 9991; другая — по Bluetooth вообще без сопряжения.

6 дн назад

Схема из раскрытия UniBLEed с заголовком 'Unauthenticated Root RCE on Any Unitree G1 Humanoid Robot Within Bluetooth Range', показывающая ноутбук и телефон со стрелками к нескольким гуманоидным роботам
Безопасность ИИ

Неаутентифицированная RCE в LiteLLM была исправлена за 140 дней до CVE

Шесть CVE против Agno, LiteLLM, gpt-researcher, crewai-tools и PentestGPT были поданы 27 августа с интервалом 0,74 секунды. У всех пустой блок CVSS — так что неаутентифицированная RCE и утекший ключ телеметрии в базе оказываются равны.

6 дн назад

Карточка репозитория GitHub для BerriAI/litellm с описанием проекта и числом участников, звезд и форков
Безопасность ИИ

GitLab исправила сбой Claude Agent в командах, сама же и оценила серьёзность

CVE-2026-18252 — это включение ненадежного пользовательского ввода: агент считывал конфигурацию из места, контролируемого пользователем. Полные детали останутся под эмбарго примерно на 30 дней.

6 дн назад

Логотип GitLab рядом с оранжевой фигуркой тануки на белом фоне.