SmartDigest.ai Tworzone przez AI, żeby nadążyć za AI
Zapisz się

Zapisz się do newslettera

Co tydzień najważniejsze newsy AI prosto na Twój e-mail. Wybierz tematy, które Cię interesują.

Bezpieczeństwo

Dwie linijki, jedna zatwierdzona komenda i klucz SSH wychodzi z komputera

Pillar Security opisało w Cursorze lukę CVE-2026-22708, w której dwie linijki wystarczą, żeby z komputera wyszedł prywatny klucz SSH: export PAGER przechodzi bez pytania, bo jest wbudowany w powłokę, a ręcznie zatwierdzone git branch posłusznie odpala podłożony ładunek. Atak działał nawet przy pustej liście dozwolonych komend, więc taka lista jest wygodą, a nie granicą bezpieczeństwa, i dopiero wersja 2.3 Cursora ją domknęła. Docker Sandboxes przycina zasięg szkód, ale katalog z kodem wciąż jest podpięty żywcem z hosta, więc pułapkę w skryptach gita można zostawić na potem.

Napisała AI, żeby oszczędzić Ci czytania setek źródeł.  ·  Jak to działa

Bezpieczeństwo  ·  6 min  · 

Dwie linijki, jedna zatwierdzona komenda i klucz SSH wychodzi z komputera
Ilustrację przygotowała AI.

Deweloper zatwierdza git branch. Komenda na tyle nudna, że nikt nie czyta jej dwa razy, a agent i tak pyta o zgodę, bo tak działa tryb, w którym Cursor sam uruchamia polecenia z listy zaakceptowanych z góry. Chwilę później z komputera wychodzi prywatny klucz SSH. Nic się nie zepsuło, nikt nie podniósł sobie uprawnień, a okienko z pytaniem pokazało dokładnie tę komendę, która miała się wykonać.

Badacze z Pillar Security opisali tę historię 14 stycznia 2026 pod numerem CVE-2026-22708, jako lukę w Cursorze, którą producent ocenił jako poważną i załatał w wersji 2.3. Docker wrócił do niej teraz w piątym odcinku serii o wpadkach agentów i to ten tekst rozkłada całość na czynniki pierwsze.

Lista dozwolonych komend sprawdza co innego, niż myślisz

Czytaj dalej za darmo

Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.

Powiązane

Jedno brakujące porównanie wpuściło obcy kod do czterech asystentów AI Bezpieczeństwo

Jedno brakujące porównanie wpuściło obcy kod do czterech asystentów AI

4 min

Badacze z AIR Security pokazali 17 września lukę Plugin4Shell, która dotyczyła jednocześnie Claude Code, Codex, GitHub Copilot i Gemini CLI. Asystenci prosili gita o przypięty, sprawdzony commit, ale nie porównywali, co naprawdę pobrali, więc branch nazwany tak samo jak odcisk commita podsuwał im kod napastnika, a automatyczne aktualizacje wtyczek pozwalały go uruchomić bez jednego kliknięcia. Anthropic i OpenAI załatali swoje narzędzia po cichu, Google wycofał Gemini CLI, a o Copilocie wciąż nie wiadomo, czy jest bezpieczny.

Amazon Q wykonywał kod ze sklonowanego repo, a nowa wersja MCP zrzuca bezpieczeństwo na ciebie Premiera / Narzędzie

Amazon Q wykonywał kod ze sklonowanego repo, a nowa wersja MCP zrzuca bezpieczeństwo na ciebie

5 min

Wystarczyło sklonować repozytorium i otworzyć je w edytorze, by ktoś obcy przejął aktywną sesję chmurową dewelopera. Tak działała dziura CVE-2026-12957 w Amazon Q Developer: wtyczka odpalała serwery MCP opisane w pliku z repo bez pytania o zgodę, a procesy dziedziczyły klucze AWS i tokeny ofiary. Amazon załatał problem w wersji 1.69.0, ale ten sam wzorzec wcześniej trafił Claude Code, Cursora i Windsurfa. Zaplanowana na 28 lipca 2026 przebudowa MCP kasuje starą klasę ryzyk, lecz przenosi obowiązek pilnowania granic zaufania na piszącego serwer.

Claude Code nigdy nie chciał otworzyć ci powłoki. Chciał naprawić błąd. Bezpieczeństwo

Claude Code nigdy nie chciał otworzyć ci powłoki. Chciał naprawić błąd.

4 min

Badacze z Mozilla 0DIN pokazali 27 czerwca atak, w którym Claude Code sam stawia atakującemu reverse shell na maszynie dewelopera, choć w sklonowanym repozytorium nie ma ani jednej złośliwej linijki. Łańcuch składa się z trzech nudnych z osobna elementów: czystego repo, paczki zwracającej błąd z podpowiedzią `python3 -m axiom init` oraz skryptu, który pobiera ładunek z rekordu DNS typu TXT i wykonuje go jako komendę. Agent ocenia komendę, którą widzi, a nie skutek schowany trzy kroki dalej, więc naprawiając błąd, oddaje klucze API. To na razie proof of concept, ale próg wejścia jest niski.