Опять про уязвимости. AI, MCP, Агенты - все что что сегодня любит индустрия
За три дня вышли три CVE-записи об уязвимостях в разных продуктах, которые дают ИИ доступ к вашим данным.
Авторы разные, продукты не связаны. Проблема похожая: просел контроль доступа к точке, через которую ИИ ходит к данным и инструментам.
Ближе всего к обычному бизнесу - плагин AI MCP Connector для WordPress, версии 1.6.1 и ниже (CVE-2026-15015, 23 июля).
Оценка опасности: 9.8 из 10 по шкале CVSS.
Ключевое: посторонний может без входа в систему получить токен, привязанный к правам администратора. Через плагин он получает доступ к MCP-инструментам и данным, которые для них открыты.
Ещё две.
SiYuan, личная база знаний типа Obsidian, до версии 3.7.2 (CVE-2026-66012, 25 июля).
Оценка: 10.0, максимум. Удалённо и без входа в систему это работает, если включён режим публикации с анонимным доступом. В обычной конфигурации описанный анонимный удалённый доступ не срабатывает.
Suna, открытый ИИ-агент, до 0.9.102 (CVE-2026-66027, 24 июля).
Оценка: 8.7. Чужой запрос попадает в очередь другого пользователя и выполняется с его правами. Атакующему нужен свой аккаунт в той же системе, так что это ближе к угрозе изнутри, чем к атаке с улицы.
Про оценки: их выставил не NIST. 9.8 поставила Wordfence, 10.0 и 8.7 - VulnCheck. NIST разместил записи в своей базе.
Если что-то из этого стоит у вас, обновляйтесь.
Если ставите новый ИИ-коннектор, задайте поставщику три вопроса:
- Кто может обратиться к точке, через которую ИИ получает инструменты? Проверяется ли роль или достаточно быть залогиненным?
- Может ли посторонний сам зарегистрировать приложение и получить доступ?
- Разделены ли очереди задач между пользователями?
Чтобы не пугать зря: публичных данных о реальной эксплуатации пока нет. Это не новость о массовом взломе. Сколько установок у каждого продукта, я не считал, поэтому про масштаб ничего не утверждаю.
К чему всё это?
Последняя миля безопасности остаётся на вашей стороне. Вендор может выпустить патч, автор расширения может закрыть баг. Но кто получит доступ к инструментам, кто сможет зарегистрировать приложение и будут ли пользователи сидеть в одной очереди, решаете вы.
Эта проверка занимает десять минут. Пропустить её обычно дороже.