Опять про уязвимости. AI, MCP, Агенты - все что что сегодня любит индустрия

Опять про уязвимости. AI, MCP, Агенты - все что что сегодня любит индустрия

За три дня вышли три CVE-записи об уязвимостях в разных продуктах, которые дают ИИ доступ к вашим данным.

Авторы разные, продукты не связаны. Проблема похожая: просел контроль доступа к точке, через которую ИИ ходит к данным и инструментам.

Ближе всего к обычному бизнесу - плагин AI MCP Connector для WordPress, версии 1.6.1 и ниже (CVE-2026-15015, 23 июля).

Оценка опасности: 9.8 из 10 по шкале CVSS.

Ключевое: посторонний может без входа в систему получить токен, привязанный к правам администратора. Через плагин он получает доступ к MCP-инструментам и данным, которые для них открыты.

Ещё две.

SiYuan, личная база знаний типа Obsidian, до версии 3.7.2 (CVE-2026-66012, 25 июля).

Оценка: 10.0, максимум. Удалённо и без входа в систему это работает, если включён режим публикации с анонимным доступом. В обычной конфигурации описанный анонимный удалённый доступ не срабатывает.

Suna, открытый ИИ-агент, до 0.9.102 (CVE-2026-66027, 24 июля).

Оценка: 8.7. Чужой запрос попадает в очередь другого пользователя и выполняется с его правами. Атакующему нужен свой аккаунт в той же системе, так что это ближе к угрозе изнутри, чем к атаке с улицы.

Про оценки: их выставил не NIST. 9.8 поставила Wordfence, 10.0 и 8.7 - VulnCheck. NIST разместил записи в своей базе.

Если что-то из этого стоит у вас, обновляйтесь.

Если ставите новый ИИ-коннектор, задайте поставщику три вопроса:

  1. Кто может обратиться к точке, через которую ИИ получает инструменты? Проверяется ли роль или достаточно быть залогиненным?
  2. Может ли посторонний сам зарегистрировать приложение и получить доступ?
  3. Разделены ли очереди задач между пользователями?

Чтобы не пугать зря: публичных данных о реальной эксплуатации пока нет. Это не новость о массовом взломе. Сколько установок у каждого продукта, я не считал, поэтому про масштаб ничего не утверждаю.

К чему всё это?

Последняя миля безопасности остаётся на вашей стороне. Вендор может выпустить патч, автор расширения может закрыть баг. Но кто получит доступ к инструментам, кто сможет зарегистрировать приложение и будут ли пользователи сидеть в одной очереди, решаете вы.

Эта проверка занимает десять минут. Пропустить её обычно дороже.

1