К содержанию
Новости

Check Point раскрыла 11 уязвимостей во фреймворках AI-агентов

Инфографика: 11 уязвимостей во фреймворках
Графика: hegai.media

За год исследователи Check Point обнаружили и раскрыли 11 уязвимостей, в том числе критических, в LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework и Google ADK. Как сообщает The Register, большинство находок относились к уже известным классам проблем: небезопасной десериализации, подделке серверных запросов, обходу путей и использованию памяти после её освобождения.

По оценке исследователей, слабым звеном стали не сами модели, а инфраструктура вокруг них. В некоторых случаях содержимое, которое атакующий контролировал через инъекцию в промпт, могло перейти с уровня данных в доверенную логику фреймворка. Это позволяло влиять на оркестрацию, память, состояние, маршрутизацию и системные инструкции.

В Microsoft Agent Framework команда обнаружила критическую уязвимость при десериализации контрольных точек. Она могла привести к удалённому выполнению кода. Microsoft устранила проблему и выплатила исследователям 10 000 $, но не присвоила уязвимости CVE, поскольку на момент обнаружения фреймворк не был общедоступным продуктом.

По словам исследователей, Google исправила найденную в Google ADK уязвимость не полностью и также не выпустила CVE.

Ключевые факты

  • Исследование длилось год и охватило LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework и Google ADK.

  • Уязвимость десериализации контрольных точек в Microsoft Agent Framework могла привести к удалённому выполнению кода.

  • Microsoft выплатила исследователям 10 тыс. $ и устранила найденную проблему.

  • Microsoft не присвоила уязвимости CVE, поскольку фреймворк на момент её обнаружения не был общедоступным продуктом.

Вопросы и ответы

Какие команды и стеки попадают в зону риска?

Проверка охватила шесть фреймворков для AI-агентов: LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework и Google ADK. Исследователи считают слабым звеном инфраструктуру вокруг моделей, включая оркестрацию, память, состояние, маршрутизацию и системные инструкции.

Как промпт-инъекция может превратиться в атаку на инфраструктуру?

Контролируемое атакующим содержимое могло перейти с уровня данных в доверенную логику фреймворка. В Microsoft Agent Framework уязвимость десериализации контрольных точек могла привести к удалённому выполнению кода.

Все ли найденные проблемы уже закрыты и получили CVE?

Microsoft исправила уязвимость и выплатила исследователям 10 000 $, но не присвоила ей CVE, поскольку фреймворк ещё не был общедоступным продуктом. Google, по словам исследователей, исправила уязвимость в Google ADK не полностью и также не выпустила CVE.

Контекст по теме