Check Point раскрыла 11 уязвимостей во фреймворках AI-агентов

За год исследователи Check Point обнаружили и раскрыли 11 уязвимостей, в том числе критических, в LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework и Google ADK. Как сообщает The Register, большинство находок относились к уже известным классам проблем: небезопасной десериализации, подделке серверных запросов, обходу путей и использованию памяти после её освобождения.
По оценке исследователей, слабым звеном стали не сами модели, а инфраструктура вокруг них. В некоторых случаях содержимое, которое атакующий контролировал через инъекцию в промпт, могло перейти с уровня данных в доверенную логику фреймворка. Это позволяло влиять на оркестрацию, память, состояние, маршрутизацию и системные инструкции.
В Microsoft Agent Framework команда обнаружила критическую уязвимость при десериализации контрольных точек. Она могла привести к удалённому выполнению кода. Microsoft устранила проблему и выплатила исследователям 10 000 $, но не присвоила уязвимости CVE, поскольку на момент обнаружения фреймворк не был общедоступным продуктом.
По словам исследователей, Google исправила найденную в Google ADK уязвимость не полностью и также не выпустила CVE.
Ключевые факты
Исследование длилось год и охватило LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework и Google ADK.
Уязвимость десериализации контрольных точек в Microsoft Agent Framework могла привести к удалённому выполнению кода.
Microsoft выплатила исследователям 10 тыс. $ и устранила найденную проблему.
Microsoft не присвоила уязвимости CVE, поскольку фреймворк на момент её обнаружения не был общедоступным продуктом.
Вопросы и ответы
- Какие команды и стеки попадают в зону риска?
Проверка охватила шесть фреймворков для AI-агентов: LangChain, LangGraph, CrewAI, AutoGen, Microsoft Agent Framework и Google ADK. Исследователи считают слабым звеном инфраструктуру вокруг моделей, включая оркестрацию, память, состояние, маршрутизацию и системные инструкции.
- Как промпт-инъекция может превратиться в атаку на инфраструктуру?
Контролируемое атакующим содержимое могло перейти с уровня данных в доверенную логику фреймворка. В Microsoft Agent Framework уязвимость десериализации контрольных точек могла привести к удалённому выполнению кода.
- Все ли найденные проблемы уже закрыты и получили CVE?
Microsoft исправила уязвимость и выплатила исследователям 10 000 $, но не присвоила ей CVE, поскольку фреймворк ещё не был общедоступным продуктом. Google, по словам исследователей, исправила уязвимость в Google ADK не полностью и также не выпустила CVE.
Контекст по теме
- Исследователи описали атаку, при которой один AI-агент может скомпрометировать другого в GitHub-репозитории5 августа 2026 г.
- Mend.io выпустила практическое руководство по защите AI-агентов, MCP-серверов и LLM-приложений3 августа 2026 г.
- Towards AI описал подход к защите AI-агентов от prompt injection17 июля 2026 г.
- Опрос DigiCert: 78% компаний столкнулись с инцидентами или уязвимостями, связанными с ИИ7 июля 2026 г.