پرش به محتوا
آخرین اخبار
به‌روزرسانی Windows ۱۱ تنظیمات ماوس را در سیستم‌های غیرانگلیسی بازنشانی می‌کند اختلال گسترده چندین مدل هوش مصنوعی Claude حملات گسترده علیه آسیب‌پذیری بحرانی Elementor Pro آسیب‌پذیری بحرانی سوئیچ‌های Cisco Nexus امکان اجرای کد با دسترسی root را می‌دهد تروجان بانکی StreamRat کنترل گسترده دستگاه‌های اندرویدی را فراهم می‌کند اختلال Teams و Outlook در برخی دستگاه‌های ویندوزی ARM حملات فعال با دو آسیب‌پذیری روز صفر SonicWall SMA۱۰۰۰ مهاجمان از Faronics Deploy برای کنترل از راه دور سیستم‌ها سوءاستفاده می‌کنند به‌روزرسانی Windows ۱۱ تنظیمات ماوس را در سیستم‌های غیرانگلیسی بازنشانی می‌کند اختلال گسترده چندین مدل هوش مصنوعی Claude حملات گسترده علیه آسیب‌پذیری بحرانی Elementor Pro آسیب‌پذیری بحرانی سوئیچ‌های Cisco Nexus امکان اجرای کد با دسترسی root را می‌دهد تروجان بانکی StreamRat کنترل گسترده دستگاه‌های اندرویدی را فراهم می‌کند اختلال Teams و Outlook در برخی دستگاه‌های ویندوزی ARM حملات فعال با دو آسیب‌پذیری روز صفر SonicWall SMA۱۰۰۰ مهاجمان از Faronics Deploy برای کنترل از راه دور سیستم‌ها سوءاستفاده می‌کنند
اخبار

کشف ۳۰ آسیب‌پذیری خطرناک در IDEهای هوش مصنوعی

آذر ۱۹, ۱۴۰۴ نوشتهٔ nastaran بدون نظر

کمیته رکن چهارم– پژوهشگران امنیتی اعلام کردند بیش از ۳۰ آسیب‌پذیری خطرناک در ابزارهای کدنویسی مبتنی بر هوش مصنوعی شناسایی شده که می‌تواند به سرقت داده و اجرای کد مخرب از راه دور منجر شود. این مجموعه که IDEsaster نام گرفته، در ابزارهایی مانند GitHub Copilot، Cursor، Roo Code، Zed.dev و چندین محیط توسعه دیگر یافت شده است.

به گزارش کمیته رکن چهارم، بررسی‌ها نشان می‌دهد تمام این حملات بر ترکیب سه روند اصلی استوار هستند؛ ابتدا مهاجم با تزریق پرامپت و دستکاری محتوای متنی یا فایل‌های پروژه، مدل هوش مصنوعی را فریب می‌دهد. سپس عامل خودکار بدون نیاز به تأیید کاربر، ابزارهایی مانند خواندن یا نوشتن فایل را اجرا می‌کند و در نهایت قابلیت‌های قانونی IDE‌ برای انجام عملیات مخرب مورد سوءاستفاده قرار می‌گیرد. نتیجه این فرایند، اجرای کد ناخواسته و نشت داده از محیط توسعه است.

بخشی از این نقص‌ها دارای شناسه رسمی CVE هستند؛ از جمله CVE-2025-49150 در Cursor و CVE-2025-53773 در Copilot. برخی حملات پیشرفته‌تر مانند PromptPwnd نیز از طریق سیستم‌های خودکار توسعه مانند GitHub Actions منجر به اجرای کد می‌شوند.

کارشناسان امنیتی توصیه کرده‌اند توسعه‌دهندگان تنها از منابع مطمئن استفاده کنند، فعالیت عامل‌های هوشمند را کنترل کنند و در صورت امکان از محیط‌های sandbox برای اجرای ابزارها بهره ببرند. همچنین اعمال حداقل سطح دسترسی و بررسی تنظیمات پروژه برای جلوگیری از سوءاستفاده ضروری است.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.