کشف ۳۰ آسیب‌پذیری خطرناک در IDEهای هوش مصنوعی

کمیته رکن چهارم– پژوهشگران امنیتی اعلام کردند بیش از ۳۰ آسیب‌پذیری خطرناک در ابزارهای کدنویسی مبتنی بر هوش مصنوعی شناسایی شده که می‌تواند به سرقت داده و اجرای کد مخرب از راه دور منجر شود. این مجموعه که IDEsaster نام گرفته، در ابزارهایی مانند GitHub Copilot، Cursor، Roo Code، Zed.dev و چندین محیط توسعه دیگر یافت شده است.

به گزارش کمیته رکن چهارم، بررسی‌ها نشان می‌دهد تمام این حملات بر ترکیب سه روند اصلی استوار هستند؛ ابتدا مهاجم با تزریق پرامپت و دستکاری محتوای متنی یا فایل‌های پروژه، مدل هوش مصنوعی را فریب می‌دهد. سپس عامل خودکار بدون نیاز به تأیید کاربر، ابزارهایی مانند خواندن یا نوشتن فایل را اجرا می‌کند و در نهایت قابلیت‌های قانونی IDE‌ برای انجام عملیات مخرب مورد سوءاستفاده قرار می‌گیرد. نتیجه این فرایند، اجرای کد ناخواسته و نشت داده از محیط توسعه است.

بخشی از این نقص‌ها دارای شناسه رسمی CVE هستند؛ از جمله CVE-2025-49150 در Cursor و CVE-2025-53773 در Copilot. برخی حملات پیشرفته‌تر مانند PromptPwnd نیز از طریق سیستم‌های خودکار توسعه مانند GitHub Actions منجر به اجرای کد می‌شوند.

کارشناسان امنیتی توصیه کرده‌اند توسعه‌دهندگان تنها از منابع مطمئن استفاده کنند، فعالیت عامل‌های هوشمند را کنترل کنند و در صورت امکان از محیط‌های sandbox برای اجرای ابزارها بهره ببرند. همچنین اعمال حداقل سطح دسترسی و بررسی تنظیمات پروژه برای جلوگیری از سوءاستفاده ضروری است.

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.