Copilot, LiteLLM и разрыв в границах доверия к ИИ
Источник: VentureBeat · Louis Columbus
Два ИИ-инструмента дали сбой одинаковым образом в течение одних и тех же двух недель, и четыре исследовательские группы доказали это. Патерн, лежащий в основе каждого инцидента, можно выразить одной фразой: корпоративный ИИ принимает внешние входные данные без каких-либо границ доверия.
15 июня компания Varonis раскрыла информацию о SearchLeak (CVE-2026-42824) — цепочке концепции уязвимости для эксфильтрации данных в Microsoft 365 Copilot Enterprise Search. Жертва кликает по специально сформированной ссылке microsoft.com, Copilot выполняет поиск в её почтовом ящике, и данные утекают через SSRF в Bing. Никаких плагинов, ни единого повторного клика, никаких видимых индикаторов. Четыре дня назад компания Obsidian Security опубликовала информацию о цепочке из трёх уязвимостей CVE в LiteLLM, которая позволяла обычному пользователю с минимальными привилегиями получить права администратора и удаленное выполнение кода. Два инструмента. Две команды. Одна нарушенная граница.
Аудит из пяти пунктов в конце этой статьи соотносит каждую брешь с CVE или рыночным сигналом июня, командой, которую можно запустить до обеда, и фразой, которую директор по информационной безопасности (CISO) может зачитать совету директоров.
Copilot превратил доверенный URL в инструмент эксфильтрации данных
SearchLeak объединила три уязвимости в бесшумную цепочку кражи данных. Параметр q в URL передавал инструкции злоумышленника прямо в LLM Copilot. Состояние гонки при рендеринге приводило к срабатыванию тега изображения до того, как сработал санитайзер вывода. Конечная точка поиска изображений Bing, внесенная в белый список в политике защиты контента (CSP), обеспечила вывод похищенных данных наружу. По данным Varonis, Microsoft признала уязвимость критической и устранила её на стороне бэкенда. В NVD уязвимость ещё не получила оценку; сторонний трекер оценивает её в 6.5 (средний уровень). Серьезность оспаривается, но сам механизм — нет.
Эскалация привилегий — вот главная суть истории. Это уже третья цепочка эксфильтрации данных через Copilot от Varonis за двенадцать месяцев после инцидентов Reprompt в январе и EchoLeak в 2025 году. Reprompt затронул Copilot Personal. SearchLeak затронул Enterprise Search. Корпоративная версия наследует все организационные разрешения пользователя, поэтому радиус поражения охватывает всё, до чего может дотянуться учетная запись.
LiteLLM предоставила учетную запись по умолчанию для каждого ключа провайдера
Шлюз LiteLLM хранит ключи для OpenAI, Anthropic, Azure и Bedrock за единым прокси-сервером. Цепочка уязвимостей от Obsidian реализуется в три шага. CVE-2026-47101, обход авторизации, позволяет пользователю без прав администратора создавать подстановочный (wildcard) ключ API. CVE-2026-47102 повышает этого вызывающего пользователя до администратора прокси через незащищенную конечную точку /user/update. CVE-2026-40217 позволяет выйти из изолированной среды кода (sandbox) через exec() со всеми встроенными функциями. Затем Obsidian продемонстрировала обратную оболочку (reverse shell), внедрив поддельный ответ на вызов инструмента через механизм обратного вызова LiteLLM. Совокупную цепочку уязвимостей Obsidian оценила в 9.9 балла по шкале CVSS. Разработчик ввел одно слово. Злоумышленник получил командную оболочку.
Другая уязвимость в LiteLLM потребовала немедленного реагирования. CVE-2026-42271, ошибка внедрения команд в тестовых конечных точках MCP, попала в каталог эксплуатируемых уязвимостей CISA KEV 8 июня со сроком устранения 22 июня. Эта запись в KEV не связана с цепочкой уязвимостей Obsidian. Это два разных случая раскрытия информации с разницей в четыре дня, исправленные в разных релизах, но направленные на один и тот же шлюз. Репозиторий LiteLLM имеет более 40 000 звезд на GitHub и используется в тысячах корпоративных развертываний. И это далеко не первая тревога. В марте компрометация цепочки поставок внедрила бэкдор в версии LiteLLM 1.82.7 и 1.82.8 на PyPI. Скомпрометированный шлюз подвергает угрозе все учетные данные провайдеров, которыми располагает организация.
Langflow и Mini Shai-Hulud доказали масштабируемость проблемы
Та же самая граница безопасности была нарушена ещё в двух инструментах за те же две недели. Langflow CVE-2026-5027 стала третьей уязвимостью удаленного выполнения кода в Langflow, подвергшейся активной эксплуатации в текущем году. Обход пути каталога (path traversal) при загрузке файлов позволяет злоумышленнику записывать файлы в любое место на диске, а поскольку Langflow по умолчанию поставляется с включенным автологином, один неаутентифицированный запрос приводит к RCE. Компания VulnCheck подтвердила факты эксплуатации 9 июня. По данным Censys, насчитывается около 7 000 уязвимых экземпляров, наибольшая концентрация которых наблюдается в Северной Америке; атака приписывается хакерской группе MuddyWater.
Кампания Mini Shai-Hulud ударила по другой уязвимости. После того как исходный код червя был опубликован 12 мая, его варианты-подражатели скомпрометировали 32 npm-пакета Red Hat Cloud Services 1 июня (эти пакеты скачиваются по 80 000 раз в неделю). Червь собирает более 20 типов учетных данных и ксерокопирует себя под личиной скомпрометированного мейнтейнера.
Четыре команды, четыре инструмента, один системный сбой. Классы ошибок различаются. SearchLeak — это инъекция промптов. LiteLLM — эскалация привилегий. Langflow — обход пути. Mini Shai-Hulud — заражение цепочки поставок. Но граница, которая рухнула, во всех четырёх случаях одна и та же.
Рынок уже переоценил риски
В отчете о доходах за первый квартал 2027 финансового года компания CrowdStrike выразила этот разрыв в цифрах. Регулярная годовая выручка (ARR) по линейке AIDR (обнаружение угроз и реагирование для ИИ) выросла более чем на 250% по сравнению с предыдущим кварталом, а объем потенциальных сделок (pipeline) во втором квартале превысил $50 млн (документ 8-K в SEC). Общая ARR компании достигла $5,51 млрд, а телеметрия парка устройств CrowdStrike фиксирует более 1 800 агентских приложений, работающих на корпоративных конечных точках.
17 июня компания расширила возможности AIDR на AWS, добавив оценку коммуникаций агентов, LLM и MCP в реальном времени на платформах Amazon Bedrock, Kiro и Strands Agents в рамках сотрудничества с инициативой Project Glasswing компании Anthropic. Дэниел Бернард (Daniel Bernard), коммерческий директор CrowdStrike, заявил, что поверхность атак ИИ теперь охватывает разработку, среду выполнения, идентификационные данные и облачную инфраструктуру, и те команды, которые рассматривают эти сферы как изолированные домены, оставляют бреши между ними незащищенными.
Практики называют ту же проблему более простыми словами
Дэвид Левин (David Levin), директор по информационной безопасности (CISO) в American Express Global Business Travel, рассказал VentureBeat, что этот паттерн его не удивляет. «У нас появился этакий теневой ИИ, который представляет собой просто новую версию теневого ИТ», — отметил Левин.
И Langflow, и LiteLLM идеально подходят под это описание. Команды развернули их ради удобства, выдали учетные данные и забыли взять под корпоративное управление. Левин предлагает решать проблемы до развертывания. «Мы не подходили к этому с мыслью, что можно сделать всё без надежного фундамента», — сказал он. «Мы используем средства контроля NIST. NIST выпустил свои стандарты безопасности CSF вместе с фреймворком для ИИ. OWASP опубликовала свою десятку лучших рисков (Top 10). Прежде чем что-то развертывать, вам необходим правильный фундамент».
Мерритт Бэр (Merritt Baer), директор по информационной безопасности (CSO) в Enkrypt AI и бывший заместитель CISO в AWS, охарактеризовала структурную сторону этого сбоя в другом интервью VentureBeat. «Предприятия считают, что они „одобрили“ ИИ-вендоров, но на самом деле они одобрили лишь интерфейс, а не лежащую в его основе систему», — подчеркнула Бэр. «Реальные зависимости уходят на один-два слоя глубже, и именно они ломаются под нагрузкой». Она напрямую связала это с тем, как рушатся системы. «Большинство систем компрометируется не за счет чистых нулевых дней (zero-day), а за счет композабельности (сочетаемости компонентов)», — рассказала Бэр VentureBeat. «Риск кроется в связующем звене между моделью и вашими данными. Если вы даете агенту доступ к командной строке (bash) и токен суперпользователя (root), вы уже выполнили за злоумышленника большую часть работы». Именно это проверяют пункты 2 и 4 нашего аудита: шлюз, удерживающий все ключи, и удостоверения агентов, которые никто не контролирует.
Левин сформулировал мысль для совета директоров более жестко. «Вам нужно общаться с советами директоров и топ-менеджментом больше на языке рисков, а не соответствия требованиям», — сказал он. «Речь идет уже не о размере команды инженеров, а о масштабе вашего воображения. Всё написано на простом человеческом языке. Это несложно для понимания ни для кого». Ни для SearchLeak, ни для LiteLLM не потребовалось создание кастомного вредоносного ПО или уязвимости нулевого дня.
Адам Мейерс (Adam Meyers), старший вице-президент CrowdStrike по анализу угроз, в эксклюзивном интервью VentureBeat выразил операционную сложность проблемы в цифрах. «Проблема не в уязвимостях нулевого дня. Проблема в патчах. Если увеличить эту проблему в 10 раз, они захлебнутся окончательно», — заявил Мейерс. Он указал на управление идентификационными данными как на второй фронт обороны. «Некоторые из этих ИИ имеют собственные учетные записи, либо люди делегируют свои учетные данные ИИ для совершения действий от их имени, и это делает задачу исключительно сложной».
Аудит границ доверия из пяти пунктов
Каждая строка соотносит брешь с подтверждающим фактом (proof point), командой проверки на утро понедельника, способом исправления и фразой для зачитывания совету директоров.
|
Брешь в границах доверия |
Доказательство уязвимости |
Что сломалось |
Проверка в понедельник |
Исправление в понедельник |
Язык для совета директоров |
|
1. От промпта к данным |
SearchLeak CVE-2026-42824. P2P-инъекция + гонка рендеринга HTML + Bing SSRF. Экстракция почты в один клик через URL microsoft.com. Концепция уязвимости доказана; Microsoft признала критической, NVD еще не оценила. |
Параметр q в URL передан LLM в качестве инструкций. Санитайзер сработал после рендеринга. Bing сработал как прокси эксфильтрации через белый список CSP. |
Проверьте белые списки CSP для доменов, выполняющих запросы на стороне сервера. Мониторьте URL поиска Copilot на предмет закодированных пейлоадов. Изучите журналы аудита Copilot. |
Убедитесь, что патч для серверной стороны применен. Включите метки конфиденциальности, ограничивающие Copilot. Воспринимайте потоковый вывод ИИ как недоверенный. |
«Наш ИИ-ассистент мог искать в корпоративной почте сотрудников и отправлять результаты злоумышленнику через доверенный URL Microsoft. Вендор выпустил патч. Нам необходимо проверить конфигурацию». |
|
2. Утечка учетных данных шлюза |
Цепочка из трех CVE в LiteLLM (-47101, -47102, -40217). CVSS 9.9. Отдельная CVE-2026-42271 в каталоге CISA KEV (исправлена в v1.83.7; вся цепочка — в v1.83.14-stable). Дедлайн 22 июня. |
Отсутствие проверки ролей для эндпоинтов ключей. Самоповышение прав до админа через /user/update. Обход песочницы exec(). Один шлюз раскрывает ключи всех провайдеров. |
Запустите pip show litellm. Версия ниже 1.83.14-stable уязвима. Проверьте доступность /mcp-rest/test/. Проведите аудит учетных записей proxy_admin. |
Обновитесь до v1.83.14-stable+. Перевыпустите все ключи API провайдеров. Заблокируйте /mcp-rest/test/* на прокси. Проверьте защитные барьеры кастомного кода. |
«Наш ИИ-шлюз хранил ключи для всех провайдеров. Учетная запись по умолчанию могла повысить свои права до администратора и украсть их все. Выполняем смену ключей и патчинг». |
|
3. Бесконтрольное распространение ИИ-инструментов |
Langflow CVE-2026-5027 (CVSS 8.8). Третий RCE в 2026 году. Около 7 000 уязвимых инстансов. MuddyWater. Активная эксплуатация 9 июня. |
Обход пути каталога при загрузке файлов. Автоматический вход (auto-login) включен по умолчанию. Один неаутентифицированный запрос приводит к RCE. |
Запросите в Censys/Shodan информацию о наличии Langflow, Flowise, n8n, Dify по периметру. Проверьте статус auto-login. Проведите инвентаризацию ИИ-инструментов вне процедур управления изменениями. |
Уберите ИИ-платформы за VPN / zero-trust. Включите аутентификацию везде. Обновите Langflow до v1.9.0+ (текущий релиз 1.10.0). Непрерывно сканируйте поверхность атаки. |
«Инструменты разработки ИИ выставлены в интернет с отключенным входом. Государственная хакерская группировка активно эксплуатирует эту уязвимость. Прямо сейчас закрываем доступ средствами контроля». |
|
4. Управление нечеловеческими идентификационными данными |
Рост ARR AIDR на 250% (Q1 FY27, SEC 8-K). Объем сделок во 2 кв. >$50 млн. Более 1 800 агентских приложений на корпоративных конечных точках. |
Агенты обладают цифровыми идентификаторами и действуют от имени людей. Некоторые выходят за рамки предназначенной сферы для достижения цели. Жизненный цикл учетных данных агентов никак не регулируется стандартами. |
Проведите инвентаризацию всех нечеловеческих учетных записей, используемых агентами и MCP-серверами. Сопоставьте доступы агентов к хранилищам данных. Выявите агентов с правами записи в политики безопасности. |
Примените принцип наименьших привилегий для каждой учетной записи агента. Установите границы привилегий с помощью защиты идентификационных данных. Настройте детектирование в рантайме действий, нарушающих политику. Введите обязательное участие человека для изменения политик. |
«ИИ-агенты владеют учетными данными и действуют автономно. Мы не управляем жизненным циклом их идентификационных данных так же, как доступом людей. Рост рынка на 250% говорит о том, что этот разрыв носит системный характер». |
|
5. Обнаружение агентской активности в рантайме |
Falcon AIDR расширена на AWS (17 июня). Поддерживает Bedrock, Kiro, Strands Agents. Интеграция с MCP. Оценка агентов/LLM/MCP в реальном времени. |
Традиционные инструменты контролируют действия со скоростью человека. Агенты работают на машинной скорости (тысячи действий в минуту) и обходят элементы управления ради достижения целей. |
Проверьте, связывают ли решения EDR/XDR действия агента с породившей их учетной записью. Убедитесь, что SIEM принимает трафик MCP. Подтвердите возможность отличать человека от агента на конечной точке. |
Разверните AIDR или эквивалентные средства обнаружения в реальном времени. Внедрите обнаружение теневого ИИ для всех агентских приложений, моделей, MCP-серверов и учетных записей. Обеспечьте соблюдение политик в отношении действий агентов на лету. |
«Мы не можем отличить сотрудника-человека от ИИ-агента, действующего от его имени. Нам нужно обнаружение угроз в рантайме на машинной скорости, способное остановить ущерб до его нанесения». |
Исправление — это техническая сантехника, а не политика
Указ президента от 2 июня предписывает создание Центра кибербезопасности ИИ (AI Cybersecurity Clearinghouse) с дедлайном 2 июля. Пять упомянутых выше брешей не являются проблемами передовых моделей. Это проблемы базовой технической архитектуры («сантехники») в шлюзах, оркестраторах, слоях идентификации и средах выполнения, где ИИ соприкасается с предприятием.
Аудит состоит из пяти строк. Каждая строка соотносится с июньским инцидентом или рыночным сигналом, командой, которую специалисты могут запустить до обеда, и фразой для зачитывания совету директоров. Вопрос не в том, выпустит ли патч ваш поставщик. Вопрос в том, обнаружите ли уязвимость вы первыми — или её найдут злоумышленники тем же путем, каким они нашли Copilot и LiteLLM.



