Типичный программист: post #14744 — TG.ME

Достаточно слуха о баге, чтобы получить рабочий эксплойт

Анил Мадхавапедди сопровождает cohttp, HTTP-библиотеку для OCaml. Он открыл публичный PR с исправлением обхода каталога — и через десять минут в логах его собственного сервера пошли запросы ровно той формы, которую этот PR чинил.

До этого он натравил на код своего агента: Claude отказался из-за защит, DeepSeek V4 Pro нашёл несколько связанных дыр и собрал рабочий эксплойт против локального сервера меньше чем за минуту.

Цифры: агент на GPT-4 в работе Фана и соавторов эксплуатировал 87% бенчмарка из 15 уязвимостей, когда получал описание CVE, и 7% без него. Среднее время до эксплуатации, по VulnCheck, было 63 дня в 2018–2019 годах, сейчас — минус семь дней. У marimo от бюллетеня до первой попытки прошло 9 часов, у Langflow — 20.

Вывод Анила: эмбарго защищает уже не тех. Утекает направление поиска — вопрос в рассылке, странный коммит, — и агенту этого хватает. Разбор целиком.

#безопасность
❤3🤔3👏2🔥1
August 30, 2026 3.8K 17