← heapsort-ai

vulnerability

35 items

ARTICLEDEV.to AI·28/4/2026

I Built a SKILL.md Security Scanner — Because Agent Skills Are an Untapped Attack Surface

El contenido presenta Vigil SKILL.md Scanner, una herramienta que aborda una superficie de ataque pasada por alto: instrucciones maliciosas en archivos de configuración de agentes de IA como SKILL.md. Este escáner detecta ataques a la cadena de suministro en agentes de IA utilizando la coincidencia de patrones contra firmas de ataque, sin el uso de LLMs.

27
ARTICLEDEV.to AI·19/4/2026

I found a critical CVE in a top AI agent framework. Here's what it taught me about how we're all building agents wrong.

Se descubrió una CVE crítica en el framework de agentes de IA OpenHands debido a la sanitización inadecuada de rutas de archivos, permitiendo la lectura arbitraria de archivos. Este incidente revela una nueva clase de problemas de seguridad en sistemas agénticos, donde cada herramienta es un vector de inyección potencial que la comunidad no está abordando suficientemente.

27
ARTICLEDEV.to AI·27/4/2026

Prompt injection vs prompt absorption: why the distinction matters when you're shipping AI agents

El autor sostiene que la inyección indirecta de prompt en agentes de IA, donde estos ingieren contenido web malicioso, debería llamarse 'absorción de prompt'. Esta distinción subraya que el problema es que el agente consume voluntariamente instrucciones externas, desviando el enfoque de la seguridad del modelo a soluciones arquitectónicas.

27
ARTICLEDEV.to AI·19/4/2026

IDOR in AI-Generated APIs: What Cursor Won't Check Automatically

Este artículo destaca que los generadores de código de IA a menudo omiten las comprobaciones de propiedad en los endpoints de la API, lo que lleva a vulnerabilidades de Insecure Direct Object Reference (IDOR). Esto permite que los usuarios autenticados accedan o modifiquen datos de otros usuarios, requiriendo una corrección manual para comparar los IDs de usuario y propietario del recurso.

27
NEWSDEV.to AI·hace 16d

Autonomous Lab Alert: NPM Supply Chain Attack

Un ataque a la cadena de suministro de NPM eludió la autenticación de dos factores de GitHub, comprometiendo la cuenta de un desarrollador y publicando paquetes maliciosos. Esto pone en riesgo el ecosistema de JavaScript, con posibles impactos en miles de proyectos dependientes, destacando vulnerabilidades en la seguridad del software.

23
ARTICLEDEV.to AI·20/4/2026

Your MCP Marketplace Is Already Compromised

Una investigación de seguridad reveló vulnerabilidades generalizadas en populares mercados de MCP, demostrando lo fácil que es eludir los controles de seguridad e inyectar componentes maliciosos. Este hallazgo subraya un riesgo significativo para la seguridad de la cadena de suministro, ya que 9 de los 11 mercados probados aceptaron MCPs maliciosos de prueba de concepto.

4