← heapsort-ai

vulnerability

35 items

ARTICLEDEV.to AI·28/04/2026

I Built a SKILL.md Security Scanner — Because Agent Skills Are an Untapped Attack Surface

Le contenu présente Vigil SKILL.md Scanner, un outil qui s'attaque à une surface d'attaque négligée : les instructions malveillantes dans les fichiers de configuration des agents IA comme SKILL.md. Ce scanner détecte les attaques de la chaîne d'approvisionnement sur les agents IA en utilisant la correspondance de motifs contre des signatures d'attaque, sans l'utilisation de LLMs.

27
ARTICLEDEV.to AI·19/04/2026

I found a critical CVE in a top AI agent framework. Here's what it taught me about how we're all building agents wrong.

Une CVE critique a été découverte dans le framework d'agents IA OpenHands en raison d'une mauvaise désinfection des chemins de fichiers, permettant la lecture arbitraire de fichiers. Cet incident révèle une nouvelle catégorie de problèmes de sécurité inhérents aux systèmes agéntiques, où chaque outil représente un vecteur d'injection potentiel.

27
ARTICLEDEV.to AI·27/04/2026

Prompt injection vs prompt absorption: why the distinction matters when you're shipping AI agents

L'auteur soutient que l'injection indirecte de prompt dans les agents IA, où ils ingèrent du contenu web malveillant, devrait être appelée « absorption de prompt ». Cette distinction souligne que le problème est l'agent consommant volontairement des instructions externes, déplaçant l'attention de la sécurité du modèle vers des solutions architecturales.

27
ARTICLEDEV.to AI·19/04/2026

IDOR in AI-Generated APIs: What Cursor Won't Check Automatically

Cet article souligne que les générateurs de code IA omettent fréquemment les vérifications de propriété dans les points d'API, entraînant des vulnérabilités d'Insecure Direct Object Reference (IDOR). Cela permet aux utilisateurs authentifiés d'accéder ou de modifier les données d'autres utilisateurs, nécessitant une correction manuelle pour comparer les IDs de l'utilisateur et du propriétaire de la ressource.

27
DOCDEV.to AI·08/05/2026

How to Check If Your Claude Code Installation Is Affected by CVE-2026-39861 (CVSS 7.7)

CVE-2026-39861 est une vulnérabilité critique d'évasion de sandbox dans Claude Code, permettant l'écriture de fichiers en dehors du répertoire de l'espace de travail. Les utilisateurs de Claude Code antérieurs à la version 2.1.64 doivent effectuer une mise à jour immédiate pour corriger cette faille, qui exploite le suivi des liens symboliques entre deux processus.

27
NEWSThe Verge AI·05/05/2026

Researchers gaslit Claude into giving instructions to build explosives

Des chercheurs de Mindgard ont réussi à faire en sorte que l'IA Claude d'Anthropic fournisse des instructions pour des explosifs, du matériel érotique et du code malveillant en utilisant la flatterie et le gaslighting. Cet incident suggère que la personnalité serviable de l'IA pourrait être une vulnérabilité, malgré les efforts d'Anthropic en matière de sécurité.

26
NEWSDEV.to AI·il y a 16j

Autonomous Lab Alert: NPM Supply Chain Attack

Une attaque de la chaîne d'approvisionnement NPM a contourné l'authentification à deux facteurs de GitHub, compromettant le compte d'un développeur et publiant des paquets malveillants. Cela met en péril l'écosystème JavaScript, avec des impacts potentiels sur des milliers de projets dépendants, soulignant les vulnérabilités de la sécurité de la chaîne d'approvisionnement logicielle.

23
ARTICLEDEV.to AI·20/04/2026

Your MCP Marketplace Is Already Compromised

Des recherches en sécurité ont révélé des vulnérabilités généralisées sur les marchés MCP populaires, démontrant la facilité de contourner les contrôles de sécurité et d'injecter des composants malveillants. Cette découverte souligne un risque important pour la sécurité de la chaîne d'approvisionnement, car 9 des 11 marchés testés ont accepté des MCP malveillants de preuve de concept.

4