В OpenCode, популярном open source ИИ-агенте для программирования, нашли уязвимость, позволяющую выполнять команды на компьютере разработчика через вредоносную веб-страницу. Согласно общедоступным данным npm, 82 уязвимых релиза были загружены более 647 000 раз в период с 17 по 23 сентября 2026 года.
Схема атаки
Агент поднимает на машине разработчика локальный API. Вредоносная страница отправляет запрос к этому API из браузера, а путаница с типом содержимого позволяет запросу пройти проверку. Эндпоинт обновления подставляет значение атакующего в команду пакетного менеджера, и код выполняется с правами разработчика. Никаких фишинговых вложений, достаточно открыть ссылку.
Что из этого следует
Программы, работающие только на компьютере разработчика, тоже доступны атакующему. Многие считают локальные сервисы безопасными по умолчанию, раз они не смотрят в интернет. Этот случай показывает, что браузер становится мостом между вредоносным сайтом и ИИ-агентом.
Взломать ИИ-агента значит получить все доступы разработчика. Агент работает с исходным кодом, терминалом, токенами и ключами от облака. Всё это оказывается в руках атакующего одновременно, и защищать агента нужно так же, как привилегированную учётную запись.
ИИ-инструменты распространяются быстрее, чем компании берут их под контроль. Почти 39% всех загрузок OpenCode за неделю пришлись на уязвимые версии. Такие агенты разработчики часто ставят сами, и служба безопасности может не знать, что они вообще используются в компании.
ИИ-агент работает с правами пользователя, который его запустил. На машине разработчика это может означать доступ к репозиториям, терминалу, токенам и облачным сервисам. При этом сами агенты и локальные сервисы, которые они запускают, нередко остаются за рамками модели угроз. Поэтому, когда мы проводим моделирование угроз для ИИ-систем, первым делом выясняем, какие агенты реально используются в командах, какие права у них есть и какие сервисы они поднимают локально. Обычно на этом этапе и обнаруживается основная часть рисков. Защищать ИИ-инструменты нужно по тем же принципам, что и любой критичный компонент цепочки поставок, с инвентаризацией, минимальными правами и контролем обновлений.
— отметил Даниил Отмахов, аналитик процессов безопасной разработки Swordfish Security.
Как снизить риски от уязвимостей в ИИ-агентах
✅ Включить ИИ-агентов в модель угроз как привилегированный компонент.
✅ Инвентаризировать ИИ-инструменты разработчиков и локальные сервисы, которые они поднимают.
✅ Проверять зависимости и обновления ИИ-инструментов через SCA наравне с библиотеками в коде.
✅ Убрать долгоживущие токены и секреты из окружения, где работают агенты.
✅ Если в вашей команде используют OpenCode, обновите его до версии 1.18.22 или новее и перезапустите активные процессы.

