GitLab на русском
Подписаться
Критическая уязвимость удаленного выполнения кода в Serena, популярном агенте кодирования MCP
В популярном ИИ-агенте для написания кода Serena была обнаружена критическая уязвимость, позволяющая выполнять произвольный код. Эта уязвимость, выявленная группой Threat Research Group компании GitLab, существует в версиях 1.6.1 и более ранних. Злоумышленники могут использовать ее, поместив вредоносный файл .serena/project.yml в репозиторий. Когда разработчик открывает такой проект, вредоносный код выполняется. Уязвимость связана с использованием Serena неизолированного движка шаблонов Jinja2 для обработки конфигураций проектов. Этот движок шаблонов может получить доступ к графу объектов Python, что позволяет выполнять код с помощью хорошо документированных методов. Эксплойт обходит предусмотренный Serena механизм доверия, предназначенный для предотвращения выполнения кода из недоверенных репозиториев. Серверы MCP, используемые инструментами для написания кода на базе ИИ, представляют собой новую поверхность атаки, поскольку они имеют широкий доступ к локальной среде разработчика. В отличие от изолированных сред CI/CD, скомпрометированные серверы MCP могут раскрыть конфиденциальные данные и ресурсы внутренней сети. Уязвимость была конфиденциально сообщена 1 августа 2026 года, а исправление было выпущено через восемь дней в версии 1.7.0. Пользователям Serena настоятельно рекомендуется немедленно обновиться. Разработчикам, создающим аналогичные инструменты для написания кода на базе ИИ, следует рассматривать файлы конфигурации проектов как недоверенный ввод и убедиться, что их механизмы доверия охватывают все пути выполнения кода. Группы по безопасности должны выявлять и тщательно проверять серверы MCP, работающие в их организациях.