Přeskočit na obsah

Bezpečnost

Přehled článků v rubrice bezpečnost. Nejnovější nahoře.

  1. Bezpečnost

    HiddenLayer popsal šest způsobů, jak v Mistral Vibe obejít schvalování příkazů

    Bezpečnostní firma HiddenLayer zveřejnila 11. září šest záznamů CVE k nástroji Mistral Vibe, agentovi pro práci s kódem z příkazové řádky. Všechny popisují touž potíž z jiné strany: Vibe se…

  2. Bezpečnost

    Google uvádí u chyby Agent Studia dvě data pro dotčené aplikace

    Chyba v automaticky vytvořeném proxy rozhraní aplikací z Google Agent Studia mohla nepřihlášenému útočníkovi vydat přístupový token výchozího servisního účtu Compute Engine. Záznam CVE…

  3. Bezpečnost

    Knihovna Transformers 5.17 přestala ukládat cizí kód před souhlasem

    Knihovna Transformers uměla převzít z modelového repozitáře vlastní způsob generování. Soubor s cizím kódem však stáhla a uložila do mezipaměti dřív, než se uživatele zeptala, zda mu…

  4. Bezpečnost

    Poslední požadavek v dávce dostal ve vLLM odpověď toho prvního

    Hlášení CVE-2026-73558 z 8. září popisuje přetečení 32bitového indexu ve výpočetním jádře serveru vLLM. Sejde-li se v jedné dávce dost tokenů, sáhne výpočet pro poslední požadavek na data…

  5. Bezpečnost

    Přihlášený uživatel OpenShift AI může načíst společné klíče NVIDIA

    Red Hat zveřejnil 7. září zranitelnost CVE-2026-86332 se skóre 6,5. Přihlášený uživatel dashboardu OpenShift AI může bez správcovského oprávnění načíst společný klíč NVIDIA NGC i…

  6. Bezpečnost

    Hlídač agentů v API OpenAI umí konverzaci zastavit, hotové kroky ale nevrátí zpět

    Spolu s modelem GPT-6 Astra ohlásilo OpenAI 3. září 2026 systém, který na pozadí čte uvažování agenta a při podezření na nezamýšlený přenos dat nebo destruktivní zásah konverzaci zastaví.…

  7. Bezpečnost

    Dynamicky sestavený Bifrost mohl bez přihlášení spustit modul z webu

    Správní rozhraní AI brány Bifrost před verzí 2.0.0 přijímalo od nepřihlášeného volajícího internetovou adresu vlastního zásuvného modulu. V dynamickém sestavení mohl stažený modul běžet…

  8. Bezpečnost

    Souběžné načtení dvou vektorů promptu obešlo ve vLLM pojistku proti loňské díře

    Záznam CVE-2026-73557 popisuje, že pojistka, kterou vLLM přidal v prosinci 2025 proti chybě CVE-2025-62164, stála na přepínači společném pro celý proces. Když server načítal dva vektory…

  9. Bezpečnost

    Tři skenery skillů pro AI agenty dostaly čísla CVE za přeskočený spustitelný kód

    AgentVerus Scanner, skill-scan z Tencent AI-Infra-Guard a claude-skill-antivirus dostaly 2. září tři čísla CVE. Všechny tři mají posoudit, jestli je cizí skill pro agenta bezpečný, a…

  10. Bezpečnost

    CowAgent má dvě nová CVE kvůli výstupu příkazů a sdílenému prohlížeči

    Dva záznamy CVE zveřejněné 2. září popisují odmítnutí služby v agentním nástroji CowAgent. Nástroj Bash hromadí celý výstup příkazu před jeho zkrácením, zatímco prohlížeč nechá dlouhou…

  11. Bezpečnost

    Záznam CVE popsal chybu FaceFusionu až dva měsíce po její opravě

    FaceFusion do verze 3.6.1 skládal cestu k souboru úlohy přímo z názvu, který přijalo rozhraní Gradio bez přihlášení. Cizí klient tak mohl zapsat JSON mimo pracovní adresář. Verze 3.7.0…

  12. Bezpečnost

    Codex spouštěl program z nastavení cizího repozitáře mimo vlastní sandbox

    OpenAI zveřejnila 1. září 2026 čtyři záznamy CVE ke svému agentnímu nástroji Codex. Tři z nich stojí na témže předpokladu: repozitář si s sebou nese vlastní soubor .git/config a Codex podle…

  13. Bezpečnost

    MLflow ve verzích 2.1.0 až 3.14.x ignoroval zákaz pickle u modelů statsmodels

    Bezpečnostní volba v MLflow měla zastavit načítání modelů uložených pomocí pickle, integrace statsmodels ji ale nekontrolovala. Upravený modelový artefakt proto mohl při načtení spustit kód…

  14. Bezpečnost

    Knihovna ash_ai spouštěla text promptu jako zdrojový kód Elixiru

    Šest záznamů CVE zveřejněných 31. srpna míří na jedinou knihovnu: rozšíření ash_ai, které do elixirového frameworku Ash přidává práci s jazykovými modely. Nejzávažnější z nich má známku 8,9…

  15. Bezpečnost

    Browser-use web-ui ukládá klíče k modelům do nešifrovaných souborů

    Záznam CVE-2026-82640 zveřejněný 30. srpna popisuje, jak browser-use web-ui ukládá klíče k modelům do souborů JSON v čitelné podobě. Týká se vydání 2.0.0 až 3.0.0 a stejný zápis zůstává i v…

  16. Bezpečnost

    Integrace Sentry SDK mohla do verze 2.66.1 vypnout schvalování nástrojů

    Nové hlášení ze 30. srpna upozornilo, že integrace OpenAI Agents v Sentry SDK sestavovala každý nástroj znovu a nepřenášela jeho schvalování ani vstupní a výstupní kontroly. Oprava je od 10…

  17. Bezpečnost

    Astron Agent má opravu kopírování cizích pracovních postupů zatím jen v hlavní větvi

    Zranitelnost CVE-2026-82475 dovolovala přihlášenému uživateli přepsat pracovní postup jiného účtu nebo si zkopírovat jeho definici. Oprava je od 25. srpna v hlavní větvi, poslední vydání 1…

  18. Bezpečnost

    Popis CVE k Hermes Agentu nesedí na odkazované opravné commity

    Dvě bezpečnostní hlášení zveřejněná 28. srpna popisují chyby v katalogu MCP a ochraně citlivých souborů Hermes Agentu. První sedí na opravný commit přesně: větev main vystřídal neměnný…

  19. Bezpečnost

    Tři servery MCP dostaly týž den záznam CVE za to, že si neověřovaly volajícího

    Dropbox, Timescale a ByteDance mají od 27. srpna 2026 každý svůj záznam CVE k serveru protokolu MCP a příčiny se překrývají. Obě oficiální sady MCP umí odmítnout požadavek, jehož hlavička…

  20. Bezpečnost

    Záznamy CVE k platformě Cohere North neříkají, která verze je opravená

    Databáze NVD zveřejnila 26. srpna čtyři záznamy o podnikové agentní platformě Cohere North ve verzi 1.1.5. Jméno produktu je v nich jen ve větě popisu; v polích pro výrobce, produkt a verzi…