Нейролюб
НовостьНейросетиAI-агентыCloudflare

В Cloudflare Code Mode нашли пять уязвимостей — AI-агент мог выйти из песочницы

Check Point раскрыла пять уязвимостей в среде workerd, на которой работают Cloudflare Code Mode и Workers. Две признаны критическими; облачный сервис уже исправлен.

Кирилл Киреев

06.08.2026 · 4 минут чтения · Нейросети

Уязвимости в песочнице Cloudflare Code Mode и workerd

Содержание

AI-агент мог покинуть песочницу Cloudflare через уязвимости в workerd

Исследователи Check Point обнаружили пять уязвимостей в workerd — открытой среде выполнения, которая лежит в основе Cloudflare Workers и Code Mode для AI-агентов. Две проблемы Cloudflare оценила как критические. Они затрагивали не только экспериментальный сценарий с агентами, но и изоляцию приложений разных клиентов в общей инфраструктуре.

Как AI-агент мог выйти из песочницы

Code Mode даёт модели типизированный TypeScript API и позволяет написать одну программу, которая вызывает несколько MCP-инструментов, использует циклы и обрабатывает промежуточные данные. Этот код запускается в workerd без обычного доступа к файловой системе и сети. Однако исследователи показали цепочку, в которой внедрённая в контекст инструкция заставляла агента сформировать вредоносный код, а ошибка use-after-free в модуле node:zlib позволяла выполнить нативный код за пределами изолята V8.

Отдельная уязвимость в URLPattern приводила к чтению памяти за допустимыми границами. На её основе исследователи собрали сценарий, при котором один Worker теоретически мог получить секреты другого клиента из общего процесса. Проверку проводили на self-hosted версии workerd, а не в продакшене Cloudflare, чтобы не подвергать риску чужие данные.

Облачный сервис уже исправлен

Cloudflare закрыла уязвимости в управляемой среде Workers. Пользователям самостоятельных установок workerd и Code Mode Check Point рекомендует обновиться как минимум до версии 1.20260619.1. Для команд, которые запускают AI-агентов на собственной инфраструктуре, это срочное обновление: одной фильтрации промптов недостаточно, если уязвима сама песочница.

Почему это важно для бизнеса

История показывает, что безопасность агентных систем зависит не только от модели и разрешений инструментов. Если AI генерирует и исполняет код, нужно отдельно обновлять runtime, ограничивать доступные bindings, разделять чувствительные нагрузки и отслеживать неожиданные действия агента. Особенно это важно для автоматизаций, которые работают с CRM, облачными хранилищами, внутренними базами и токенами доступа.

Для обычных пользователей Cloudflare Workers дополнительных действий не требуется: исправления уже развернуты в облаке. Но разработчикам self-hosted решений стоит проверить версию workerd и пересмотреть модель угроз для цепочки «промпт — сгенерированный код — инструменты — среда выполнения».

Хочешь узнавать первым о таких новостях?

Переходи в наш телеграм канал где мы ежедневно публикуем самые свежие и интересные новости

Перейти в Телеграм

Хочешь узнавать первым о таких новостях?

Переходи в наш телеграм канал где мы ежедневно публикуем самые свежие и интересные новости

Чиби Новости