Содержание
AI-агент мог покинуть песочницу Cloudflare через уязвимости в workerd
Исследователи Check Point обнаружили пять уязвимостей в workerd — открытой среде выполнения, которая лежит в основе Cloudflare Workers и Code Mode для AI-агентов. Две проблемы Cloudflare оценила как критические. Они затрагивали не только экспериментальный сценарий с агентами, но и изоляцию приложений разных клиентов в общей инфраструктуре.
Как AI-агент мог выйти из песочницы
Code Mode даёт модели типизированный TypeScript API и позволяет написать одну программу, которая вызывает несколько MCP-инструментов, использует циклы и обрабатывает промежуточные данные. Этот код запускается в workerd без обычного доступа к файловой системе и сети. Однако исследователи показали цепочку, в которой внедрённая в контекст инструкция заставляла агента сформировать вредоносный код, а ошибка use-after-free в модуле node:zlib позволяла выполнить нативный код за пределами изолята V8.
Отдельная уязвимость в URLPattern приводила к чтению памяти за допустимыми границами. На её основе исследователи собрали сценарий, при котором один Worker теоретически мог получить секреты другого клиента из общего процесса. Проверку проводили на self-hosted версии workerd, а не в продакшене Cloudflare, чтобы не подвергать риску чужие данные.
Облачный сервис уже исправлен
Cloudflare закрыла уязвимости в управляемой среде Workers. Пользователям самостоятельных установок workerd и Code Mode Check Point рекомендует обновиться как минимум до версии 1.20260619.1. Для команд, которые запускают AI-агентов на собственной инфраструктуре, это срочное обновление: одной фильтрации промптов недостаточно, если уязвима сама песочница.
Почему это важно для бизнеса
История показывает, что безопасность агентных систем зависит не только от модели и разрешений инструментов. Если AI генерирует и исполняет код, нужно отдельно обновлять runtime, ограничивать доступные bindings, разделять чувствительные нагрузки и отслеживать неожиданные действия агента. Особенно это важно для автоматизаций, которые работают с CRM, облачными хранилищами, внутренними базами и токенами доступа.
Для обычных пользователей Cloudflare Workers дополнительных действий не требуется: исправления уже развернуты в облаке. Но разработчикам self-hosted решений стоит проверить версию workerd и пересмотреть модель угроз для цепочки «промпт — сгенерированный код — инструменты — среда выполнения».