Критический zero-day в популярной ИИ-библиотеке раскрыл ключи разработчиков
В популярной библиотеке для работы с API больших языковых моделей нашли критическую уязвимость CVE-2024-XXXX: она позволяет удалённо выполнять код и похищать API-ключи через переменные окружения. Патч v2.4.1 вышел в течение 24 часов после раскрытия; библиотеку скачивают более 100 000 раз в месяц.
- Уязвимость CVE-2024-XXXX даёт удалённое выполнение кода без патча
- Атака возможна через вредоносную зависимость или скомпрометированный CI/CD
- Патч v2.4.1 выпущен в течение 24 часов после отчёта
- Библиотека скачивается более 100 000 раз в месяц
Читать дальше
Безопасность