AI-автоматизация, наверно, самый громкий и быстро развивающийся тренд последнего времени. Все из-за более низкого порога входа по сравнению со стандартными векторами, например через собственноручное написание скриптов или развертывании специфического окружения. В данной статье мы постарались проанализировать информацию об уязвимостях в популярных продуктах, которые используются в AI-автоматизации, и сформулировать советы о том, как их обновлять и использовать так, чтобы риск взлома существенно снизился. Наш обзор не включает абсолютно все уязвимости, обнаруженные в таком инструментарии в последние месяцы, но содержит описания наиболее характерных недостатков. Поэтому помните: если в нашу выборку не попал продукт, которым пользуетесь лично вы, то это не значит, что он неуязвим.
Может складываться впечатление — особенно после многочисленных новостей, где AI проанализировал чей-то код и нашел там уязвимости, которым больше 10 лет, — что сам инструмент вообще неуязвим (ведь кажется, что он может проверить сам себя). Но нет, уязвимости есть, и они продолжают публиковаться.
В аналитике участвовали CVE, опубликованные с начала 2025 года по середину 2026 года. CVE выбирались по правилу: в открытом доступе есть готовый PoC или полноценный эксплойт.
Важное уточнение: мы не ставим своей целью оценить потребительские характеристики того или иного продукта, сделать выводы о том, насколько один продукт более или менее уязвим, чем другой. Цель этой статьи — сформировать представление о том, с какими уязвимости могут столкнуться пользователи инструментов для ИИ-автоматизации, и о том, как обезопасить применение этих инструментов на практике.
n8n
Начнем с одного из наиболее популярных инструментов для автоматизации рутинных задач — n8n.
n8n — это визуальная платформа для автоматизации процессов и интеграции различных сервисов. Работа в ней строится на основе workflow: триггер отслеживает определенное событие и, при его наступлении, запускает последовательность связанных узлов.
Визуально workflow представляет собой конструктор, в котором пользователь выбирает необходимые узлы (nodes) и размещает их в рабочем пространстве (workflow).
В n8n существует большое количество узлов для работы с базами данных, HTTP-запросами, облачными сервисами, AI-моделями, git-репозиториями, а также для выполнения JavaScript- и python-кода.
Ниже приведен пример workflow с официального сайта n8n.
Данный workflow автоматизирует сбор общедоступных Proof of Concept для CVE, извлечение технической информации и последующую генерацию шаблонов Nuclei.
В рассматриваемой выборке известно о двенадцати публичных PoC для уязвимостей n8n. Десять из них непосредственно приводят либо могут быть доведены до удаленного выполнения кода (RCE).
Средняя критичность уязвимостей составляет приблизительно 9,5 балла из 10, что соответствует критическому уровню риска.
Около половины рассмотренных уязвимостей относятся к классу побега из песочницы выполнения кода (sandbox escape).
К этому семейству относятся, в частности:
CVE-2025-68613 — побег из JavaScript Expression Sandbox;
CVE-2026-1470 — обход ограничений Expression Sandbox;
CVE-2026-25049 — дополнительный способ обхода Expression Sandbox;
CVE-2026-27577 — еще один вариант эксплуатации механизма вычисления выражений;
CVE-2025-68668 — побег из Python/Pyodide Sandbox;
CVE-2026-27495 — побег из песочницы JavaScript Task Runner.
Таким образом, уязвимости были обнаружены сразу в нескольких механизмах выполнения пользовательского кода:
- в обработчике JavaScript-выражений;
- Python Code Node;
- JavaScript Task Runner.
Это указывает не на единичную ошибку в одном компоненте, а на более общую проблему с изоляцией пользовательского кода от основной среды выполнения n8n.
При успешной эксплуатации злоумышленник может получить возможность выполнять системные команды с правами процесса n8n, обращаться к локальным файлам, извлекать конфиденциальные данные и использовать доступные платформе учетные данные.
Так как вся автоматизация строится в простом веб-интерфейсе-конструкторе и пользователь оперирует не блоками кода, а полноценными нодами, то в таком контексте легко представить себе атаку, где атакующий будет выполнять RCE путем распространения вредоносного workflow, например на github или тематических форумах и чатах.
Рекомендации
- Регулярно отслеживать обновления n8n;
- контролировать пользователей с правами на создание и редактирование workflow;
- ограничить доступ к Code Nodes и привилегированным узлам;
- не публиковать интерфейс управления n8n напрямую в интернет;
- ограничить публичные endpoints;
- изолировать n8n от основной инфраструктуры;
- не использовать публичные малоизвестные workflow.
Полезные ссылки:
OpenClaw
OpenClaw — это популярный персональный ИИ-агент с открытым исходным кодом, созданный для автономного выполнения рутинных задач, работы с файлами и управления приложениями через привычные мессенджеры. Если проще, то представьте ChatGPT, который не просто может отвечать на вопросы, а становится вашим персональным менеджером с возможностью отправлять сообщения, редактировать заметки, напоминать вам о чем-то и так далее.
Если обратиться к проекту OpenClawCVEs, то можно увидеть несколько сотен записей об уязвимостях и security advisory, связанных с экосистемой OpenClaw. Сам по себе такой объем уже заставляет насторожиться.
Репозиторий агрегирует сведения из нескольких источников, включая записи различных CNA и GitHub Security Advisories. Поэтому его общий счетчик не обязательно равен количеству реально существующих эксплойтов.
Вероятно, для большинства опубликованных уязвимостей отсутствуют готовые и надежные публичные эксплойты. Однако часть PoC может быть доступна только разработчикам продукта или доступна в приватной зоне.
Нам известно минимум пять публичных PoC и полноценных эксплойтов.
На первый взгляд распределение уязвимостей выглядит довольно хаотичным. Среди известных примеров встречаются:
- захват OpenClaw Gateway с последующим выполнением кода;
- кража API-ключей, токенов и других учетных данных;
- выполнение команд на подключенных хостах;
- обход механизма подтверждения опасных операций;
- подтверждение чужого запроса на выполнение команды;
- ошибки авторизации и нарушения границ доверия между Gateway, браузером, внешними сервисами и подключенными устройствами.
Атака ClawJacked
ClawJacked — специфическая атака для OpenClaw. Мы говорили о ней в одном из наших квартальных отчетов. Кратко повторимся: пользователь, на компьютере которого запущен OpenClaw Gateway, прослушивающий localhost, переходит на контролируемый злоумышленником сайт. JavaScript-код на странице устанавливает множество асинхронных WebSocket-соединений с локальным Gateway и выполняет быстрый перебор пароля.
CVE-2026-25253 позволяла похитить уже сохраненный
gateway-токен. Control UI OpenClaw принимал параметр gatewayUrl из строки запроса и автоматически устанавливал
WebSocket-соединение с указанным сервером. В процессе подключения сохраненный токен передавался серверу
злоумышленника без дополнительного подтверждения пользователя.
А так как OpenClaw является довольно серьезным инструментом, умеющим работать с командной строкой, выполнять запросы, разворачивать окружение, кража токена авторизации или получение доступа к чат-боту, могут привести серьезным последствиям.
Помимо этого, в OpenClaw существует механизм skills — расширений, которые добавляют AI-агенту новые знания, инструкции и возможности. Например, skill может научить агента работать с определенным сервисом, выполнять специализированные команды или автоматизировать дополнительные действия.
Однако сторонние skills также представляют собой реально существующий вектор атаки. Skill может содержать не только текстовые инструкции для модели, но и скрипты, зависимости и команды, выполняемые на компьютере пользователя. Поэтому вредоносное расширение способно маскироваться под полезный инструмент, одновременно похищая файлы, API-ключи, данные браузера, SSH-ключи или криптовалютные кошельки.
Рекомендации:
- Регулярно отслеживать обновления OpenClaw;
- проверять публичные skills перед установкой;
- регулярно заменять токены и ключи;
- контролировать механизмы подтверждения команд;
- ограничить доступ к Gateway.
Полезные ссылки:
Claude Code
Claude Code — агентный инструмент для разработки программного обеспечения от компании Anthropic. Он работает в терминале и средах разработки, анализирует кодовую базу, редактирует файлы, запускает тесты, выполняет shell- и git-команды и взаимодействует с внешними инструментами. Проще говоря, это виртуальный инженер-программист, работающий на основе языковой модели и потребляющий токены при выполнении задач.
В рассматриваемой выборке средняя критичность трех уязвимостей Claude Code составляет приблизительно 6,7 из 10.
Для них характерен общий паттерн: выполнение действия до подтверждения пользователя.
Разберем несколько известных уязвимостей
- Проблема заключалась в том, что код из проекта мог выполниться до того, как пользователь подтвердил доверие репозиторию. Пользователю достаточно было клонировать недоверенный проект, перейти в его каталог и запустить Claude Code.
- Проблема состояла в том, что Claude Code начинал отправлять запросы до отображения или принятия trust prompt. Вместе с запросом передавался authorization-заголовок, содержащий Anthropic API key.
- Домен huggingface.co был предварительно разрешен целиком. Проверялся только hostname, но не конкретный путь или
владелец репозитория. Из-за этого любые ресурсы на Hugging Face, включая репозитории атакующего, могли
запрашиваться без отдельного permission prompt и без учета ограничений
--allowedTools. Атакующий, способный внедрить недоверенный текст в контекст Claude Code, мог дать агенту инструкцию формировать обращения к файлам в своем hugging-face-репозитории.
Другие векторы
Skills
Как и OpenClaw, Claude Code поддерживает механизм skills.
Skill представляет собой каталог с инструкциями, скриптами и дополнительными ресурсами, которые Claude загружает для выполнения специализированных задач. Skills могут устанавливаться на уровне пользователя, проекта или через плагины.
Этот механизм также может стать вектором атаки.
Prompt Injectrion
Prompt injection — характерная атака на Claude Code, вредоносные подсказки могут быть расположены в README, самом коде или дополнительных файлах.
На официальной странице о Безопасности Claude есть такое предупреждение:
Claude Code обладает только теми правами, которые вы ему предоставите. Вы несете ответственность за проверку предлагаемого кода и команд на предмет безопасности перед утверждением.
В одной из наших прошлых статей мы уже упоминали обнаруженный репозиторий, в README-файле которого содержались инструкции, рассчитанные на AI-агента. Они предписывали перейти на сторонний ресурс, получить оттуда дополнительные указания и выполнить их. Финальным этапом этой цепочки должна была стать передача токена авторизации на сервер злоумышленника.
Потенциальный сценарий атаки мог выглядеть следующим образом. Пользователь клонирует недоверенный репозиторий, открывает его в Claude Code и просит агента проанализировать проект и, например, установить необходимые зависимости. В процессе анализа Claude Code обрабатывает содержимое файлов репозитория, где могут находиться подготовленные злоумышленником инструкции. Если агент интерпретирует их как инструкции к выполнению, они становятся частью цепочки Prompt Injection.
Рекомендации
- Регулярно отслеживать обновления Claude Code;
- проверять проекты, которые вы загружаете в Claude Code;
- проверяйте skills перед передачей его в Claude Code;
- запускать Claude Code в соответствии с рекомендациями безопасности Anthropic;
- не использовать --dangerously-skip-permissions на основной рабочей станции;
- считать все внешние данные недоверенными.
Langflow
Langflow — визуальная платформа для создания AI-агентов, LLM-приложений и workflow. По своей концепции ее графический интерфейс напоминает ранее рассмотренный n8n: пользователь размещает на рабочем пространстве готовые компоненты и связывает их в единую последовательность выполнения.
Может возникнуть вопрос: зачем создавать собственных AI-агентов, если уже существуют ChatGPT, DeepSeek, Gemini и другие готовые сервисы?
Основная причина — интеграция с бизнес-процессами. Собственного AI-агента можно подключить к корпоративным базам данных, внутренним API, системам документооборота, CRM, мессенджерам и другим источникам данных. Langflow позволяет создавать такие решения с минимальным объемом программирования, что и делает платформу популярной.
В выборке из восьми эксплойтов, о которых нам известно, шесть приводили к удаленному выполнению кода (RCE). Средняя критичность всех уязвимостей составила 9,5.
В четырех случаях проблема связана с тем, что Langflow рассматривает динамический python-код как штатный механизм расширения платформы, однако недостаточно строго контролирует, кто и через какой endpoint может передавать этот код.
CVE-2026-27966 — prompt и CSV Agent.
CVE-2026-0770 — endpoint валидации и exec_globals.
CVE-2026-33017 — данные публичного flow.
CVE-2025-3248 — неаутентифицированное RCE через endpoint
Также присутствуют уязвимости, связанные с ошибки аутентификации.
CVE-2026-21445 — полное отсутствие аутентификации на критичных endpoint.
CVE-2025-34291 — кража refresh/access token через ошибочную CORS-конфигурацию.
частично CVE-2026-33017 — публичный endpoint предоставляет доступ к выполнению произвольного flow.
Langflow официально поддерживает импорт JSON-файлов через интерфейс, drag-and-drop и API. Flow полностью сериализуем, а custom components могут содержать python-код, выполняемый с доступом к процессу Langflow, файловой системе и сети. Следовательно, импорт пользователем вредоносного flow может привести к потере чувствительных данных, токенов, выполнению RCE и так далее.
Рекомендации
- Регулярно отслеживать обновления Langflow;
- не публиковать Langflow напрямую в интернет;
- отключить auto-login;
- не предоставлять публичным flow возможность изменять структуру графа;
- контролировать публичные endpoint.
Полезные ссылки:
Flowise
Flowise — визуальная low-code-платформа для создания AI-агентов, чат-ботов и LLM-workflow. По своей концепции она похожа на Langflow, однако построена на Node.js и JavaScript.
Пользователь может создавать workflow из готовых узлов, подключать языковые модели, базы данных, внешние API, MCP-серверы и собственные JavaScript-функции. Это позволяет быстро встраивать AI-агентов в бизнес-процессы, но одновременно расширяет поверхность атаки.
В нашей выборке из семи уязвимостей наиболее заметны три повторяющихся класса проблем:
- выполнение JavaScript или системных команд через Custom MCP и Custom Function;
- отсутствие или обход аутентификации на критичных API;
- небезопасная загрузка файлов с возможным переходом к RCE.
Большая часть рассмотренных уязвимостей непосредственно приводит либо потенциально может приводить к выполнению кода на сервере (RCE):
Средняя критичность всех рассмотренных уязвимостей составляет приблизительно 8,7 из 10, что соответствует высокому уровню риска.
Ошибки авторизации особенно опасны для Flowise, поскольку даже обычный пользователь платформы может иметь доступ к функциям создания workflow, Custom MCP, Custom JS Function и сохраненным credentials.
Импортированные flow, как и в Langflow, могут быть источником атаки. Например, импортированный кастомный MCP-сервер, может запустить reverse shell.
Рекомендации:
- Регулярно отслеживать обновления Flowise;
- не публиковать Flowise напрямую в интернет;
- не импортировать Flow из непроверенных источников;
- отслеживать импорт новых Flow, изменения Custom MCP и появление неизвестных JavaScript-файлов.
Полезные ссылки:
Еще немного про Prompt Injection
В этой статье мы рассмотрели Prompt Injection на примере Claude Code. Однако этот класс атак не является специфичным только для него. Потенциально ему подвержены любые AI-агенты и приложения со встроенными AI-ассистентами, которые способны обрабатывать внешние данные и при этом выполнять действия от имени пользователя.
Рассмотрим простой пример. Вы получили большое письмо и решили воспользоваться AI-ассистентом, встроенным в браузер или почтовый клиент. Вы просите его прочитать письмо, выделить ключевые моменты и подготовить черновик ответа.
Проблема заключается в том, что содержимое письма в данном случае становится частью контекста, который обрабатывает AI-ассистент. Атакующий может заранее поместить в письмо инструкции, предназначенные не для человека, а для AI. Например, они могут находиться в элементах страницы, которые пользователь практически не замечает, но которые при этом доступны ассистенту.
В результате пользователь видит обычное письмо и ставит перед ассистентом вполне безопасную задачу — «проанализируй и подготовь ответ». AI-ассистент, однако, вместе с текстом письма получает дополнительные инструкции злоумышленника и потенциально может попытаться выполнить их в рамках доступных ему возможностей. Пример
Выводы
AI-автоматизация — это уже не экспериментальная технология и не инструмент исключительно для исследователей. Сегодня ею пользуются как опытные инженеры и программисты, так и специалисты без глубоких технических знаний. Такие платформы позволяют быстрее создавать интеграции, автоматизировать бизнес-процессы, работать с данными и подключать AI-агентов к корпоративной инфраструктуре.
При этом AI-инструменты не являются принципиально более или менее уязвимыми, чем классические веб-приложения. Они подвержены тем же категориям ошибок: недостаточной аутентификации, неправильной авторизации, небезопасной загрузке файлов, SSRF, Path Traversal, утечке токенов и удаленному выполнению кода.
Однако AI-платформы добавляют к классической поверхности атаки новые элементы:
- prompt injection;
- вредоносные workflow и flow;
- небезопасные skills и плагины.
Главное отличие заключается не столько в новых типах уязвимостей, сколько в возможных последствиях.
AI-агент часто имеет доступ сразу к нескольким чувствительным ресурсам:
- локальной файловой системе;
- командной оболочке;
- git-репозиториям;
- корпоративным базам данных;
- облачным сервисам;
- API-ключам и токенам;
- внутренним сетевым ресурсам;
- электронной почте и мессенджерам.
Поэтому одна ошибка в AI-платформе может превратиться в цепочку атак.
Особенно важно учитывать, что визуальный workflow или flow не всегда является просто набором данных. Он может содержать исполняемый код, команды запуска, переменные окружения, подключения к внешним сервисам и конфигурацию инструментов.
Поэтому импорт чужого workflow, flow, skill, MCP-конфигурации или модели следует рассматривать так же серьезно, как установку стороннего программного обеспечения.
Отдельной проблемой является доступность таких платформ из интернета. После публикации критической CVE достаточно быстро появляются публичные PoC, nuclei-шаблоны и специализированные сканеры. В некоторых рассмотренных случаях автоматическое сканирование и эксплуатация начинались уже в течение первых суток после раскрытия уязвимости.
Таким образом, публичный AI-сервис необходимо считать потенциальной целью автоматизированной атаки сразу после появления информации о новой CVE.
Ну и главная рекомендация: следите за обновлениями и проверяйте, что вы подключаете в ваш AI-автоматизатор.






















