Pwn2Own взломал Codex и Cursor: AI-инструменты разработки стали новой целью хакеров
Pwn2Own взломал Codex и Cursor: AI-инструменты разработки стали новой целью хакеров
Pwn2Own Berlin 2026 закончился почти $1,3 млн выплат за 47 уникальных уязвимостей. В обычном списке целей были Windows, Linux, VMware, Exchange, SharePoint и NVIDIA-инструменты. Но самая показательная деталь для AI-рынка другая: отдельной массовой мишенью стали продукты, через которые разработчики уже запускают кодовых агентов, локальные модели и инфраструктуру вокруг LLM.
По данным Zero Day Initiative, в первый день участники получили $523 000 за 24 уникальные zero-day-уязвимости. На второй день общий счёт вырос до $908 750 и 39 уязвимостей. Финальный результат — $1 298 250 и 47 уникальных находок. SecurityWeek отдельно отмечает: успешных попыток в AI-категориях было много.
Что именно взломали
Список целей выглядит как срез нового рабочего стека разработчика. Исследователи успешно атаковали OpenAI Codex, Cursor, LM Studio, LiteLLM, Ollama, Anthropic Claude Code, Chroma и NVIDIA Megatron Bridge. Для Codex были как неудачные попытки, так и успешные: команда Compass Security получила $40 000 за эксплуатацию Codex, Summoning Team — $20 000, а Ikotas Labs в третий день показала ещё одну успешную атаку.
Cursor тоже оказался не витринным продуктом вне зоны риска: Viettel Cyber Security получил $30 000 за exploit, Compass Security — $15 000 за вторую атаку. LM Studio принёс STARLabs SG $40 000 в первый день и OtterSec $20 000 во второй. LiteLLM, Ollama, Chroma и Megatron Bridge добавили к картине ещё один слой: уязвимости появляются не только в больших облачных ассистентах, но и в локальной инфраструктуре, библиотеках, базах для векторного поиска и мостах к AI-вычислениям.
Важно не путать это с катастрофой. Pwn2Own — контролируемое соревнование, где вендоры получают отчёты и время на исправления. Часть успешных демонстраций была отмечена как collision: использовались баги, уже известные поставщику. Но сам факт, что AI-продукты собрали столько рабочих атак на одной площадке, показывает зрелость новой поверхности атаки.
Почему это касается не только специалистов по безопасности
Кодовый агент уже не просто чат с подсказками. Ему часто дают доступ к репозиторию, терминалу, локальным файлам, зависимостям, токенам разработки и внутренней документации. Локальные inference-приложения работают рядом с пользовательскими моделями, плагинами, расширениями и API-ключами. Если такой инструмент уязвим, риск выходит за пределы одного окна чата.
Для обычной компании вывод простой: внедрять AI-разработку без правил доступа становится всё опаснее. Нужны изоляция окружений, отдельные токены с минимальными правами, журналы действий, запрет на чувствительные секреты в рабочих директориях агента и понятная процедура обновления. Иначе удобный помощник превращается в ещё один путь к коду, данным и инфраструктуре.
Pwn2Own важен именно как ранний стресс-тест рынка. Пока AI-компании продают агентность как ускорение разработки, исследователи безопасности проверяют более приземлённый вопрос: что произойдёт, если инструмент, которому доверили рабочее место программиста, сам можно обойти или заставить выполнить лишнее. Ответ пока не панический, но трезвый: AI-инструменты надо считать полноценным корпоративным софтом, а не магической вкладкой в браузере.
- zerodayinitiative.comZero Day Initiative — Pwn2Own Berlin 2026: Day Three Results and Master of Pw
- zerodayinitiative.comZero Day Initiative — Pwn2Own Berlin 2026 - Day One Results
- zerodayinitiative.comZero Day Initiative — Pwn2Own Berlin 2026 - Day Two Results
- securityweek.comHackers Earn $1.3 Million at Pwn2Own Berlin 2026
- bleepingcomputer.comWindows 11 and Red Hat Linux hacked on first day of Pwn2Own













