Исследователи Check Point обнаружили критические векторы атак на агентные системы, использующие Cloudflare Workers и режим Code Mode. Уязвимости позволяют злоумышленникам обходить ограничения среды выполнения, внедрять вредоносный код и получать доступ к конфиденциальным данным, которые агенты используют для взаимодействия с внешними API и выполнения задач в облачной инфраструктуре.

Проблема заключается в «агентном клее» — промежуточном слое, который связывает LLM с инструментами исполнения кода. В условиях, когда агенты получают широкие полномочия для автономной работы, механизмы изоляции в серверных средах становятся основной точкой отказа. Исследование демонстрирует, как манипуляция контекстом выполнения позволяет выйти за пределы песочницы и скомпрометировать цепочку поставок кода, используемого агентами в реальном времени.

Анализ подчеркивает, что стандартные методы защиты облачных сред часто оказываются недостаточными для защиты автономных систем. Агенты, обладающие доступом к инструментам разработки и развертывания, требуют внедрения многоуровневой проверки входящих запросов и строгой изоляции среды исполнения, чтобы предотвратить выполнение несанкционированных команд, которые могут привести к утечке ключей доступа или изменению логики работы бизнес-приложений.

Ключевые факты

  • Исследование сфокусировано на рисках безопасности в архитектурах, где ИИ-агенты имеют прямой доступ к инфраструктуре Cloudflare Workers.
  • Выявлены методы обхода ограничений песочницы, позволяющие выполнять произвольный код через манипуляцию агентными инструментами.
  • Основной вектор атаки связан с эксплуатацией «агентного клея» — логики, связывающей LLM с исполняемой средой.
  • Эксперты подчеркивают необходимость внедрения строгих политик доступа (RBAC) и мониторинга вызовов API для предотвращения эскалации привилегий в агентных системах.