Одной открытой вкладки хватило, чтобы подменить инструкции локальной нейросети компании
Новости·26 августа 2026·3 мин чтения
Коротко
Причина в связке: сервер модели поднят на адресе, доступном не только с этого компьютера, а при таком адресе проверка источника запроса пропускается. Порт при этом не требует никакой авторизации. Клиент подмену увидеть не может — шаблон разговора живёт на уровне модели, а не приложения. Уязвимости присвоен номер с оценкой 8,1 из 10.
Многие компании ставят нейросеть локально именно ради безопасности: данные не уходят наружу, всё под контролем. Исследователи Oasis Security показали, что «локально» и «безопасно» — не синонимы.
Механика такая. Сервер с моделью в популярной сборке поднимается на адресе, доступном не только с самого компьютера. А программа при таком адресе перестаёт проверять, откуда пришёл запрос. Браузер в результате считает обращение «своим», и порт, который никакой авторизации не требует, оказывается открыт для любой страницы, которую сотрудник открыл в соседней вкладке. Замыкает цепочку известный приём подмены адреса.
Что делает вредоносная страница дальше — самое неприятное. Она переписывает шаблон разговора у самой модели. То есть подсаживает скрытые инструкции, которые применяются ко всем последующим диалогам и переживают собственный системный промпт агента. Формулировка исследователей: «Клиент не может это обнаружить или предотвратить — шаблон является свойством уровня модели, невидимым для тех, кто обращается к ней через программный интерфейс».
8,1 из 10
оценка серьёзности уязвимости
0
требуется авторизации на порту
все последующие
диалоги, куда попадают скрытые инструкции
Вторая цитата оттуда же объясняет, почему изоляция не спасает: «Песочница защищает конечное устройство, но захват агента означает захват его доступов и инструментов».
Статус на сегодня. Уязвимости присвоен номер с оценкой серьёзности 8,1 из 10 — это высокий уровень. Случаев использования в реальных атаках не зафиксировано. С версией исправления путаница: производитель называет одну, исследователь в интервью другую, а разбор кода — третью, так что ориентироваться стоит на актуальную версию сборки, а не на конкретную цифру. Данных о том, насколько широко эта сборка распространена, нет вообще.
Любопытная деталь: производитель оценивает последствия как раскрытие информации и отказ в обслуживании, то есть нарушение целостности модели, в котором и состоит суть находки, формально не признаёт.
И ещё: похожая проблема у того же локального сервера закрывалась ещё в марте 2024 года после рекомендации другой команды. То есть грабли не новые.