Уязвимость в Writer AI могла утечь между тенантами через live preview

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности и ИИ.
В Writer AI нашли критическую ошибку изоляции сессий. Через live preview злоумышленник мог перехватить session token пользователя из другой компании.
Пользователь открывает ссылку, браузер отправляет cookie, а sandbox получает доступ к токену и данным аккаунта.
Это могло дать доступ к чатам, документам и настройкам, а в отдельных случаях — к админским функциям.
Проблему уже исправили: cookie больше не передаются в sandbox previews, а preview перевели на isolated origin.
Почему это важно: AI-функции требуют жёсткой изоляции и контроля tenant separation.
А Вы пересматриваете политику работы с preview-ссылками и sandbox?
#кибербезопасность #AI #vulnerability #infosec

