Odysseus propust i npm kampanja pokazuju cenu preuranjenog poverenja

Kritični propust CVSS 9,9 u AI radnom prostoru Odysseus i kampanja Flooding Dropper sa 846 zlonamernih npm komponenti obeležili su bezbednosni pregled nedelje. Greška u Odysseus-u je ispravljena u verziji 1.0.2, dok su paketi u npm ekosistemu preuzimali i pokretali dodatne terete za Windows, Linux ili macOS.
Oba slučaja ukazuju na isti operativni problem: granica poverenja često se postavlja pre nego što korisnik ili bezbednosni tim ima priliku da proveri šta će se zaista izvršiti. To se odnosi na radne prostore za AI, repozitorijume, pakete, konfiguracione datoteke i alate za udaljeni pristup.
Odysseus: dve API radnje do izvršavanja komandi
Manifold Security je opisao način na koji je autentifikovani korisnik bez administratorskih ovlašćenja mogao da prosledi administratorsku shell radnju u zakazani zadatak kroz dva uobičajena API zahteva. Time bi komande operativnog sistema bile izvršene sa ovlašćenjima Odysseus procesa.
Takav proces raspolaže podacima aplikacije i akreditivima, uključujući hešove lozinki, TOTP tajne, API ključeve provajdera, bazu podataka i SSH ključeve kojima Odysseus pristupa udaljenim računarima. Nema dokaza da je propust iskorišćen pre objave ispravke, ali ažuriranje na verziju 1.0.2 je neposredan korak za korisnike proizvoda.
npm paketi i automatizovana isporuka tereta
Sonatype je kampanju nazvao Flooding Dropper. Zlonamerni paketi koristili su početni JavaScript učitavač da odredi operativni sistem, izabere jednog od unapred navedenih udaljenih hostova i pokrene odgovarajući teret kao odvojeni pozadinski proces.
Na Windowsu je preuzeti binarni program proveravao sandbox i virtuelna okruženja, pokušavao da izmeni funkcije Event Tracing for Windows i Antimalware Scan Interface, postavljao trajnost kroz zakazani zadatak i zatim preuzimao šifrovani teret. Male sintaksičke izmene URL funkcija i naziva promenljivih otežavale su otkrivanje zasnovano isključivo na preciznim potpisima.
Agenti i repozitorijumi kao nova tačka ulaza
Datadog je utvrdio da poverenje repozitorijumu u programerskom agentu može omogućiti izvršavanje koda pre prvog upita korisnika. Konfiguracija Codex MCP-a i projektna podešavanja Claude Code-a stvarali su putanje automatskog izvršavanja bez odgovora modela ili odobrenja shell komande.
Rizik se nadovezuje na obrazac opisan u tekstu kompromitovane razvojne komponente, gde kompromitovane razvojne komponente mogu poslužiti kao ulazna tačka u okruženje. Datadog preporučuje da se nepoznati repozitorijumi otvaraju u jednokratnim okruženjima bez osetljivih akreditiva, čak i kada kratka ručna provera ne otkrije problem.
Praktičan zaključak za poslovanje
Organizacije treba da ažuriraju Odysseus na verziju 1.0.2, provere zavisnosti koje uvode iz npm-a i ograniče privilegije procesa koji upravljaju ključevima i udaljenim sistemima. Repozitorijumi, konfiguracije agenata i paketi treba da se tretiraju kao izvršivi sadržaj, uz odvojena radna okruženja i bez pristupa produkcionim akreditivima dok se ne potvrdi njihovo poreklo i ponašanje.

