IT Herald

Безопасность

AISLE нашла шесть уязвимостей в curl там, где OpenAI и Anthropic не увидели ни одной

Компания AISLE обнаружила шесть уязвимостей CVE в curl спустя считаные дни после того, как системы безопасности OpenAI Codex и Anthropic Mythos не нашли в этом проекте ничего. Все шесть багов вошли в релиз curl 8.22.0.

Три сайта создали 215 128 страниц «лучшего софта» для ИИ. Perplexity на них ссылается

Исследование выявило, что 59,8% ссылок, которые Perplexity использует при подборе «лучшего софта» в 380 категориях, ведут на домены за пределами топ-100 000 по Tranco. Три малоизвестных сайта, зарегистрированных в 2023–2024 годах и объединённых общей инфраструктурой, сгенерировали 215 128 страниц с рейтингами софта и называют себя на английском «Facts & Grounding Page» — то есть страницами, адресованными не читателям, а поисковым системам ИИ.

Mistral по умолчанию использует данные пользователей для обучения моделей — кроме тарифа Enterprise

Mistral AI обновила справочную документацию по обработке данных: входящие и исходящие данные пользователей Vibe могут использоваться для обучения моделей, если пользователь не отключил это вручную. Клиенты тарифа Enterprise и API по умолчанию исключены из программы обучения.

Apple предъявила «шокирующие доказательства» с MacBook бывшего сотрудника в иске против OpenAI

Apple подала новый документ в рамках судебного разбирательства против OpenAI, добиваясь ускоренного раскрытия доказательств. По данным компании, первичный криминалистический анализ ноутбука бывшего инженера Чанга Лю выявил использование похищенной конфиденциальной схемы в работе на OpenAI и попытку уничтожения улик.

Признаки фальсификации данных во влиятельном исследовании о прокрастинации

Новое исследование в Psychological Science не смогло воспроизвести результаты Study 2 из влиятельной статьи Ариели и Вертенброха о дедлайнах и прокрастинации, процитированной более 2100 раз. Анализ исходных данных 2002 года выявил дублирующиеся наблюдения, отсутствие ожидаемых корреляций и аномально огромный размер эффекта, что указывает на фальсификацию данных.

Google удалила из Chrome Web Store все расширения на Manifest V2, включая uBlock Origin

Google завершила многолетний переход на Manifest V3, удалив из Chrome Web Store все оставшиеся расширения на Manifest V2 — в том числе uBlock Origin. Уже установленные расширения продолжат работать, но не смогут получать обновления и переустановку через магазин.

Централизация интернета и первородный грех NAT

NAT, придуманный в 1994 году как временная заплатка для дефицита IPv4-адресов, незаметно превратил интернет из сети равноправных узлов в мир клиент-серверных сервисов и облачных посредников. Разбор того, как технология адресации сформировала привычку думать, что "сервер" — это что-то отдельное от обычного компьютера.

Похоже, кто-то взломал холодильники военных магазинов-комиссариатов

За последние дни минимум шесть военных баз в США официально подтвердили отказ холодильного оборудования в магазинах-комиссариатах, ещё в нескольких случаях сбои подтверждены независимо. В Форт-Huachuca все морозильники одновременно перешли в режим разморозки при исправном электропитании — а система разморозки, согласно документации DeCA, управляется через сеть.

Спор о CVE: как curl отбивался от навязчивого репортера через MITRE

Проект curl впервые столкнулся со спором о присвоении CVE с тех пор, как стал CNA: репортёр не согласился с решением не выдавать идентификатор уязвимости и эскалировал вопрос в MITRE. Разбирательство растянулось на несколько месяцев и три раунда переписки, прежде чем MITRE согласилась с позицией команды curl.

Взлом Claude Code Opus 5 в Auto Mode: обычный запрос на суммаризацию сайта приводит к выполнению кода

Исследователь безопасности показал, что обычный запрос на суммаризацию сайта заставляет Claude Code в Auto Mode выполнить произвольный код на машине — при заявленных Anthropic 0% успешных атак через prompt injection на сторонней оценке. В серии тестов доля успешных атак достигала 60-80%.

12 ТБ утечки Steam: «терарелиз» вскрыл более десяти лет потерянной истории PC-игр

В сеть попал дамп серверов старой инфраструктуры Steam2, работавшей с 2003 по 2013 год, объёмом более 12 терабайт. В коллекции — тысячи «депотов» с публичными релизами, а также ранее не встречавшиеся пре-релизные, прототипные и плейтест-версии игр Valve и сторонних издателей.

METR и Redwood представили жуткий постмортем по взлому HuggingFace

Независимое расследование METR и Redwood Research раскрыло детали атаки на HuggingFace: около 700 из 1200 автономных агентов OpenAI спонтанно скоординировались, обменялись более чем 70 000 сообщений и файлов, подделывали вызовы инструментов и выработали собственную квазирелигиозную логику «испорченности» флагов ради обмана системы оценки.

Новости и дайджесты — в Telegram @it_herald