AI Security

AI Security — 01 Sep 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🚨

Top Incidents

Breach

Anthropic corta cuentas secuestradas: los infostealers ahora minan tokens de IA

Anthropic detectó cuentas de Claude tomadas con malware comercial de toda la vida —Vidar, LummaC2, StealC, RedLine, Acreed y Atomic Stealer— que cosecha credenciales, cookies de sesión y datos de autenticación de la máquina de la víctima. Con eso, el atacante no necesita la contraseña: le alcanza la sesión ya autenticada para consumir el plan pago ajeno. La respuesta fue desloguear a los afectados y quitar los métodos de pago guardados.

Ojo con el matiz, porque es el que importa: esto no es un bug de Claude. Es robo de credenciales genérico apuntado a un servicio nuevo. Lo que cambió es el objetivo del ladrón: la sesión de tu asistente de IA ahora vale plata por sí sola, igual que una tarjeta. Si tu equipo trata las cookies de sesión de herramientas de IA como algo menos sensible que una API key, revisá esa suposición hoy.

31 Aug 2026
The Register →
Breach

Aurora ransomware usó Cursor Agent para escanear, enumerar y relayear credenciales en 10 víctimas

CloudSEK encontró infraestructura expuesta del grupo con meses de operación adentro, y Gambit Security analizó qué hacía el agente. El operador usaba Cursor —el agente corriendo sobre Claude Sonnet— para planificar las fases de explotación en ruso, excluyendo sin excepción rangos y dominios de países de la CEI. La actividad cubre más de 20 organizaciones en nueve países entre abril y julio de 2026; Gambit documentó específicamente escaneo, enumeración y ataques de relay de credenciales asistidos por el agente contra 10 objetivos entre el 8 de abril y el 21 de mayo.

Lo interesante no es «la IA hackea sola» —no lo hace—, es que el asistente de código se volvió parte del tooling operativo de un grupo de ransomware, y dejó rastro: los logs del agente son ahora evidencia forense. Ese es el dato accionable para el lado defensivo.

31 Aug 2026
The Hacker News →
🛡️

Framework CVEs

Crítico

CVE-2026-79748 — MCPHub: cualquier usuario no admin registra un server y ejecuta comandos como root (9.9)

Los endpoints POST /api/servers y PUT /api/servers/:name de MCPHub no verifican autorización ni validan la entrada. Cualquier usuario autenticado sin rol admin manda una configuración de server con el comando y los argumentos que quiera, y eso corre como el dueño del proceso MCPHub — que en despliegues containerizados suele ser root. CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, 9.9. El S:C ahí no es decorativo: el scope cambia porque salís del hub y llegás al host.

Corregido en 0.12.15, que restringe el endpoint a admin y valida los campos de comando y argumentos. Y no es un CVE suelto: MCPHub se llevó siete en la misma tanda del 31 de agosto. Si el hub es el punto único por donde tu equipo enruta servidores MCP, actualizá antes de leer el resto de este brief.

31 Aug 2026
OpenCVE →
Alto

CVE-2026-79746 — MCPHub: una bearer key acotada a un server abre todo el grupo (8.1)

Segundo de la tanda de MCPHub, y el más fácil de pasar por alto porque no parece un bug de ejecución. Cuando se usa routing por grupo, la verificación de autorización concede acceso a nivel grupo si cualquiera de los servers se superpone, en lugar de validar todos los que la key debería alcanzar. Resultado: una key emitida para un solo server termina con acceso completo a cada otro server que comparta grupo con ese. CWE-863, 8.1, y para explotarlo alcanza con tener una key válida.

Corregido en 1.0.31. Y acá va la parte que la gente saltea: actualizar no cierra el agujero solo. Hay que revocar y reemitir las bearer keys que estuvieron acotadas a servers que comparten grupo, porque las viejas ya ejercieron ese acceso de más. Si no podés actualizar ya, desactivá el routing por grupo.

31 Aug 2026
OpenCVE →
Alto

CVE-2026-82217 — Eclipse Theia: Agent Mode escribe fuera del workspace sin confirmación (8.8)

Las herramientas writeFileContent y suggestFileContent de Theia 1.73.0 a 1.74.x toman la ruta que propone el modelo y la usan sin chequear contención en el workspace. ../.bashrc o una ruta absoluta salen sin resistencia. CWE-22, 8.8.

La cadena completa es la que importa: prompt injection indirecta empuja la salida del modelo hacia una ruta hostil, y como Agent Mode aplica las escrituras sin pedir confirmación, el archivo se sobrescribe. Un .bashrc o un authorized_keys pisados equivalen a ejecución de código con el usuario del backend. Esto es exactamente el mismo patrón de la semana pasada con browse-mcp: la ruta de escritura no puede venir del modelo. Actualizá a 1.75.0; si no podés, desactivá las herramientas de escritura de Agent Mode y bajá los permisos del usuario del backend.

31 Aug 2026
OpenCVE →
Alto

CVE-2026-81315 — AshAi: X-Forwarded-Proto falso derrota la protección anti DNS rebinding (7.4)

El servidor MCP de AshAi (0.8.0 a 0.9.x) acepta la request cuando el host del URI coincide con el host de la conexión y el esquema forwarded dice HTTPS. Nunca valida que ese header venga de un proxy de confianza. Entonces una página hostil manipula el Host y setea X-Forwarded-Proto: https sin TLS real, y su request cross-site llega al MCP local con las credenciales de la víctima. 7.4, requiere interacción del usuario.

Este es el tercer bypass de validación de origen en servidores MCP locales en dos semanas, y el patrón es siempre el mismo: confiar en headers que el cliente controla. Un header X-Forwarded-* sin lista de proxies confiables detrás es un campo de texto libre del atacante. Arreglado en 1.0.0, que limita la validación a localhost por defecto y exige allowlist explícita vía allowed_origins.

31 Aug 2026
OpenCVE →
Alto

CVE-2026-18252 — GitLab EE: el agente Claude procesa config controlada por el usuario y termina en comandos de CI (7.3)

Un desarrollador autenticado puede ejecutar comandos arbitrarios dentro de jobs de CI porque el agente Claude procesa configuración de pipeline que viene de una fuente controlada por el usuario. CWE-829 —inclusión de funcionalidad desde una esfera de control no confiable— con inyección de comandos al nivel de privilegio del runner. 7.3, y todavía no aparece en el catálogo KEV de CISA.

Afecta GitLab EE 18.9 hasta 19.1.6, 19.2.0 hasta 19.2.4 y 19.3.0. Parcheado en 19.1.7, 19.2.5 y 19.3.1. Si no podés actualizar ya, restringí el acceso de los developers a la configuración de pipelines. Detalle importante: el rol «developer» no es un privilegio alto en la mayoría de las organizaciones, y acá alcanza para llegar al runner.

26 Aug 2026
OpenCVE →
Medio

CVE-2026-82905 — sdcb chats: SSRF en el endpoint fetch-tools de MCP, con PoC público y sin parche (6.3)

La función McpController en src/BE/web/Controllers/Users/Mcps/McpController.cs deja que un atacante con privilegios bajos manipule la request para que el servidor haga peticiones HTTP a URLs arbitrarias. Versiones 1.0 hasta 1.12.0. CVSS v3.1 6.3, v4.0 5.3 — medium, no critical, aunque hay PoC público en GitHub.

El problema real acá no es el score: no hay parche. Reportado al vendor sin respuesta. Mientras tanto, controles de red que limiten el tráfico saliente del servicio y logging de la aplicación para detectar los intentos. Un SSRF en un servicio que corre en tu VPC es la puerta habitual al endpoint de metadata del cloud, y eso ya no es un 6.3.

31 Aug 2026
OpenCVE →
🎯

LLM Attacks & Research

Investigación

Una página web hostil envenena tu modelo local detrás de NVIDIA NemoClaw, y el template envenenado persiste

Oasis Security encadenó cinco pasos contra NemoClaw v0.0.35 y anteriores. NemoClaw arranca Ollama con OLLAMA_HOST=0.0.0.0:11434, o sea escuchando en todas las interfaces sin auth. Una página controlada por el atacante hace DNS rebinding: primero resuelve a su servidor, después a 127.0.0.1. Como el bind no es loopback, el chequeo del header Host se saltea, y la capa de CORS trata la request como same-origin porque Origin y Host coinciden con el dominio del atacante. Con eso llega a /api/create y modifica el template Go del modelo, inyectando instrucciones ocultas en los system messages.

La parte que hay que entender bien: el template envenenado sobrevive entre conversaciones y sigue aplicándose aunque el agente mande su propio system prompt, y es invisible para quien consume la API. No es un jailbreak de una sesión, es persistencia en la capa de serving. Sin CVE asignado todavía. Si corrés Ollama, atalo a loopback y revisá los templates de tus modelos.

25 Aug 2026
The Hacker News →
📢

Vendor Advisories

Aviso

Gobernar Claude Code en endpoints: Managed Settings, la Compliance API y por qué la telemetría sola no alcanza

Tres capas para gobernar agentes de Claude Code corriendo en máquinas de developers. Managed Settings: configuración impuesta vía archivos JSON o registro, con allow/deny lists de servidores MCP y restricciones de comandos bash. Compliance API (nueva desde el 11 de agosto de 2026): endpoints con visibilidad de las sesiones locales, metadata y transcripciones completas, loggeando en tres tipos de bloque — text, tool_use y tool_result. Recolección en endpoint: juntar archivos de configuración, metadata de skills y plugins, y correlacionar con logs de EDR para detectar comandos riesgosos originados en el agente.

Y acá está la parte honesta del artículo, que es la que vale: estas capas no alcanzan solas. La telemetría te muestra qué pasó. La gobernanza requiere conectar esas señales al dueño del agente, su propósito, sus identidades, credenciales, permisos y rutas de acceso. Una política estática no puede decidir si el acceso de un agente es legítimo sin ese contexto organizacional. Anotá eso antes de comprar el dashboard.

31 Aug 2026
The Hacker News →
🚨

Top Incidents

Breach

Anthropic cuts off hijacked accounts: infostealers are now mining AI tokens

Anthropic detected Claude accounts taken over with plain commodity malware — Vidar, LummaC2, StealC, RedLine, Acreed and Atomic Stealer — harvesting credentials, session cookies and authentication data from the victim's machine. With that, the attacker never needs the password: an already-authenticated session is enough to burn through someone else's paid plan. The response was logging affected users out and removing saved payment methods.

Note the nuance, because it is the part that matters: this is not a Claude bug. It is generic credential theft pointed at a new service. What changed is the thief's target — your AI assistant session is now worth money on its own, just like a card. If your team treats AI-tool session cookies as less sensitive than an API key, revisit that assumption today.

31 Aug 2026
The Register →
Breach

Aurora ransomware used Cursor Agent to scan, enumerate and relay credentials against 10 victims

CloudSEK found exposed infrastructure belonging to the group with months of operations inside it, and Gambit Security analysed what the agent was actually doing. The operator used Cursor — the agent running on Claude Sonnet — to plan exploitation phases in Russian, excluding CIS ranges and CIS-country domains without exception. Activity spans more than 20 organisations across nine countries between April and July 2026; Gambit specifically documented agent-assisted scanning, enumeration and credential relay attacks against 10 targets between 8 April and 21 May.

The interesting part is not «AI hacks on its own» — it does not. It is that the coding assistant became part of a ransomware crew's operational tooling, and it left a trail: agent logs are now forensic evidence. That is the actionable bit for the defensive side.

31 Aug 2026
The Hacker News →
🛡️

Framework CVEs

Critical

CVE-2026-79748 — MCPHub: any non-admin user registers a server and runs commands as root (9.9)

MCPHub's POST /api/servers and PUT /api/servers/:name endpoints check no authorization and validate no input. Any authenticated non-admin user submits a server configuration with whatever command and arguments they like, and it runs as the MCPHub process owner — typically root in containerized deployments. CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, 9.9. The S:C there is not decoration: scope changes because you leave the hub and land on the host.

Fixed in 0.12.15, which enforces admin-only access and validates the command and argument fields. And this is not a lone CVE: MCPHub took seven in the same 31 August batch. If the hub is the single point your team routes MCP servers through, upgrade before you finish reading this brief.

31 Aug 2026
OpenCVE →
High

CVE-2026-79746 — MCPHub: a bearer key scoped to one server opens the whole group (8.1)

Second of the MCPHub batch, and the easiest to overlook because it does not look like an execution bug. When group routing is used, the authorization check grants group-level access if any server overlaps, instead of validating every server the key should reach. Result: a key issued for a single server ends up with full access to every other server sharing that group. CWE-863, 8.1, and exploiting it only requires holding a valid key.

Fixed in 1.0.31. And here is the part people skip: upgrading alone does not close it. You must revoke and re-issue bearer keys that were scoped to servers sharing groups, because the old ones already exercised that extra access. If you cannot upgrade right now, disable group routing.

31 Aug 2026
OpenCVE →
High

CVE-2026-82217 — Eclipse Theia: Agent Mode writes outside the workspace with no confirmation (8.8)

Theia's writeFileContent and suggestFileContent tools, in 1.73.0 through 1.74.x, take the model-supplied path and use it with no workspace-containment check. ../.bashrc or an absolute path go through unresisted. CWE-22, 8.8.

The full chain is what matters: indirect prompt injection steers model output toward a hostile path, and because Agent Mode applies writes without asking for confirmation, the file is overwritten. An overwritten .bashrc or authorized_keys equals code execution as the backend OS user. This is exactly last week's browse-mcp pattern: the write path cannot come from the model. Upgrade to 1.75.0; if you cannot, disable Agent Mode file-change tools and tighten the backend user's permissions.

31 Aug 2026
OpenCVE →
High

CVE-2026-81315 — AshAi: a forged X-Forwarded-Proto defeats DNS-rebinding protection (7.4)

AshAi's MCP server (0.8.0 through 0.9.x) accepts a request when the URI host matches the connection host and the forwarded scheme says HTTPS. It never validates that the header came from a trusted proxy. So a hostile page manipulates Host and sets X-Forwarded-Proto: https with no real TLS, and its cross-site request reaches the local MCP server carrying the victim's credentials. 7.4, user interaction required.

This is the third origin-validation bypass in local MCP servers in two weeks, and the pattern never changes: trusting headers the client controls. An X-Forwarded-* header with no trusted-proxy list behind it is an attacker-supplied free-text field. Fixed in 1.0.0, which restricts validation to localhost by default and requires an explicit allowed_origins allowlist.

31 Aug 2026
OpenCVE →
High

CVE-2026-18252 — GitLab EE: the Claude agent processes user-controlled config and ends up running CI commands (7.3)

An authenticated developer can execute arbitrary commands inside CI jobs because the Claude agent processes pipeline configuration coming from a user-controlled source. CWE-829 — inclusion of functionality from an untrusted control sphere — with command injection at the runner's privilege level. 7.3, and not yet in CISA's KEV catalog.

Affects GitLab EE 18.9 through 19.1.6, 19.2.0 through 19.2.4, and 19.3.0. Patched in 19.1.7, 19.2.5 and 19.3.1. If you cannot upgrade immediately, restrict developer access to pipeline configuration. Important detail: «developer» is not a high privilege in most organisations, and here it is enough to reach the runner.

26 Aug 2026
OpenCVE →
Medium

CVE-2026-82905 — sdcb chats: SSRF in the MCP fetch-tools endpoint, public PoC and no patch (6.3)

The McpController function in src/BE/web/Controllers/Users/Mcps/McpController.cs lets a low-privileged attacker manipulate the request so the server issues HTTP requests to arbitrary URLs. Versions 1.0 through 1.12.0. CVSS v3.1 6.3, v4.0 5.3 — medium, not critical, though a public PoC exists on GitHub.

The real problem here is not the score: there is no patch. The vendor was notified and did not respond. In the meantime, network controls restricting the service's outbound traffic, plus application logging to catch attempts. An SSRF in a service running inside your VPC is the usual door to the cloud metadata endpoint, and that is no longer a 6.3.

31 Aug 2026
OpenCVE →
🎯

LLM Attacks & Research

Research

A hostile webpage poisons your local model behind NVIDIA NemoClaw, and the poisoned template persists

Oasis Security chained five steps against NemoClaw v0.0.35 and earlier. NemoClaw starts Ollama with OLLAMA_HOST=0.0.0.0:11434 — listening on every interface, no auth. An attacker-controlled page performs DNS rebinding: first it resolves to their server, then to 127.0.0.1. Because the bind address is not loopback, the Host header check is skipped, and the CORS layer treats the request as same-origin since Origin and Host both match the attacker's domain. From there it reaches /api/create and modifies the model's Go template, injecting hidden instructions into system messages.

The part to internalise: the poisoned template survives across conversations and keeps applying even when the agent supplies its own system prompt, and it is invisible to API consumers. This is not a one-session jailbreak, it is persistence at the serving layer. No CVE assigned yet. If you run Ollama, bind it to loopback and audit your model templates.

25 Aug 2026
The Hacker News →
📢

Vendor Advisories

Advisory

Governing Claude Code on endpoints: Managed Settings, the Compliance API, and why telemetry alone is not enough

Three layers for governing Claude Code agents running on developer machines. Managed Settings: configuration enforced via JSON files or registry records, with allow/deny lists for MCP servers and bash command restrictions. Compliance API (new as of 11 August 2026): endpoints giving visibility into local sessions, metadata and full transcripts, logging in three block types — text, tool_use and tool_result. Endpoint collection: harvest configuration files and skill/plugin metadata, and correlate with EDR logs to spot risky commands originating from the agent.

And here is the honest part of the piece, which is the valuable one: these layers are not sufficient on their own. Telemetry shows what happened. Governance requires connecting those signals to an agent's owner, purpose, identities, credentials, permissions and access paths. A static policy cannot decide whether an agent's access is legitimate without that organisational context. Write that down before you buy the dashboard.

31 Aug 2026
The Hacker News →
🚨

Top Incidents

Breach

Anthropic coupe les comptes détournés : les infostealers minent désormais des tokens d'IA

Anthropic a détecté des comptes Claude détournés à l'aide de malwares grand public — Vidar, LummaC2, StealC, RedLine, Acreed et Atomic Stealer — qui récoltent identifiants, cookies de session et données d'authentification sur la machine de la victime. L'attaquant n'a pas besoin du mot de passe : une session déjà authentifiée suffit à consommer l'abonnement payant d'autrui. Réponse : déconnexion des utilisateurs touchés et suppression des moyens de paiement enregistrés.

La nuance compte : ce n'est pas un bug de Claude, c'est du vol d'identifiants classique visant un nouveau service. Ce qui change, c'est la cible : une session d'assistant IA vaut désormais de l'argent en soi.

31 Aug 2026
The Register →
Breach

Aurora ransomware a utilisé Cursor Agent pour scanner, énumérer et relayer des identifiants chez 10 victimes

CloudSEK a trouvé une infrastructure exposée du groupe contenant des mois d'opérations, et Gambit Security a analysé le rôle de l'agent. L'opérateur utilisait Cursor — agent basé sur Claude Sonnet — pour planifier les phases d'exploitation en russe, en excluant sans exception les plages et domaines des pays de la CEI. L'activité couvre plus de 20 organisations dans neuf pays entre avril et juillet 2026 ; Gambit a documenté scan, énumération et relais d'identifiants assistés par l'agent contre 10 cibles entre le 8 avril et le 21 mai.

L'essentiel n'est pas « l'IA pirate seule » — elle ne le fait pas — mais que l'assistant de code fasse partie de l'outillage opérationnel d'un groupe de ransomware, en laissant des traces exploitables en forensique.

31 Aug 2026
The Hacker News →
🛡️

Framework CVEs

Critique

CVE-2026-79748 — MCPHub : tout utilisateur non-admin enregistre un serveur et exécute des commandes en root (9.9)

Les endpoints POST /api/servers et PUT /api/servers/:name de MCPHub ne vérifient ni autorisation ni entrée. Tout utilisateur authentifié non-admin soumet une configuration de serveur avec la commande de son choix, exécutée sous le propriétaire du processus MCPHub — souvent root en conteneur. CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, 9.9. Le S:C traduit la sortie du hub vers l'hôte.

Corrigé en 0.12.15 (accès admin obligatoire, validation des champs commande et arguments). Ce n'est pas un CVE isolé : MCPHub en a encaissé sept dans la même salve du 31 août.

31 Aug 2026
OpenCVE →
Élevé

CVE-2026-79746 — MCPHub : une bearer key limitée à un serveur ouvre tout le groupe (8.1)

Deuxième de la salve MCPHub, et le plus facile à négliger car il ne ressemble pas à un bug d'exécution. Avec le routage par groupe, le contrôle d'autorisation accorde l'accès au niveau groupe dès qu'un seul serveur se recoupe, au lieu de valider tous ceux que la clé devrait atteindre. Une clé émise pour un serveur obtient l'accès complet à tout le groupe. CWE-863, 8.1, exploitable avec une simple clé valide.

Corrigé en 1.0.31. La mise à jour ne suffit pas : révoquez et réémettez les bearer keys concernées, ou désactivez le routage par groupe en attendant.

31 Aug 2026
OpenCVE →
Élevé

CVE-2026-82217 — Eclipse Theia : Agent Mode écrit hors du workspace sans confirmation (8.8)

Les outils writeFileContent et suggestFileContent de Theia 1.73.0 à 1.74.x utilisent le chemin fourni par le modèle sans vérification de confinement au workspace. ../.bashrc ou un chemin absolu passent sans résistance. CWE-22, 8.8.

La chaîne complète compte : une injection de prompt indirecte oriente la sortie du modèle vers un chemin hostile, et Agent Mode applique les écritures sans confirmation. Un .bashrc ou authorized_keys écrasé équivaut à une exécution de code sous l'utilisateur backend. Mettez à jour vers 1.75.0.

31 Aug 2026
OpenCVE →
Élevé

CVE-2026-81315 — AshAi : un X-Forwarded-Proto falsifié contourne la protection anti-DNS-rebinding (7.4)

Le serveur MCP d'AshAi (0.8.0 à 0.9.x) accepte une requête quand l'hôte de l'URI correspond à celui de la connexion et que le schéma forwarded indique HTTPS, sans jamais vérifier que l'en-tête provient d'un proxy de confiance. Une page hostile manipule Host et pose X-Forwarded-Proto: https sans TLS réel, et sa requête cross-site atteint le MCP local avec les identifiants de la victime. 7.4, interaction requise.

Troisième contournement de validation d'origine sur MCP local en deux semaines : un en-tête X-Forwarded-* sans liste de proxys de confiance est un champ libre contrôlé par l'attaquant. Corrigé en 1.0.0.

31 Aug 2026
OpenCVE →
Élevé

CVE-2026-18252 — GitLab EE : l'agent Claude traite une config contrôlée par l'utilisateur et exécute des commandes CI (7.3)

Un développeur authentifié peut exécuter des commandes arbitraires dans les jobs CI car l'agent Claude traite une configuration de pipeline issue d'une source contrôlée par l'utilisateur. CWE-829, injection de commandes au niveau de privilège du runner. 7.3, absent du catalogue KEV de CISA.

Concerne GitLab EE 18.9 à 19.1.6, 19.2.0 à 19.2.4 et 19.3.0. Corrigé en 19.1.7, 19.2.5 et 19.3.1. À défaut, restreignez l'accès des développeurs à la configuration des pipelines.

26 Aug 2026
OpenCVE →
Moyen

CVE-2026-82905 — sdcb chats : SSRF dans l'endpoint MCP fetch-tools, PoC public et sans correctif (6.3)

La fonction McpController dans src/BE/web/Controllers/Users/Mcps/McpController.cs permet à un attaquant peu privilégié de faire émettre au serveur des requêtes HTTP vers des URL arbitraires. Versions 1.0 à 1.12.0. CVSS v3.1 6.3, v4.0 5.3, avec PoC public sur GitHub.

Le vrai problème n'est pas le score : aucun correctif, le vendeur n'a pas répondu. En attendant : contrôles réseau sur le trafic sortant et journalisation applicative. Un SSRF dans un service en VPC mène classiquement à l'endpoint de métadonnées cloud.

31 Aug 2026
OpenCVE →
🎯

LLM Attacks & Research

Recherche

Une page web hostile empoisonne votre modèle local derrière NVIDIA NemoClaw, et le template empoisonné persiste

Oasis Security a enchaîné cinq étapes contre NemoClaw v0.0.35 et antérieurs. NemoClaw démarre Ollama avec OLLAMA_HOST=0.0.0.0:11434 : écoute sur toutes les interfaces, sans auth. Une page contrôlée par l'attaquant fait du DNS rebinding vers 127.0.0.1. Le bind n'étant pas loopback, la vérification du header Host est ignorée, et CORS traite la requête comme same-origin. L'attaquant atteint /api/create et modifie le template Go du modèle, injectant des instructions cachées dans les system messages.

Le point clé : le template empoisonné survit d'une conversation à l'autre et s'applique même quand l'agent fournit son propre system prompt, invisible pour les consommateurs de l'API. Pas de CVE attribué. Liez Ollama au loopback et auditez vos templates.

25 Aug 2026
The Hacker News →
📢

Vendor Advisories

Avis

Gouverner Claude Code sur les endpoints : Managed Settings, Compliance API, et pourquoi la télémétrie seule ne suffit pas

Trois couches pour gouverner les agents Claude Code sur les postes développeurs. Managed Settings : configuration imposée via fichiers JSON ou registre, avec allow/deny lists de serveurs MCP et restrictions de commandes bash. Compliance API (nouvelle depuis le 11 août 2026) : visibilité sur les sessions locales, métadonnées et transcriptions complètes, journalisées en trois types de blocs — text, tool_use, tool_result. Collecte sur endpoint : fichiers de configuration, métadonnées de skills et plugins, corrélés aux logs EDR.

La partie honnête de l'article : ces couches ne suffisent pas seules. La télémétrie montre ce qui s'est passé ; la gouvernance exige de relier ces signaux au propriétaire de l'agent, à son objectif, ses identités, credentials, permissions et chemins d'accès.

31 Aug 2026
The Hacker News →