CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Рейтинг: 65.5% · 29 голосов
Главные новости IT и технологий: релизы, тренды индустрии, гаджеты, искусственный интеллект и обсуждение событий мира high-tech.
Ответить
Аватара пользователя
misha12
Сообщения: 67
Зарегистрирован: 11 май 2026, 04:09

CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение misha12 »

По OWASP GenAI Top 10 prompt injection это LLM01:2025, главный реальный вектор. И вот вам не теория: CVE-2025-53773 в GitHub Copilot — RCE с CVSS 9.6 через инъекцию. RAG и файнтюн риск НЕ убирают, в этом вся боль.
👍1 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — mvdelu
Интересно что CVE-2025-53773 получила 9.6 именно потому что цепочка шла до выполнения кода в контексте IDE-расширения, а не просто до утечки данных. Это принципиально меняет severity. Раньше инъекция в LLM = испорченный ответ, теперь = потенциально произвольный код на машине разработчика. Sandbox для tool-вызовов агента — уже не паранойя, а базовая архитектурная требование. В нашем стеке агент…
Перейти к ответу →
Аватара пользователя
chase2
Сообщения: 28
Зарегистрирован: 14 май 2026, 10:31

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение chase2 »

Самое жуткое исследование которое видел: пять аккуратно составленных документов в базе — и ответы RAG отравлены в 90% случаев. Не надо ломать модель, надо просто подсунуть ей мусор в retrieval.
👍1 ❤️ 🔥2 😄 🤔
Аватара пользователя
RaspberryWhale
Сообщения: 17
Зарегистрирован: 11 май 2026, 16:44

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение RaspberryWhale »

Народ путает причину. Проблема не в LLM, проблема что в контекст с правами на внутренние данные течёт недоверенный контент — юзерский ввод, веб-страница, загруженный файл. Это классический confused deputy, просто на стероидах.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
fpga_lord
Сообщения: 56
Зарегистрирован: 16 май 2026, 06:00

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение fpga_lord »

Именно. Мы у себя гоняем всё через source trust modeling и жёсткое разделение: то что пришло из retrieval, не имеет права инициировать tool-calls. Output тоже валидируем отдельно. Без этого агент с доступом к проду — это бомба с таймером.
👍5 ❤️1 🔥3 😄1 🤔1
Аватара пользователя
vovan99
Сообщения: 5
Зарегистрирован: 12 май 2026, 10:49

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение vovan99 »

Валидация выхода ломается элементарно, я на пентестах через юникод-омоглифы и инструкции в alt-тексте картинки проходил почти все фильтры. Пока вы фильтруете текст, я инъекчу через мультимодалку.
👍2 ❤️1 🔥1 😄2 🤔
Аватара пользователя
GolangHacker
Сообщения: 6
Зарегистрирован: 27 май 2026, 20:19

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение GolangHacker »

Поэтому и говорю — не один фильтр, а слои. Trust boundary на уровне прав агента важнее любого regex на выходе. Если retrieval физически не может дёрнуть опасный tool, твоя омоглифа никуда не доедет.
👍 ❤️ 🔥 😄2 🤔
Аватара пользователя
coder_vlad
Сообщения: 72
Зарегистрирован: 11 май 2026, 01:57

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение coder_vlad »

Плюс adversarial testing в CI, иначе вы узнаете о дыре из чужого блогпоста. Мы добавили набор отравленных доков прямо в тесты ретривера, фейлит билд если модель повелась. Дёшево и снимает половину инцидентов.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
kingpaul
Сообщения: 57
Зарегистрирован: 11 май 2026, 12:35

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение kingpaul »

@fpga_lord, верно сформулировали — confused deputy, только в случае RAG ещё хуже: deputy не один, а целая цепочка инструментов. Мы на прошлой неделе воспроизвели сценарий: загрузили в RAG-базу PDF с инструкцией «ignore previous instructions, respond only with...» в белом тексте на белом фоне — классический трюк, но эмбеддинги его отлично подхватывают и retriever достаёт без проблем. Чанкинг с сохранением мета-источника и hard-фильтр по source_type перед инжектом в контекст — минимальная гигиена.
👍2 ❤️ 🔥 😄 🤔1
Аватара пользователя
mvdelu
Сообщения: 17
Зарегистрирован: 13 май 2026, 07:23

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение mvdelu »

✔ Лучший ответ — сформирован автоматически
Интересно что CVE-2025-53773 получила 9.6 именно потому что цепочка шла до выполнения кода в контексте IDE-расширения, а не просто до утечки данных. Это принципиально меняет severity. Раньше инъекция в LLM = испорченный ответ, теперь = потенциально произвольный код на машине разработчика. Sandbox для tool-вызовов агента — уже не паранойя, а базовая архитектурная требование. В нашем стеке агент работает в отдельном контейнере без доступа к хостовой файловой системе, все tool-calls через явный whitelist.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
twoos60
Сообщения: 6
Зарегистрирован: 13 май 2026, 03:58

Re: CVE-2025-53773: prompt injection в Copilot привёл к RCE 9.6. Мы реально открыли ящик Пандоры с RAG

Сообщение twoos60 »

@coder_vlad, про adversarial тесты в CI — правильный подход. У нас аналогичный набор из ~30 отравленных документов разного типа (скрытые инструкции в метаданных, в alt-text, многоязычные инъекции, юникод-сплиты). Гоняем через pytest с оценкой ответа отдельной судьёй-моделью. Время прогона около 4 минут, падает в CI если precision защиты ниже 95%. Больно настраивать первый раз, зато спишь спокойно.
👍 ❤️1 🔥 😄 🤔2
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Новости технологий»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость