ΑρχικήSecurityΟ Claude Code εντόπισε zero-day στα Vim και GNU Emacs

Ο Claude Code εντόπισε zero-day στα Vim και GNU Emacs

Οι προγραμματιστές μπορούν πλέον απλώς να ζητήσουν από ένα LLM να κάνει τη δουλειά για αυτούς σε δευτερόλεπτα. Η παγίδα: τα LLM εξελίσσονται τόσο γρήγορα που αυτή η ευκολία μπορεί να έρχεται με κρυφούς κινδύνους. Το πιο πρόσφατο παράδειγμα προέρχεται από τον ερευνητή Hung Nguyen από την εταιρεία AI red teaming Calif, ο οποίος, με απλές εντολές στο Claude Code της Anthropic, κατάφερε να ανακαλύψει εκμεταλλεύσεις zero-day απομακρυσμένου κώδικα (RCEs) στον πηγαίο κώδικα δύο από τους πιο δημοφιλείς επεξεργαστές κειμένου για προγραμματιστές, Vim και GNU Emacs.

Δείτε επίσης: Claude Code: Διαρροή κώδικα μέσω npm packaging λάθους της Anthropic

Ο Claude Code εντόπισε zero-day στα Vim και GNU Emacs

Ο Nguyen ξεκίνησε με το Vim. «Κάποιος μου είπε ότι υπάρχει ένα RCE zero-day όταν ανοίγεις ένα αρχείο. Βρες το», είπε στο Claude Code. Μέσα σε δύο λεπτά, το Claude Code είχε ανακαλύψει το ελάττωμα: έλλειψη κρίσιμων ελέγχων ασφαλείας (P_MLE και P_SECURE) στην πλαϊνή μπάρα tabpanel που εισήχθη το 2025 και έλλειψη ελέγχου ασφαλείας στη συνάρτηση autocmd_add(). Το Claude Code στη συνέχεια προσπάθησε να βρει τρόπους εκμετάλλευσης της ευπάθειας, προτείνοντας τελικά μια τακτική που παρέκαμπτε το sandbox του Vim πείθοντας έναν στόχο να ανοίξει ένα κακόβουλο αρχείο.

Από την εντολή έφτασε στην απόδειξη της έννοιας (PoC) της εκμετάλλευσης σε λίγα λεπτά. «Ένας επιτιθέμενος που μπορεί να παραδώσει ένα κατασκευασμένο αρχείο σε ένα θύμα επιτυγχάνει αυθαίρετη εκτέλεση εντολών με τα προνόμια του χρήστη που εκτελεί το Vim», σημείωσαν οι συντηρητές του Vim στην ειδοποίηση ασφαλείας τους.

«Η επίθεση απαιτεί το θύμα να ανοίξει το αρχείο. Δεν χρειάζεται περαιτέρω αλληλεπίδραση». Έκπληκτος, ο Nguyen στη συνέχεια αστειευόμενος πρότεινε στο Claude Code να βρει το ίδιο είδος ελαττώματος σε έναν δεύτερο επεξεργαστή κειμένου, το GNU Emacs. Το Claude Code υπάκουσε, βρίσκοντας μια ευπάθεια zero-day, που χρονολογείται από το 2018, στον τρόπο που το πρόγραμμα αλληλεπιδρά με το σύστημα ελέγχου εκδόσεων Git, που θα έκανε δυνατή την εκτέλεση κακόβουλου κώδικα απλά ανοίγοντας ένα αρχείο.

Δείτε ακόμα: Anthropic: Το Claude AI χρησιμοποιεί το Mac σας όταν λείπετε

Ο Claude Code εντόπισε zero-day στα Vim και GNU Emacs

«Το άνοιγμα ενός αρχείου στο GNU Emacs μπορεί να προκαλέσει αυθαίρετη εκτέλεση κώδικα μέσω του ελέγχου εκδόσεων (git), απαιτώντας ελάχιστη αλληλεπίδραση του χρήστη πέρα από το άνοιγμα του αρχείου. Η πιο σοβαρή εύρεση δεν απαιτεί καθόλου τοπικές μεταβλητές αρχείων — απλά το άνοιγμα οποιουδήποτε αρχείου μέσα σε έναν κατάλογο που περιέχει έναν κατασκευασμένο φάκελο .git/ εκτελεί εντολές ελεγχόμενες από τον επιτιθέμενο», έγραψε.

Όταν ειδοποιήθηκαν, οι συντηρητές του Vim διόρθωσαν γρήγορα το ζήτημά τους, που αναγνωρίστηκε ως CVE-2026-34714 με CVSS βαθμολογία 9.2, στην έκδοση 9.2.0272.

Δυστυχώς, η αντιμετώπιση της ευπάθειας του GNU Emacs, η οποία δεν έχει προς το παρόν αναγνωριστικό CVE, δεν είναι τόσο απλή. Οι συντηρητές του πιστεύουν ότι είναι πρόβλημα του Git και αρνήθηκαν να αντιμετωπίσουν το ζήτημα. Στην ανάρτησή του, ο Nguyen προτείνει χειροκίνητες μετριαστικές ενέργειες. Οι ευάλωτες εκδόσεις είναι 30.2 (σταθερή έκδοση) και 31.0.50 (ανάπτυξη).

Τι μας λέει η ανακάλυψη αυτών των ελαττωμάτων;

Σαφώς, ότι μεγάλος αριθμός παλιών βάσεων κώδικα είναι δυνητικά ευάλωτος στη δύναμη των εργαλείων AI όπως το Claude Code. Το γεγονός ότι μια αδυναμία δεν έχει παρατηρηθεί για χρόνια δεν σημαίνει ότι θα κρυφτεί για πολύ στην εποχή της AI.

Αυτό είναι, δυνητικά, μια μεγάλη αλλαγή, αν και δύσκολα μια που δεν έχει ήδη επισημανθεί από την ίδια την Anthropic. Τον Φεβρουάριο, η εταιρεία αποκάλυψε ότι το μοντέλο Opus 4.6 είχε χρησιμοποιηθεί για την αναγνώριση 500 ευπαθειών υψηλής σοβαρότητας. «Τα μοντέλα γλώσσας AI είναι ήδη ικανά να εντοπίζουν νέες ευπάθειες και μπορεί σύντομα να ξεπεράσουν την ταχύτητα και την κλίμακα ακόμη και των εξειδικευμένων ανθρώπινων ερευνητών», ανέφερε τότε.

Δείτε επίσης: Η Claude AI της Anthropic απαντά τώρα με διαγράμματα και οπτικές αναπαραστάσεις

Claude Code Security εργαλείο ανάλυσης κώδικα και Magecart επίθεση σε favicon

Η πλατφόρμα είναι τόσο ισχυρή που μια επιχειρηματική έκδοση με τις ίδιες δυνατότητες, το Claude Code Security, επηρέασε αρνητικά το κλίμα της αγοράς μετοχών προς αρκετές παραδοσιακές εταιρείες κυβερνοασφάλειας όταν κυκλοφόρησε. Ένα δεύτερο ζήτημα είναι ότι τα LLM είναι πλέον ικανά να εντοπίζουν, να επαναλαμβάνουν και να δημιουργούν PoCs για ευπάθειες με τρόπους που οι προγραμματιστές πρέπει ακόμα να κατανοήσουν. Εν τω μεταξύ, η πιθανότητα κακόβουλης χρήσης είναι δύσκολο να αγνοηθεί.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS