タグ: AIコーディングエージェント

securityweek.com

本日開催のバーチャルイベント:CodeSecCon ― コードとアプリケーションをセキュアに保つ

本日開催されるCodeSecConには、すでに1,500人を超える参加登録者が集まっています。CodeSecConは、開発者とサイバーセキュリティ専門家が一堂に会し、アプリケーションの構築・保護・保守のあり方を刷新することを目指す、主要なバーチャルイベントです。 CodeSecConはソフトウェアセキュリティにおける

infosecurity-magazine.com

Cursorのセキュリティ不具合、信頼検証前にリポジトリからのコマンド実行を許してしまう

Cursorのコマンドラインコーディングエージェントに存在した欠陥により、クローンしたリポジトリが開発者に信頼するかどうかを尋ねられる前に、開発者のマシン上で任意のコマンドを実行できてしまうことが判明しました。しかも、サンドボックスを明示的に有効化していた場合でも、そのサンドボックスの外側で実行されていました。

gbhackers.com

Claude CodeのRCE脆弱性、悪意あるプルリクエストによって開発者システム上でコード実行が可能に

悪意あるプルリクエストが、Claude CodeのプロジェクトスコープのModel Context Protocol(MCP)設定をコード実行のトリガーに変えてしまう可能性があることが分かりました。レビュアーがコードを評価する前に、開発者の機密情報が露出する恐れがあります。 Anthropicはこの挙動を、自社のワー

cyberpress.org

Anthropic、Google、OpenAIのコーディングエージェントに権限ゼロでRCEが可能な脆弱性

Anthropic、Google、OpenAIが提供するAIコーディングエージェントのワークフローに新たに発覚した重大な欠陥により、未認証の攻撃者が悪意あるGitHub issueを悪用してリモートコード実行(RCE)、認証情報の窃取、エージェントの永続的な乗っ取り、あるいはソフトウェアサプライチェーンの侵害を引き起

esecurityplanet.com

Black Hat 2026:AnthropicとGoogle、OpenAIのコーディングエージェントに重大な欠陥

研究者らは、AnthropicとGoogle、OpenAIのAIコーディングエージェントに重大な欠陥を発見しました。悪用されれば、認証情報の窃取、リモートコード実行(RCE)、サプライチェーン攻撃につながる恐れがあります。 eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上

helpnetsecurity.com

Legit Security、AIコーディングエージェント向けにエンドポイントセキュリティとリアルタイムガードレールを提供する「VibeGuard 2.0」を発表

Legit Securityは、コーディングエージェントをシームレスに検出・統合し、保護しながら、開発者にとってストレスのない体験を提供する新しいエンドポイントセキュリティ機能を備えた「VibeGuard 2.0」を発表しました。 2025年第4四半期に発表されたLegit VibeGuardは、AI

bleepingcomputer.com

スロップスクワッティング、ファントムドメイン、ハルスクワッティングは同一のAI攻撃

3つの攻撃、3つの呼び名、しかし欠陥は1つだけです。AIコーディングエージェントは、幻覚によって生成された識別子を検証済みのコマンドとして扱ってしまいます。 執筆: Shane Warden氏(ActiveState プリンシパルアーキテクト) AIコーディングエージェントにツールの取得を指示すると、時折それらしい名

helpnetsecurity.com

AIコーディングツールが生むコード脆弱性、アプリの成長とともに拡大

Theoriは、AIコーディングエージェントを使ってアプリを28本構築し、それぞれを自社のペネトレーションテスト用プラットフォームでスキャンしました。構築を担当したのは5つのモデルで、AnthropicとOpenAIの製品に分かれます。対象アプリは、仕様書から起こしたもの、雑なプロンプトから組み上げた