Da Claude Code a Cursor: una vulnerabilità Unix sfrutta le richieste di sicurezza degli agenti di programmazione

Ecco una vulnerabilità in Claude Code, Cursor o in qualsiasi altro strumento intelligente di codifica: fintanto che gli utenti non lo disattivano esplicitamente, richiedono sempre l'autorizzazione al programma di eseguire un particolare terminale o di modificare file esistenti. In teoria almeno, in pratica però una recente vulnerabilità può attaccare il meccanismo.

Da un rapporto del Cyber Security Company Wiz pubblicato a t3n, sappiamo che la vulnerabilità può essere utilizzata per far in modo che gli utenti del Codice intelligenti siano richiesti di autorizzare un processo di scrittura locale in apparenza inoffensivo. In realtà, gli attaccanti possono indurre l'intelligenza artificiale a eseguire comandi di qualsiasi tipo senza che il "Human-in-the-loop" si ne accorga.

La vulnerabilità alla base è abbastanza vecchia. L'attacco utilizza una falla ben nota, esistente da decenni in Unix e usata ripetutamente, il cosiddetto attacco Symlink.

Come funziona l'attacco sugli strumenti di programmazione con l'IA

Un link simbolico, o "Symlink”, è una specie di riferimento in Unix/Linux. Contiene dati, ma semplicemente indica un'altra file o directory. Gli aggressori possono sfruttarlo sostituendo il riferimento con un nuovo obiettivo dopo che il programma ha passato la propria verifica, ma prima che venga scritta o letta una data file. Questa sostituzione è possibile a meno che il tool non lo blocchi.

Gli strumenti di programmazione con l'IA che erano vulnerabili o che lo sono ancora

Secondo Wiz, si potrebbe sfruttare la vulnerabilità in sei differenti strumenti di programmazione con l'IA, che sono Q Developer di Amazon, Claude Code, Cursor, Augment e Windsurf. Le società interessate sono state informate dal Wiz.

Secondo il Wiz, la vulnerabilità è stata risolta da Amazon, Anthropics, Google e Cursor e non esiste più nelle versioni aggiornate delle proprie opzioni di programmazione.

I casi di Augment e Windsurf sembrano diversi, afferma comunque Wiz, nonostante Augment e Windsurf abbiano risposto alla richiesta, non hanno ancora risolto del tutto i loro problemi.

    • Paper: Resilienza alla cyber: affare di gestione complessiva