Двукратный рост уязвимостей ИИ-сервисов: критические дыры и риск утечек через публичные чаты
По данным центра исследования киберугроз Solar 4RAYS (ГК «Солар»), во II квартале 2026 года число ИТ-уязвимостей в сервисах с технологиями искусственного интеллекта выросло с 16 до 33 — более чем в два раза. Средняя критичность по шкале CVSS — 8 из 10.
Эльдар Гасанов·обновлено 04 августа 2026 г.

Доля ИИ-сервисов в общем массиве сетевых уязвимостей пока невелика, около 5%, однако вектор атаки смещается вслед за ускоренным внедрением LLM и автономных агентов в корпоративный контур.
Конкретные точки входа
Эксперты Solar зафиксировали проблемы в Langflow, Spring AI, NocoBase, n8n, OpenClaw, OpenClaude и Crawl4AI. Часть уязвимостей позволяла обходить авторизацию, эскалировать привилегии до уровня администратора и исполнять произвольный код. Большинство эксплойтов работало удалённо, через HTTP, без физического доступа к инфраструктуре. 74% обнаруженных проблем получили оценку «высокий» или «критический». Лидером по числу дыр остаётся WordPress — 18% всех сетевых уязвимостей за квартал. Общий объём публикаций об уязвимостях в открытых источниках составил 681 сообщение — рост на 60% к I кварталу 2026 г., когда было зарегистрировано 426 таких сообщений.
Сопутствующий инцидент: утечка через Claude
В тот же период в индекс Google попали пользовательские переписки и документы, сгенерированные через нейросеть Claude. Механизм — функция Share Chat, формирующая публичную ссылку на диалог или файл. Интерфейс уведомлял о публичности ссылки, но страницы индексировались поисковиками и обнаруживались массово — об этом сообщали пользователи Reddit и X. Это не классический эксплойт, а архитектурное решение по умолчанию, переводящее конфиденциальный контент в публичный статус без явного подтверждения.
Регламент обновлений и работа с публичными ссылками
Аналитик Solar 4RAYS Сергей Беляев рекомендовал разделять подход к патчам: критические ИТ-компоненты закрывать в автоматическом режиме, библиотеки и зависимости в продуктивной среде обновлять отложенно, с ручным контролем и предварительным тестированием. Риск атаки через цепочку поставки в 2026 году перевешивает риск задержки патча. Для любого сервиса с функцией публичных ссылок — проверять фактическую индексацию в поисковых системах до отправки чувствительных данных. Любая загрузка внутренних документов во внешнюю нейросеть остаётся выносом информации за периметр, независимо от заявленных гарантий разработчика.