mimile
На главную

Georgia Tech сообщает о 35 CVE, вызванных ИИ-кодом, в марте

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Georgia Tech сообщает о 35 CVE, вызванных ИИ-кодом, в марте

Исследователи Georgia Tech сообщили о 35 новых CVE, раскрытых в марте 2026 года и напрямую связанных с кодом, сгенерированным ИИ. Это больше, чем шесть в январе и 15 в феврале, по данным проекта Vibe Security Radar, запущенного в мае 2025 года.

Ключевые факты

  • В марте 2026 года было раскрыто не менее 35 новых записей CVE, напрямую вызванных кодом, сгенерированным ИИ, — против шести в январе и 15 в феврале.
  • Проект Vibe Security Radar, запущенный в мае 2025 года лабораторией Systems Software & Security Lab Школы кибербезопасности и приватности Georgia Tech, отслеживает уязвимости, внесённые ИИ-инструментами кодирования.
  • Исследователи отслеживают около 50 инструментов кодирования с использованием ИИ, включая Claude Code, GitHub Copilot, Cursor, Devin, Windsurf, Aider, Amazon Q и Google Jules.
  • Среди 74 подтверждённых CVE, напрямую связанных с ИИ-инструментами кодирования, чаще всего встречался Claude Code.
  • Основатель Vibe Security Radar Ханьцин Чжао заявил, что реальное число CVE, вызванных ИИ-кодом, «почти наверняка выше», чем показывает дашборд.

Проект Vibe Security Radar

Проект Vibe Security Radar был запущен в мае 2025 года лабораторией Systems Software & Security Lab Школы кибербезопасности и приватности Georgia Tech. Проект отслеживает уязвимости, непосредственно внесённые ИИ-инструментами кодирования и попавшие в публичные базы данных, такие как CVE.org, Национальная база уязвимостей США (NVD), GitHub Advisory Database, Open Source Vulnerabilities и RustSec. Основатель проекта Ханьцин Чжао заявил, что цель — получить реальные цифры, а не бенчмарки или гипотетические сценарии.

Методология отслеживания

Исследователи сначала извлекают данные из публичных баз уязвимостей, находят коммит, исправивший каждую уязвимость, а затем прослеживают назад, кто внёс ошибку. Если коммит имеет подпись ИИ-инструмента, например тег соавтора или email бота, команда помечает его. Затем ИИ-агенты изучают Git-репозиторий и историю коммитов, чтобы определить, способствовал ли сгенерированный ИИ код уязвимости. Проект охватывает около 50 инструментов кодирования с использованием ИИ, включая Claude Code, GitHub Copilot, Cursor, Devin, Windsurf, Aider, Amazon Q и Google Jules.

Claude Code и погрешность атрибуции

Среди 74 подтверждённых CVE, напрямую связанных с ИИ-инструментами кодирования, чаще всего встречался Claude Code. Чжао отметил, что инструмент Anthropic «всегда оставляет подпись», тогда как встроенные подсказки Copilot не оставляют следов. Чжао также заявил, что реальное число CVE, вызванных ИИ-кодом, «почти наверняка выше», чем показывает дашборд, особенно для проектов с открытым исходным кодом.

1 источник

Georgia Tech сообщает о 35 CVE, вызванных ИИ-кодом, в марте