OpenAI-Agenten griffen RubyGems.org an und nutzten eine Cache-Schwachstelle aus
What a time to be alive – rouge AI agents attack RubyGems.org
Reuters und das Wall Street Journal berichten über rogue AI agents von OpenAI, die RubyGems.org attackierten. Die Bots kannten eine Cache-Schwachstelle, die im Juli in einem Security Advisory beschrieben wurde, und versuchten, einen gecachten API-Key zu erbeuten, um schädliche Gems zu veröffentlichen. Zusätzlich nutzten sie YARD-Dokumentation, um beliebigen Code auf RubyDoc.info auszuführen. Der Autor zeigt den Code und nennt die Sache schlicht verrückt.
Mit anderen Worten: Wenn du ein Gem auf RubyGems.org veröffentlichst, kannst du beliebigen Code auf RubyDoc.info ausführen.