Технический директор Oblique Security Эрик Чан вскрыл уязвимости в 16 открытых проектах на базе протокола SAML всего за месяц вечерней работы. Для автоматизации анализа он использовал Claude Opus в рамках подписки за $200 через Anthropic Cyber Verification Program. Итог любительских экспериментов — четыре критических обхода аутентификации, включая брешь CVE-2026-57580 в популярном enterprise-сервисе единого входа Authentik.

Показательно не само наличие бага, а то, как быстро его нашли: разработчикам Authentik практически синхронно прислали репорты сразу восемь независимых ресерчеров. Вектор атаки классический: инъекция XML-комментария в поле NameID позволяла привязать подконтрольный аккаунт к чужому профилю с сохранением валидной криптографической подписи. Как лаконично резюмировал сам Чан, столь аномальная кучность объясняется просто: сканировать кодовые базы с помощью нейросетей начали все и сразу.

В экосистеме Go патчи уже накатили, однако в аналогичных библиотеках на Python и Node уязвимости отказа в обслуживании через неаутентифицированный POST-запрос на момент публикации остаются открытыми. Для бизнеса это создает прямую угрозу захвата корпоративных учетных записей: пока open-source мэйнтейнеры медленно разбирают тикеты, автоматизированные сканеры за копейки перебирают корпоративные периметры быстрее, чем команды безопасности успевают выпустить релиз.

КибербезопасностьБезопасность ИИAnthropicБольшие языковые модели