Популярный среди вайбкодеров инструмент Cline (ранее известный как Claude Dev) оказался под ударом. Исследователь под ником Sagilayani обнаружил критическую уязвимость CVE-2026-44211 с рейтингом 9.3 (Critical). Проблема кроется в npm-пакете kanban, который поставляется вместе с Cline CLI.
В чем суть проблемы?
При запуске Cline активируется локальный WebSocket-сервер на порту 127.0.0.1:3484. Как выяснилось, сервер абсолютно не проверяет заголовок Origin. Поскольку WebSockets игнорируют стандартные браузерные правила CORS, любой вредоносный сайт, открытый в соседней вкладке браузера, может незаметно подключиться к вашему локальному серверу Cline.
Что может сделать хакер?
Атака проходит в несколько этапов и не требует от пользователя никаких действий, кроме посещения зараженной страницы:
- Утечка данных: Злоумышленник получает полный снапшот вашего воркспейса: пути к файлам, названия веток Git и даже историю переписки с AI.
- Захват терминала (RCE): Через эндпоинт
/api/terminal/ioатакующий может отправить произвольную команду (например,rm -rfили установку бэкдора) прямо в терминал, и AI-агент выполнит её от вашего имени. - Остановка работы (DoS): Любую активную сессию агента можно принудительно завершить простым запросом.
Кого это касается?
Уязвимость подтверждена для всех версий Cline ниже v2.13.0 на macOS, Linux и Windows во всех популярных браузерах (Chrome, Firefox, Arc).
На данный момент официального патча нет, поэтому вайбкодерам стоит быть предельно осторожными. Если вы используете CLI-версию с канбан-доской, старайтесь не посещать подозрительные ресурсы во время работы агента или временно ограничьте использование этого функционала до выхода обновления.