Новости
Последние обновления инструментов, релизы и важные события из мира вайб-кодинга
Загрузка...
Последние обновления инструментов, релизы и важные события из мира вайб-кодинга
Обнаружена дыра в безопасности популярного AI-агента Cline (бывший Claude Dev). Исследователи нашли способ удаленного выполнения кода через WebSocket-сервер канбан-доски.
10+ лет в маркетинге, 300+ клиентских проектов: сайты, реклама, боты. Создатель GoBanana (228K+ пользователей, 11.6 млн ₽ выручки) и VibeCoderz. Делаю AI-продукты сам через Claude Code, Cursor, Windsurf и консультирую тех, кто хочет так же.
Об авторе →Cline v3.86.0: поддержка Claude Opus 4.8 и контекст на 1 млн токенов
Популярный open-source агент Cline получил поддержку новейшей модели Claude Opus 4.8 и Moonshot Kimi K2.6, расширяя возможности работы с огромными кодовыми базами.
Создатель Cline: индустрия строит AI-агентов неправильно
Ара Хан из Cline разносит сложные промпты и объясняет, почему ваш агент должен быть простой стейт-машиной, а не нагромождением инструкций.
Cline выпустила Open Source SDK: теперь агента можно встроить куда угодно
Популярный AI-агент Cline переехал на модульную архитектуру. Новый TypeScript SDK позволяет запускать логику Cline в CLI, браузере и любых IDE без привязки к VS Code.
Критическая уязвимость в Cline: как хакеры могут захватить ваш AI-агент
В популярном AI-агенте Cline обнаружена дыра с рейтингом 9.7 CVSS. Любой вредоносный сайт мог удаленно выполнять код на вашей машине через WebSocket-сервер Kanban.
Гайд по ценам на LLM 2026: подписки против API и новые тарифы OpenAI
Разбираем актуальную стоимость токенов и подписок: от бюджетного ChatGPT Go за $8 до профессиональных планов с Claude Code и Mistral Vibe.
Уязвимость HERMES.md: как Markdown-файлы разоряют пользователей AI-агентов
Исследователи обнаружили новый вектор атаки на Cursor, Claude Code и Cline через файлы инструкций. Злоумышленники могут принудительно включать дорогие тарифы и манипулировать промптами.
Популярный среди вайбкодеров инструмент Cline (ранее известный как Claude Dev) оказался под ударом. Исследователь под ником Sagilayani обнаружил критическую уязвимость CVE-2026-44211 с рейтингом 9.3 (Critical). Проблема кроется в npm-пакете kanban, который поставляется вместе с Cline CLI.
При запуске Cline активируется локальный WebSocket-сервер на порту 127.0.0.1:3484. Как выяснилось, сервер абсолютно не проверяет заголовок Origin. Поскольку WebSockets игнорируют стандартные браузерные правила CORS, любой вредоносный сайт, открытый в соседней вкладке браузера, может незаметно подключиться к вашему локальному серверу Cline.
Атака проходит в несколько этапов и не требует от пользователя никаких действий, кроме посещения зараженной страницы:
/api/terminal/io атакующий может отправить произвольную команду (например, rm -rf или установку бэкдора) прямо в терминал, и AI-агент выполнит её от вашего имени.Уязвимость подтверждена для всех версий Cline ниже v2.13.0 на macOS, Linux и Windows во всех популярных браузерах (Chrome, Firefox, Arc).
На данный момент официального патча нет, поэтому вайбкодерам стоит быть предельно осторожными. Если вы используете CLI-версию с канбан-доской, старайтесь не посещать подозрительные ресурсы во время работы агента или временно ограничьте использование этого функционала до выхода обновления.