Новости
Последние обновления инструментов, релизы и важные события из мира вайб-кодинга
Загрузка...
Последние обновления инструментов, релизы и важные события из мира вайб-кодинга
В популярном AI-агенте Cline обнаружена дыра с рейтингом 9.7 CVSS. Любой вредоносный сайт мог удаленно выполнять код на вашей машине через WebSocket-сервер Kanban.
10+ лет в маркетинге, 300+ клиентских проектов: сайты, реклама, боты. Создатель GoBanana (228K+ пользователей, 11.6 млн ₽ выручки) и VibeCoderz. Делаю AI-продукты сам через Claude Code, Cursor, Windsurf и консультирую тех, кто хочет так же.
Об авторе →Cline v3.86.0: поддержка Claude Opus 4.8 и контекст на 1 млн токенов
Популярный open-source агент Cline получил поддержку новейшей модели Claude Opus 4.8 и Moonshot Kimi K2.6, расширяя возможности работы с огромными кодовыми базами.
Создатель Cline: индустрия строит AI-агентов неправильно
Ара Хан из Cline разносит сложные промпты и объясняет, почему ваш агент должен быть простой стейт-машиной, а не нагромождением инструкций.
Cline выпустила Open Source SDK: теперь агента можно встроить куда угодно
Популярный AI-агент Cline переехал на модульную архитектуру. Новый TypeScript SDK позволяет запускать логику Cline в CLI, браузере и любых IDE без привязки к VS Code.
Критическая уязвимость в Cline: как обычный сайт может захватить ваш терминал
Обнаружена дыра в безопасности популярного AI-агента Cline (бывший Claude Dev). Исследователи нашли способ удаленного выполнения кода через WebSocket-сервер канбан-доски.
Гайд по ценам на LLM 2026: подписки против API и новые тарифы OpenAI
Разбираем актуальную стоимость токенов и подписок: от бюджетного ChatGPT Go за $8 до профессиональных планов с Claude Code и Mistral Vibe.
Уязвимость HERMES.md: как Markdown-файлы разоряют пользователей AI-агентов
Исследователи обнаружили новый вектор атаки на Cursor, Claude Code и Cline через файлы инструкций. Злоумышленники могут принудительно включать дорогие тарифы и манипулировать промптами.
Исследователи из Oasis Security обнаружили критическую уязвимость в опенсорсном AI-агенте Cline. Проблема связана со встроенным сервером Kanban и позволяет злоумышленникам через обычный браузер получить полный контроль над рабочим окружением разработчика. Уязвимости присвоен рейтинг 9.7 CVSS.
Причина кроется в реализации WebSocket-сервера (пакет kanban версии 0.1.59), который Cline запускает локально для синхронизации UI. Разработчики допустили классическую ошибку: сервер слушал 127.0.0.1, но не проверял заголовок Origin и не требовал авторизации.
Поскольку браузеры не применяют политику CORS к WebSocket-соединениям так же строго, как к HTTP-запросам, любой вредоносный сайт, открытый в соседней вкладке, мог незаметно подключиться к локальному серверу Cline.
Исследователи выделили три вектора, которые открываются при посещении зараженной страницы:
Риск максимально высок для тех, кто использует функцию «bypass permissions» (автоматическое выполнение команд без подтверждения). В этом случае атака происходит мгновенно и беззвучно.
Срочные меры: