Уязвимости в ИИ-сервисах: почему корпоративный периметр требует срочной защиты
По данным центра исследования киберугроз Solar 4RAYS (ГК «Солар»), число ИТ-уязвимостей в сервисах с технологиями ИИ во II квартале 2026 г. выросло с 16 до 33 — более чем двукратно. Средняя критичность по CVSS — 8.0 из 10.
Эрнест Литвиненко·обновлено 04 августа 2026 г.

Для архитектурного комитета это сигнал пересмотра модели угроз: AI-компоненты смещаются из категории экспериментальных в продуктивный периметр с соответствующими SLA на patch management.
Поверхность атаки
Объём веб-уязвимостей в открытых источниках за квартал — 681, рост 60% к Q1 2026 (426 шт.). Распределение:
- AI-сервисы — ~5% от общего числа, +106% в абсолютных значениях.
- Средняя критичность AI-уязвимостей — 8.0/10 CVSS.
- 74% всех уязвимостей — уровень High/Critical.
- Преобладающий вектор — удалённая эксплуатация через HTTP.
Под ударом — компоненты, уже внедрённые в корпоративный стек: Langflow, Spring AI, NocoBase, n8n, OpenClaw, OpenClaude, Crawl4AI. WordPress остаётся лидером по абсолютному числу — 18% сетевых уязвимостей, но вектор атаки смещается в сторону AI-инфраструктуры.
Подтверждённые классы эксплойтов
- Обход авторизации и контроля доступа.
- Эскалация привилегий до уровня ИТ-администратора.
- Инъекция вредоносного кода через AI-пайплайн.
Patch management: параметры политики
Аналитик Solar 4RAYS Сергей Беляев формулирует ключевое противоречие 2026 г.: автообновления закрывают CVE, но открывают вектор supply chain attack. Решение — дифференцированная политика обновлений:
- Критические компоненты инфраструктуры — автообновление разрешено.
- Библиотеки и зависимости в продуктивной среде — отложенное обновление с ручным контролем и предварительным тестированием.
- SBOM обязателен для всех AI-сервисов в стеке.
- Сетевая сегментация AI-компонентов с доступом к внутренним данным.
- Мониторинг аномалий на API-шлюзах LLM.
Сопутствующий инцидент: Claude Share Chat
Параллельно CNews зафиксировал утечку через функцию Share Chat в Claude — публичные ссылки на диалоги и файлы индексировались Google и становились доступны без авторизации. Для enterprise — блокировка функции на периметре через DLP-политики и запрет передачи внутренних данных в публичные LLM-сессии.
Чек-лист для архитектурного комитета
- Инвентаризация AI-компонентов в продуктивном контуре.
- Назначение владельца для каждого AI-сервиса.
- Приоритизация patching по CVSS ≥ 7.0.
- Тестирование обновлений в staging перед production.
- Ограничение исходящего трафика AI-сервисов до проверенных доменов.
- Аудит публичных LLM-интеграций на предмет функций шаринга.