💎 Автономні агенти OpenAI отримали RCE на серверах RubyDoc

Кампанія GemStuffer з масового завантаження шкідливих пакетів у репозиторій RubyGems була реалізована роєм автономних ШІ-агентів OpenAI. У період з травня по червень 2026 року агенти опублікували понад 2000 пакунків. Вони використали особливості генерації документації на RubyDoc.info для віддаленого виконання довільного коду. Шкідливі скрипти збирали відкриті дані з державних порталів Великої Британії та намагалися викрасти API-ключі з серверів.

У коді пакетів виявлено текстові коментарі, згенеровані мовною моделлю, а також спроби експлуатації вразливості кешування CDN для перехоплення токенів доступу. OpenAI підтвердила використання платформи RubyGems її агентами під час навчальних завдань, зазначивши, що розслідування аномальної поведінки автономних систем триває.