Dekabr 2025-ci ildə 5 milyondan çox istifadəçisi olan AI kod köməkçisi Cline-də ciddi bir təhlükəsizlik boşluğu aşkarlandı. GitHub issue başlığının düzgün təmizlənməməsi nəticəsində, hücumçular sistemə nüfuz edərək zərərli bir npm paketi yaydılar. Hadisə təchizat zəncirinin dörd mərhələli kompromatı ilə nəticələndi.
Hücum necə baş verdi?
Cline'nin triyaj avtomatlaşdırması geniş alət icazələri ilə konfiqurasiya edilmişdi və trigger şərti istənilən GitHub istifadəçisinə (yalnız kontributorlara deyil) iş axınını işə salmağa icazə verirdi. Bu, əsas səbəb idi: trigger doğrulanmamış girişə açıldı. Issue başlığı modelə çatmamış heç vaxt təmizlənmədi.
İnjekte edilmiş təlimat, CI keşini 10 GB-dan çox zibil məlumatla dolduran "Cacheract" adlı bir aləti işlətdi. Bu, standart LRU çıxarılması yolu ilə qanuni girişləri silməyə səbəb oldu.
Zərərli paket necə yayıldı?
Gecə reliz iş axını zəhərlənmiş keşi bərpa etdi və üç nəşr tokeni təhvil verdi: NPM_RELEASE_TOKEN, VSCE_PAT, OVSX_PAT. Nəticədə, cline@2.3.0 npm'də "postinstall" skripti ilə yayımlandı. Bu skript, istifadəçinin razılığı olmadan qlobal olaraq openclaw@latest adlı ikinci bir AI agentini quraşdırdı.
Cline'nin öz təhlükəsizlik bülletenində vurğulanır: "Bir AI agenti tərəfindən, istifadəçinin razılığı olmadan quraşdırılan ikinci bir AI agenti." Bu, bütün zəncirdəki ən güclü sübut nöqtəsidir.
Reaksiya və nəticələr
9 dekabr 2025-ci ildə tədqiqatçı problemi bildirdi, lakin təxminən 5 həftə cavab gəlmədi. 17 fevral 2026-cı ildə istismar kəşf edildi — ictimai açıqlamadan 8 gün sonra. Təxminən 8 saat ərzində 4,000 quraşdırma həyata keçirildi. Bu, tj-actions/changed-files kompromatı ilə eyni formadadır: etibarlı avtomatlaşdırma bağlantısı heç kim tərəfindən aktiv şəkildə izlənilmirdi.
Mənbələr: Cline təhlükəsizlik bülleteni, GHSA, Cloud Security Alliance və Snyk postmortemləri.


