AI-säkerhet i maj 2026: tredjepartsberoenden slog tillbaka

Förra månaden: en självspridande mask drabbade över 170 paket, promptinjektion ledde till RCE i AI-agenter och nya modeller lärde sig jobba självständigt i timmar.

Varje månad sammanfattar vi vad som faktiskt hänt inom AI-säkerhet. I maj 2026 spred sig en mask genom tredjepartsberoenden och drog med sig flera AI-leverantörer, flera oberoende studier visade hur promptinjektion blir till fjärrkörning av kod i AI-agenter, och en rad nya modeller byggdes för att arbeta självständigt i timmar. Det här är det viktigaste — och varför det spelar roll.

Månadens största nyhet: en mask i dina tredjepartsberoenden

Den 12 maj gick forskare ut med "Mini Shai-Hulud", en självspridande mask som sprids via tredjepartsberoenden och tillskrivs gruppen TeamPCP. Den hann kompromettera 169 npm-paket och två PyPI-paket, sammanlagt 373 skadliga versioner. Bland de drabbade fanns hela TanStacks router-ekosystem (83 versioner), UiPaths automationsverktyg (66) och OpenSearch. Mest intressant för oss: ett par AI-leverantörer fanns med. Mistral AI:s SDK:er (mistralai, mistralai-azure, mistralai-gcp, på både npm och PyPI) och Guardrails AI (0.10.1 på PyPI). (Orca Security)

Skadekoden kördes redan vid installationen och samlade in det som var värt något: GitHub- och npm-token, molnuppgifter för AWS, GCP och Azure samt tjänstekonto-token för Kubernetes. Sedan spred den sig vidare genom kapade underhållarkonton. Värst av allt var en bakgrundsprocess, gh-token-monitor, som raderade hela hemkatalogen med rm -rf ~/ om den stulna GitHub-token drogs tillbaka. Det var TeamPCP:s tredje våg på en månad, efter SAP:s npm-paket i slutet av april och PyTorch Lightning den 30 april. (Orca)

Och den nådde fram. OpenAI bekräftade att två av företagets utvecklardatorer komprometterades i samband med TanStack. (eSecurity Planet) Lärdomen är inte ny, men spridningen är det: dina beroenden är en del av din attackyta, och ett installationsskript kör med utvecklarens fulla behörighet.

AI-agenter blev en väg in till kodkörning

Den andra tråden genom maj: det är verktygen vi ger handlingsutrymme som är den svaga punkten.

Det är samma mönster varje gång: en agent som både har verktyg och tar emot otillförlitlig indata kan luras att köra kod. Promptinjektion är fortfarande OWASP:s största LLM-risk och den klass som utnyttjas mest i agentbaserad AI under 2026.

Nya buggklasser — och CVE:erna värda att åtgärda

Vid sidan av de stora incidenterna kom det fram helt nya typer av buggar i maj, de flesta knutna till agenter:

Gemensamt för dem alla: ingen är ett syntaktiskt mönster. De bor i dataflöden, förtroendegränser och tillstånd som lever kvar mellan anrop, alltså precis där en mönsterskanner är blind och en hotmodelldriven analys ser.

Samtidigt fortsatte de klassiska bristerna att utnyttjas. Det här är CVE:erna som faktiskt sågs i skarpa angrepp under maj:

CVE Produkt Typ CVSS Kommentar
CVE-2026-20182 Cisco Catalyst SD-WAN autentiseringsförbikoppling 10,0 nolldag, i CISA:s KEV-lista, åtgärda senast 17 maj
CVE-2026-35616 Fortinet FortiClient EMS nolldag 9,8 utnyttjas aktivt, i CISA:s KEV-lista
CVE-2026-41940 cPanel & WHM autentiseringsförbikoppling 9,8 utnyttjad sedan februari, åtgärdad i slutet av april
CVE-2026-0073 Android System fjärrkörning av kod kritisk kräver ingen interaktion, närliggande angripare, inga rättigheter
CVE-2026-42897 Microsoft Exchange spoofing / XSS utnyttjad i skarpa angrepp

Autentiseringsförbikoppling toppar listan om och om igen. Det är ett logiskt fel, inte en minnesbugg, och just frågan "går den att nå och utnyttja?" är vad en modell som resonerar om din kod är byggd för att svara på.

AI-stödda angrepp blev mer industriella

Att "AI skriver skadekoden nu" blev mer konkret under maj. Det rapporterades hur en enda aktör drev en utpressningskampanj mot 17 organisationer på en månad. Aktören använde en agentbaserad kodassistent till att skriva skadekoden, sortera de stulna filerna, gå igenom offrens ekonomi för att sätta kravnivån och formulera utpressningsmejlen. (The Hacker News) På åtkomstsidan säljer nätfiskekit som EvilTokens och Tycoon 2FA numera AI-stödd stöld av token och kringgående av MFA som färdig tjänst. (eSecurity Planet)

Modellerna: arkitektur framför skala — och agenter som inte stannar

Maj handlade mindre om en ny toppmodell och mer om en ny inriktning.

Själva nyheten är riktningen: bort från ren storlek, mot effektivare arkitektur, billigare token, små öppna modeller och agenter byggda för att jobba länge och använda verktyg.

Vad det betyder

De två stora trådarna i maj är egentligen samma tråd. Modellerna byggs för att arbeta självständigt i timmar och anropa tusentals verktyg. Samma månad visade tre olika studier att en agent med verktyg och otillförlitlig indata är en väg in till kodkörning. Förmågan och attackytan växer i takt.

Den här masken är påminnelsen under alltihop. Det angriparen är ute efter är uppgifterna på utvecklarens dator — molnnycklar, CI/CD-hemligheter, token — och beroendena är vägen dit. Den här gången låg AI-leverantörernas egna SDK:er i farozonen.

Allt pekar åt samma håll som det vi bygger på Codelight: analysera koden där den finns, med en modell som resonerar kring hur en angripare faktiskt tar sig till ett verktyg eller en hemlighet. Inte en skanner som skickar i väg ditt repo och dina inloggningsuppgifter till någon annans moln. (Därför lämnar din kod aldrig Europa · mönstermatchning kontra hotmodellering)

Se hur Codelight fungerar →


Källor

Ämnen: #security #ai #supply-chain