AI-säkerhet i maj 2026: tredjepartsberoenden slog tillbaka
Förra månaden: en självspridande mask drabbade över 170 paket, promptinjektion ledde till RCE i AI-agenter och nya modeller lärde sig jobba självständigt i timmar.
Varje månad sammanfattar vi vad som faktiskt hänt inom AI-säkerhet. I maj 2026 spred sig en mask genom tredjepartsberoenden och drog med sig flera AI-leverantörer, flera oberoende studier visade hur promptinjektion blir till fjärrkörning av kod i AI-agenter, och en rad nya modeller byggdes för att arbeta självständigt i timmar. Det här är det viktigaste — och varför det spelar roll.
Månadens största nyhet: en mask i dina tredjepartsberoenden
Den 12 maj gick forskare ut med "Mini Shai-Hulud", en självspridande mask som sprids via tredjepartsberoenden och tillskrivs gruppen TeamPCP. Den hann kompromettera 169 npm-paket och två PyPI-paket, sammanlagt 373 skadliga versioner. Bland de drabbade fanns hela TanStacks router-ekosystem (83 versioner), UiPaths automationsverktyg (66) och OpenSearch. Mest intressant för oss: ett par AI-leverantörer fanns med. Mistral AI:s SDK:er (mistralai, mistralai-azure, mistralai-gcp, på både npm och PyPI) och Guardrails AI (0.10.1 på PyPI). (Orca Security)
Skadekoden kördes redan vid installationen och samlade in det som var värt något: GitHub- och npm-token, molnuppgifter för AWS, GCP och Azure samt tjänstekonto-token för Kubernetes. Sedan spred den sig vidare genom kapade underhållarkonton. Värst av allt var en bakgrundsprocess, gh-token-monitor, som raderade hela hemkatalogen med rm -rf ~/ om den stulna GitHub-token drogs tillbaka. Det var TeamPCP:s tredje våg på en månad, efter SAP:s npm-paket i slutet av april och PyTorch Lightning den 30 april. (Orca)
Och den nådde fram. OpenAI bekräftade att två av företagets utvecklardatorer komprometterades i samband med TanStack. (eSecurity Planet) Lärdomen är inte ny, men spridningen är det: dina beroenden är en del av din attackyta, och ett installationsskript kör med utvecklarens fulla behörighet.
AI-agenter blev en väg in till kodkörning
Den andra tråden genom maj: det är verktygen vi ger handlingsutrymme som är den svaga punkten.
- Promptinjektion blir kodkörning. Den 7 maj publicerade Microsofts Defender-team studien "When Prompts Become Shells: RCE Vulnerabilities in AI Agent Frameworks". Den visar hur inmatad text kan styra ett verktygs parametrar och därigenom nå fjärrkörning av kod på Windows-värdar, via själva verktygslagret. (Microsoft)
- GitHubs MCP-server. En brist som rapporterades den 26 maj gjorde att AI-kodassistenter med skrivrättigheter till repon kunde styras av otillförlitlig indata till att läsa och ändra kod. Det numera klassiska MCP-felet. (cyberdesserts)
- Gemini CLI. En kritisk brist i Googles Gemini CLI gav fjärrkörning av kod i CI/CD-miljöer. Den är åtgärdad. (eSecurity Planet)
Det är samma mönster varje gång: en agent som både har verktyg och tar emot otillförlitlig indata kan luras att köra kod. Promptinjektion är fortfarande OWASP:s största LLM-risk och den klass som utnyttjas mest i agentbaserad AI under 2026.
Nya buggklasser — och CVE:erna värda att åtgärda
Vid sidan av de stora incidenterna kom det fram helt nya typer av buggar i maj, de flesta knutna till agenter:
- Logic-layer Prompt Control Injection (LPCI). En nyligen namngiven klass där kodade, fördröjda och villkorsstyrda nyttolaster göms i agentens minne, i en vektordatabas eller i ett verktygs svar och utlöses först senare. På sämre skyddade system gick de att exekvera i upp till 49 procent av försöken. (arXiv)
- Indirekt promptinjektion via verktygssvar. När injektionen kommer i det ett verktyg returnerar, inte i det användaren skriver, lyckades den i runt 84 procent av fallen i ett stort öppet test. Slutsatsen som fastnade: det här är osäkra funktioner snarare än buggar att åtgärda. (arXiv)
- Angrepp mot sammansatta pipelines. Forskare kedjade ihop klassiska minneskorruptionsknep (kodinjektion, Rowhammer) med svagheter som är specifika för språkmodeller, och tog sig in i AI-pipelines i flera led. Hit hör också "Shadow API": dataläckage som göms i anrop som ser ofarliga ut.
Gemensamt för dem alla: ingen är ett syntaktiskt mönster. De bor i dataflöden, förtroendegränser och tillstånd som lever kvar mellan anrop, alltså precis där en mönsterskanner är blind och en hotmodelldriven analys ser.
Samtidigt fortsatte de klassiska bristerna att utnyttjas. Det här är CVE:erna som faktiskt sågs i skarpa angrepp under maj:
| CVE | Produkt | Typ | CVSS | Kommentar |
|---|---|---|---|---|
| CVE-2026-20182 | Cisco Catalyst SD-WAN | autentiseringsförbikoppling | 10,0 | nolldag, i CISA:s KEV-lista, åtgärda senast 17 maj |
| CVE-2026-35616 | Fortinet FortiClient EMS | nolldag | 9,8 | utnyttjas aktivt, i CISA:s KEV-lista |
| CVE-2026-41940 | cPanel & WHM | autentiseringsförbikoppling | 9,8 | utnyttjad sedan februari, åtgärdad i slutet av april |
| CVE-2026-0073 | Android System | fjärrkörning av kod | kritisk | kräver ingen interaktion, närliggande angripare, inga rättigheter |
| CVE-2026-42897 | Microsoft Exchange | spoofing / XSS | — | utnyttjad i skarpa angrepp |
Autentiseringsförbikoppling toppar listan om och om igen. Det är ett logiskt fel, inte en minnesbugg, och just frågan "går den att nå och utnyttja?" är vad en modell som resonerar om din kod är byggd för att svara på.
AI-stödda angrepp blev mer industriella
Att "AI skriver skadekoden nu" blev mer konkret under maj. Det rapporterades hur en enda aktör drev en utpressningskampanj mot 17 organisationer på en månad. Aktören använde en agentbaserad kodassistent till att skriva skadekoden, sortera de stulna filerna, gå igenom offrens ekonomi för att sätta kravnivån och formulera utpressningsmejlen. (The Hacker News) På åtkomstsidan säljer nätfiskekit som EvilTokens och Tycoon 2FA numera AI-stödd stöld av token och kringgående av MFA som färdig tjänst. (eSecurity Planet)
Modellerna: arkitektur framför skala — och agenter som inte stannar
Maj handlade mindre om en ny toppmodell och mer om en ny inriktning.
- SubQ 1M-Preview (5 maj). Den första kommersiella subkvadratiska modellen, alltså en som inte bygger på transformerarkitektur. Den har ett kontextfönster på 12 miljoner token och kostar ungefär en femtedel av frontmodellerna på långa kontexter. (WhatLLM)
- Qwen 3.7-Max (Alibaba, 20 maj). En miljon token i kontext. Alibaba visade upp en körning där modellen arbetade självständigt i 35 timmar och kedjade ihop över 1 000 verktygsanrop utan märkbar försämring. (whatllm.org)
- Gemini 3.5 (Google I/O, 19 maj). 3.5 Flash släpptes direkt och uppges slå föregångaren 3.1 Pro på "nästan alla" tester för kod och agentuppgifter.
- DeepSeek V4-Pro (22 maj). Gjorde sin rabatt på 75 procent permanent, till $0,435/$0,87 per miljon token. Ännu ett steg i prispressen.
- ZAYA1-8B (Zyphra). En liten expertblandning (MoE) under Apache 2.0, med cirka 760 miljoner aktiva parametrar, tränad helt på AMD-hårdvara. Kapabel, öppen och billig att köra.
Själva nyheten är riktningen: bort från ren storlek, mot effektivare arkitektur, billigare token, små öppna modeller och agenter byggda för att jobba länge och använda verktyg.
Vad det betyder
De två stora trådarna i maj är egentligen samma tråd. Modellerna byggs för att arbeta självständigt i timmar och anropa tusentals verktyg. Samma månad visade tre olika studier att en agent med verktyg och otillförlitlig indata är en väg in till kodkörning. Förmågan och attackytan växer i takt.
Den här masken är påminnelsen under alltihop. Det angriparen är ute efter är uppgifterna på utvecklarens dator — molnnycklar, CI/CD-hemligheter, token — och beroendena är vägen dit. Den här gången låg AI-leverantörernas egna SDK:er i farozonen.
Allt pekar åt samma håll som det vi bygger på Codelight: analysera koden där den finns, med en modell som resonerar kring hur en angripare faktiskt tar sig till ett verktyg eller en hemlighet. Inte en skanner som skickar i väg ditt repo och dina inloggningsuppgifter till någon annans moln. (Därför lämnar din kod aldrig Europa · mönstermatchning kontra hotmodellering)
Källor
- Orca Security, "TanStack and 160+ npm/PyPI Packages Compromised in Supply Chain Worm Attack" — Mini Shai-Huluds omfattning, skadekod och tidslinje.
- eSecurity Planet, "AI-Driven Threats, Critical Vulnerabilities, and Supply Chain Breaches — May 2026" — komprometterade OpenAI-datorer, Gemini CLI, nätfiskekit.
- Microsoft Defender-forskning, "When Prompts Become Shells: RCE in AI Agent Frameworks" (7 maj 2026).
- arXiv, "Logic-layer Prompt Control Injection (LPCI)" — ny sårbarhetsklass i agentbaserade system.
- arXiv, "How Vulnerable Are AI Agents to Indirect Prompt Injections?" — andel lyckade injektioner via verktygssvar.
- Carthage Electronics, "CVE May 2026 Zero-Day Vulnerabilities" och CyberScoop, "Fortinet FortiClient EMS zero-day" — utnyttjade CVE:er.
- The Hacker News, "2026: The Year of AI-Assisted Attacks" — den agentbaserade utpressningskampanjen.
- WhatLLM, "New AI Models May 2026" — SubQ, Qwen 3.7-Max, ZAYA1 och modelltrender.
Ämnen: #security #ai #supply-chain