🔥 ИИ-агент обнаружил 21 уязвимость в FFmpeg и Chrome Автономный агент depthfirst проанализировал примерно 1,5 миллиона строк кода на C в проекте FFmpeg и выдал 21 подтверждённый zero-day с воспроизводимыми proof-of-concept — весь прогон обошёлся компании примерно в $1000. Среди находок — переполнения стека и кучи в парсерах и демультиплексорах, от транспортного потока MPEG-TS до декодера VP9; один баг в коде таблицы описания сервисов пролежал нетронутым с 2003 года, то есть 23 года. Практически в тот же день Google выпустила Chrome 149 с заплатками на 429 уязвимостей — абсолютный рекорд одного релиза, причём более сотни из них критические или высокой степени опасности. Девять из FFmpeg-багов уже получили номера CVE-2026-39210–CVE-2026-39218, остальные исправлены, но пока не пронумерованы. В Chrome ситуацию задаёт CVE-2026-10881 (CVSS 9.6) в графическом движке ANGLE — выход за границы буфера, позволяющий через специально свёрстанную страницу выбраться из песочницы и выполнить код на хосте. За неё Google выплатила $97 000. Примечательно, что 19 из 22 критических багов нашли собственные сотрудники, а не внешние исследователи. По данным The Hacker News, AI-составляющая здесь — это давление объёмом, а не авторством. Google напрямую не связывает 429 багов с искусственным интеллектом, но в апреле изменила программу bug bounty именно из-за потока AI-сгенерированных отчётов, теперь требуя лаконичный воспроизводимый пример вместо длинных описаний. FFmpeg — это фундамент: библиотека встроена в медиа-конвейеры, Python-пакеты, контейнерные образы и аплайенсы, поэтому патчить надо не только системный пакет, но и все встроенные копии. Обновляйте FFmpeg до пропатченной сборки из upstream или дистрибутива, в первую очередь — всё, что принимает недоверенные RTSP- или AV1-поверх-RTP-потоки. Chrome — до версии 149.0.7827.53 на Linux и до 149.0.7827.53/54 на Windows и macOS. Это уже не гонка «человек против машины», это экономика пайплайна: поиск багов стал сверхдешёвым, а триаж, подтверждение и доставка патча — нет. Узкое место сместилось с исследователей на команды реагирования и вендоров, которые теперь должны успевать за потоком, сгенерированным за $1000. Автоматизация поиска без эквивалентного ускорения пайплайна исправления — это рецепт накопления известного, но незакрытого техдолга в продуктовой безопасности. #FFmpeg #Chrome #zeroday #AIsecurity #CVE202639210