Репорт от Антропика на тему:
2026 Agentic Coding Trends Report
How coding agents are reshaping software development
2026 Agentic Coding Trends Report
How coding agents are reshaping software development
Forwarded from Bug Hunter Notes
https://chocapikk.com/posts/2026/lightllm-pickle-rce/
Интересная 0-day уязвимость в LightLLM, на которую не обращают внимания уже давно команда поддерживающая данный проект. Год назад им подсветили в ишуях про одну уязвимость связанную с работой через WebSocket, которую они долго игнорировали, а тут Валентин обнаружил другую. Так что почитайте то что описано и примите к сведению либо воспользуйтесь одним из трех способов, которые описаны в статье под частью "Suggested Fix"
Интересная 0-day уязвимость в LightLLM, на которую не обращают внимания уже давно команда поддерживающая данный проект. Год назад им подсветили в ишуях про одну уязвимость связанную с работой через WebSocket, которую они долго игнорировали, а тут Валентин обнаружил другую. Так что почитайте то что описано и примите к сведению либо воспользуйтесь одним из трех способов, которые описаны в статье под частью "Suggested Fix"
Chocapikk
LightLLM: Unauthenticated RCE via Pickle Deserialization in WebSocket Endpoints - Chocapikk's Cybersecurity Blog
CVE-2026-26220: A critical unauthenticated RCE vulnerability in LightLLM's PD disaggregation system. Two WebSocket endpoints deserialize binary frames with pickle.loads() without authentication, and the server explicitly refuses to bind to localhost - it's…
OpenAI and Amazon announce strategic partnership
So looks like we will see in AWS BedRock not only OSS models of ChatGPT in near future
Currently there are only two models with SafeGuard option
- GPT OSS 120b
- GPT OSS 20b
So looks like we will see in AWS BedRock not only OSS models of ChatGPT in near future
Currently there are only two models with SafeGuard option
- GPT OSS 120b
- GPT OSS 20b
OpenAI
OpenAI and Amazon announce strategic partnership
OpenAI and Amazon announce a strategic partnership bringing OpenAI’s Frontier platform to AWS, expanding AI infrastructure, custom models, and enterprise AI agents.
Amazon showed how combining the reasoning capabilities of LLMs from Amazon Bedrock, orchestration capabilities of LangGraph, and observability of managed MLflow on Amazon SageMaker AI can be used to build customer service agents. The architecture enables natural, multiturn conversations while maintaining context across interactions, seamlessly integrating with backend systems to perform real-world actions such as order lookups and cancellations.
Amazon
Build a serverless conversational AI agent using Claude with LangGraph and managed MLflow on Amazon SageMaker AI | Amazon Web Services
This post explores how to build an intelligent conversational agent using Amazon Bedrock, LangGraph, and managed MLflow on Amazon SageMaker AI.
https://cursor.com/blog/automations
Cursor объявил о автоматизации для запуска агентов. Теперь они автоматически запускаются по необходимости, так сказать в состоянии always-on
Cursor объявил о автоматизации для запуска агентов. Теперь они автоматически запускаются по необходимости, так сказать в состоянии always-on
Cursor
Build agents that run automatically · Cursor
Cursor now supports automations that run based on triggers and instructions you define.
Интересная статья от Амазон про имплементацию виртуальной примерки
Код решения расположен на гитхабе
Код решения расположен на гитхабе
Amazon
Building a scalable virtual try-on solution using Amazon Nova on AWS: part 1 | Amazon Web Services
In this post, we explore the virtual try-on capability now available in Amazon Nova Canvas, including sample code to get started quickly and tips to help get the best outputs.
Очередной стартап поглощен гигантом
Примерно год назад Wiz сообщил о своем присоединении к Google, вчера они сообщили о том, что этот процесс полностью завершен и они официально теперь часть большой компании Google.
Примерно год назад Wiz сообщил о своем присоединении к Google, вчера они сообщили о том, что этот процесс полностью завершен и они официально теперь часть большой компании Google.
wiz.io
It’s Official: Wiz Joins Google! | Wiz Blog
Today, as we officially begin our journey as a Google company, that belief feels real in a much deeper way.
Claude Code выпустили новую фичу By The Way /btw, пока работает агент, можно спросить его о чем-нибудь попутно, не добавляя это в контекст
Также небольшой ролик опубликовали в X
Также небольшой ролик опубликовали в X
Claude Code Docs
Interactive mode - Claude Code Docs
Complete reference for keyboard shortcuts, input modes, and interactive features in Claude Code sessions.
🔥1
Сегодня обнаружил интересный инструмент, такой как defuddle
всего за пару строк таких как установка
и затем можно получить транскрипт по любому ролику на youtube в маркдаун формате:
всего за пару строк таких как установка
npm install -g defuddle
и затем можно получить транскрипт по любому ролику на youtube в маркдаун формате:
npx defuddle parse "https://www.youtube.com/watch?v=9tmsq-Gvx6g" --markdown
❤1👍1
Клод научился рисовать различные диаграммы и схемы во время разговора. Посмотрев видео, прямо понимаешь, что фича огонь
The New Stack
Anthropic’s Claude can now draw interactive charts and diagrams
The new feature lets Claude generate interactive charts, diagrams, and visualizations inline during a conversation.
Cursor новую модель свою выпустил на свет - Composer 2, которая дешевле предыдущей и лучше перформит основываясь на той информации, что они представили у себя в новостной ленте
Локально попробовал с некоторыми запросами, да шустро работает, но я и с composer 1.5 на это не жаловался :) а за результатами, думаю много других людей которые займутся анализом, сравнением и т.д.
Локально попробовал с некоторыми запросами, да шустро работает, но я и с composer 1.5 на это не жаловался :) а за результатами, думаю много других людей которые займутся анализом, сравнением и т.д.
Anthropic выпустили Claude Code Channels, теперь можно контроллировать ранающуюся сессию через чат в Telegram'е или Discord'е
X (formerly Twitter)
Thariq (@trq212) on X
We just released Claude Code channels, which allows you to control your Claude Code session through select MCPs, starting with Telegram and Discord.
Use this to message Claude Code directly from your phone.
Use this to message Claude Code directly from your phone.
В экосистеме Trivy обнаружена новая крупная атака: злоумышленники скомпрометировали GitHub Actions, массово обновив теги и подменив код на вредоносный. Теперь при запуске Trivy в CI/CD вор может похитить секреты, ключи и креды облаков, а также токены Kubernetes. Рекомендуется срочно перейти на версию 0.35.0 либо зафиксированный SHA.
Socket
Trivy Under Attack Again: Widespread GitHub Actions Tag Comp...
Attackers compromised Trivy GitHub Actions by force-updating tags to deliver malware, exposing CI/CD secrets across affected pipelines.
Forwarded from Bug Hunter Notes
https://futuresearch.ai/blog/litellm-pypi-supply-chain-attack/
Очередная атака связанная с получением доступа к гитхаб аккаунту owner'а litellm, в которой не только выпустили скомпроментированные версии, но также и закрыли ишую, в которой была описана проблема безопасности. Попадая на вашу систему python скрипт рассылает на определенный домен приватные ключи, .env файлы, ключи от AWS/GCP/Azure, kubeconfig'и пароли к базам, шелл историю, а также енв переменные и всякое другое до чего может дотянуться. Так что будьте аккуратны и проверьте если у вас используется где-то litellm версии 1.82.8 или 1.82.7
Очередная атака связанная с получением доступа к гитхаб аккаунту owner'а litellm, в которой не только выпустили скомпроментированные версии, но также и закрыли ишую, в которой была описана проблема безопасности. Попадая на вашу систему python скрипт рассылает на определенный домен приватные ключи, .env файлы, ключи от AWS/GCP/Azure, kubeconfig'и пароли к базам, шелл историю, а также енв переменные и всякое другое до чего может дотянуться. Так что будьте аккуратны и проверьте если у вас используется где-то litellm версии 1.82.8 или 1.82.7
FutureSearch
litellm 1.82.8 Supply Chain Attack on PyPI (March 2026)
litellm 1.82.7 and 1.82.8 on PyPI were compromised in March 2026 with a malicious .pth file that steals SSH keys, cloud credentials, and secrets, then spreads across Kubernetes clusters. FutureSearch first reported it to PyPI. Learn which versions to avoid…
:) оказывается Cursor Composer 2.0 дообучен на Kimi 2.5, при этом нигде про это не писал, хотя по лицензии Kimi 2.5, обязан был
Хабр
Composer 2 оказался Kimi K2.5: Cursor не раскрыл базовую модель и нарушил лицензию
19 марта Cursor выпустил Composer 2 —свою новую флагманскую модель. В анонсе говорилось о дообучении через RL и улучшении производительности, но базовая модель не упоминалась. Спустя несколько часов...
Похоже нас ждет новая модель от Claude'а в ближайшее время - Claude Mythos
Хабр
Claude Mythos: Anthropic случайно слила данные о своей мощнейшей модели
Anthropic разрабатывает и уже тестирует с доверенными клиентами новую ИИ-модель, которую называет самой мощной в своей истории. О ее существовании стало известно из-за утечки данных: черновик...