ما الذي تفعله الثغرة

كشف باحثون في شركة إير سيكيوريتي يوم الخميس عن ثغرة يسمونها بلغن فورشل، تصيب أنظمة الإضافات في وكلاء البرمجة الأربعة الأوسع استخداماً: كلود كود، وكوديكس من OpenAI، وغيت هَب كوبايلوت، وجيميناي سي إل آي.

تُبطل الثغرة تثبيت SHA. والتثبيت هو الآلية التي يربط بها سوق الإضافات إضافةً مثبَّتة بتجميعة برمجية واحدة محددة سبقت مراجعتها: يُفترض أن يجلب الوكيل الشيفرة المعتمدة بالضبط لا غير. وبحسب إير، ينفّذ الوكلاء سحب التجميعة المثبَّتة لكنهم لا يتحققون قط من أن السحب المحلي انتهى فعلاً إليها. ويقوم الهجوم على تفضيل git اسمَ الفرع على بصمة التجميعة حين يتطابق الاثنان.

وتصف إير طريقين. يمكن للمهاجم أن ينشر إضافة سليمة، وينتظر اجتيازها المراجعة وتثبيتها، ثم يستبدل محتواها. أو أن يستولي على مستودع مطوّر إضافات شرعي عبر بيانات دخول أو رموز مسروقة ويدفع شيفرة خبيثة تجتاز الفحص نفسه.

لقطة قريبة لقفل على باب معدني
صورة توضيحية: يُفترض أن يربط تثبيت SHA الإضافة بتجميعة مراجَعة واحدة. Zechen Li · pexels · Pexels License

لماذا تُعد هجوماً بلا نقرة

لا يتطلب أي من الطريقين أن يثبّت الضحية شيئاً. فكلود كود وكوديكس يحدّثان الإضافات المثبتة في الخلفية افتراضياً، ما يعني أن الشيفرة التي يستبدلها المهاجم بعد الاعتماد تصل إلى كل جهاز عليه تلك الإضافة، دون أي إجراء من المستخدم.

والنتيجة تنفيذ شيفرة عن بُعد على جهاز المطوّر — وهو الجهاز الذي يحتوي عادةً الشيفرة المصدرية وبيانات الدخول السحابية ومنافذ الوصول إلى بيئة التشغيل.

حالة الترقيعات

أصلحت أنثروبيك كلود كود في الإصدار 2.1.179. وأصلحت OpenAI كوديكس في الإصدار 0.146.0. ولم تصدر مايكروسوفت إصلاحاً لغيت هَب كوبايلوت. وأوقفت غوغل العمل بجيميناي سي إل آي وتقول إنها لن ترقّعه.

وبذلك يبقى اثنان من أربعة مكشوفين. وتقول إير صراحةً إن المستخدم لا يستطيع معالجة الأمر من جهته: “التثبيت يُحسم داخل الوكيل، ولذلك لا تعيد الضمانةَ إلا إصلاح من جهة الوكيل”. فمن يثبّت إضافة على تجميعة مراجَعة لا يحصل على أي حماية من وكيل غير مرقَّع، لأن المكوّن الذي يهمل التحقق هو الوكيل نفسه.

فريق يعمل على حواسيب محمولة في مكتب مفتوح
صورة توضيحية: يحدّث كلود كود وكوديكس الإضافات في الخلفية افتراضياً. Ivan S · pexels · Pexels License

تسلسل الإفصاح

تقول إير إنها وجدت الثغرة في مايو 2026 مع نماذج استغلال عاملة ضد الوكلاء الأربعة جميعاً، وأبلغت كل مورّد في الشهر التالي. وجاء الإفصاح العلني في 18 سبتمبر — بعد نحو أربعة أشهر من الاكتشاف، وبعد أن أصدر اثنان من الأربعة إصلاحات.

ويرى الباحثون أن هذه أول ثغرة حقيقية في سلسلة التوريد داخل منظومة وكلاء الذكاء الاصطناعي، لا مشكلة حقن أوامر في ثوب جديد. والتمييز مهم: حقن الأوامر يهاجم حُكم النموذج، أما هذه فتهاجم قناة التوزيع تحته، والنموذج لا دخل له بالأمر.

أما الفرق التي تستخدم كلود كود أو كوديكس فيغلق التحديثُ إلى ما بعد الإصدارات المصلَحة الثغرةَ لديها. وأما مستخدمو كوبايلوت فلا يوجد حالياً ما يحدّثون إليه.