ما الذي تفعله الثغرة
كشف باحثون في شركة إير سيكيوريتي يوم الخميس عن ثغرة يسمونها بلغن فورشل، تصيب أنظمة الإضافات في وكلاء البرمجة الأربعة الأوسع استخداماً: كلود كود، وكوديكس من OpenAI، وغيت هَب كوبايلوت، وجيميناي سي إل آي.
تُبطل الثغرة تثبيت SHA. والتثبيت هو الآلية التي يربط بها سوق الإضافات إضافةً مثبَّتة بتجميعة برمجية واحدة محددة سبقت مراجعتها: يُفترض أن يجلب الوكيل الشيفرة المعتمدة بالضبط لا غير. وبحسب إير، ينفّذ الوكلاء سحب التجميعة المثبَّتة لكنهم لا يتحققون قط من أن السحب المحلي انتهى فعلاً إليها. ويقوم الهجوم على تفضيل git اسمَ الفرع على بصمة التجميعة حين يتطابق الاثنان.
وتصف إير طريقين. يمكن للمهاجم أن ينشر إضافة سليمة، وينتظر اجتيازها المراجعة وتثبيتها، ثم يستبدل محتواها. أو أن يستولي على مستودع مطوّر إضافات شرعي عبر بيانات دخول أو رموز مسروقة ويدفع شيفرة خبيثة تجتاز الفحص نفسه.

لماذا تُعد هجوماً بلا نقرة
لا يتطلب أي من الطريقين أن يثبّت الضحية شيئاً. فكلود كود وكوديكس يحدّثان الإضافات المثبتة في الخلفية افتراضياً، ما يعني أن الشيفرة التي يستبدلها المهاجم بعد الاعتماد تصل إلى كل جهاز عليه تلك الإضافة، دون أي إجراء من المستخدم.
والنتيجة تنفيذ شيفرة عن بُعد على جهاز المطوّر — وهو الجهاز الذي يحتوي عادةً الشيفرة المصدرية وبيانات الدخول السحابية ومنافذ الوصول إلى بيئة التشغيل.
حالة الترقيعات
أصلحت أنثروبيك كلود كود في الإصدار 2.1.179. وأصلحت OpenAI كوديكس في الإصدار 0.146.0. ولم تصدر مايكروسوفت إصلاحاً لغيت هَب كوبايلوت. وأوقفت غوغل العمل بجيميناي سي إل آي وتقول إنها لن ترقّعه.
وبذلك يبقى اثنان من أربعة مكشوفين. وتقول إير صراحةً إن المستخدم لا يستطيع معالجة الأمر من جهته: “التثبيت يُحسم داخل الوكيل، ولذلك لا تعيد الضمانةَ إلا إصلاح من جهة الوكيل”. فمن يثبّت إضافة على تجميعة مراجَعة لا يحصل على أي حماية من وكيل غير مرقَّع، لأن المكوّن الذي يهمل التحقق هو الوكيل نفسه.

تسلسل الإفصاح
تقول إير إنها وجدت الثغرة في مايو 2026 مع نماذج استغلال عاملة ضد الوكلاء الأربعة جميعاً، وأبلغت كل مورّد في الشهر التالي. وجاء الإفصاح العلني في 18 سبتمبر — بعد نحو أربعة أشهر من الاكتشاف، وبعد أن أصدر اثنان من الأربعة إصلاحات.
ويرى الباحثون أن هذه أول ثغرة حقيقية في سلسلة التوريد داخل منظومة وكلاء الذكاء الاصطناعي، لا مشكلة حقن أوامر في ثوب جديد. والتمييز مهم: حقن الأوامر يهاجم حُكم النموذج، أما هذه فتهاجم قناة التوزيع تحته، والنموذج لا دخل له بالأمر.
أما الفرق التي تستخدم كلود كود أو كوديكس فيغلق التحديثُ إلى ما بعد الإصدارات المصلَحة الثغرةَ لديها. وأما مستخدمو كوبايلوت فلا يوجد حالياً ما يحدّثون إليه.