وكلاء الذكاء الاصطناعي: ثغرات .git حرجة تسمح بتشغيل أكواد مهاجمين

كشفت Manifold Security عن ثماني ثغرات أمنية في سبعة من وكلاء البرمجة بالذكاء الاصطناعي، أربع منها لا تزال دون ترقيع حتى سبتمبر 2026. تسمح هذه الثغرات لوكلاء مثل Claude Code…
مقدمة تحليلية
كشفت Manifold Security عن ثماني ثغرات أمنية في سبعة من وكلاء البرمجة بالذكاء الاصطناعي، أربع منها لا تزال دون ترقيع حتى سبتمبر 2026. تسمح هذه الثغرات لوكلاء مثل Claude Code وCodex وCursor بتشغيل أوامر مهاجمين خارج بيئة العزل ودون طلب موافقة المستخدم. يتطلب الاستغلال وصول المستودع كملفات تحتوي على دليل `.git` سليم، وهو ما يمكن تحقيقه عبر أرشيف مشترك، أو محرك أقراص مشترك، أو مجلد مزامنة، أو عصا USB، وليس عبر عملية استنساخ عادية. في نفس اليوم، نشرت OpenAI ثلاث ثغرات CVE خاصة بها تغطي الفئة المتطابقة في Codex، ونسبتها إلى ثلاث مجموعات بحثية مستقلة، مؤكدة أن المساعد "يعمل خارج بيئة sandbox الخاصة بـCodex ودون مطالبة بموافقة المستخدم، مما يسمح بتشغيل تعليمات برمجية يتحكم فيها المهاجم بامتيازات المستخدم"، وفقاً لـOpenAI في سجل CVE-2026-19592.
يشكل هذا إخفاقاً أمنياً منهجياً يتجاوز نموذج الذكاء الاصطناعي إلى آلياته التشغيلية الأساسية.
التحليل التقني
تكمن آلية الاستغلال في إعداد أداء Git المعروف باسم `core.fsmonitor`، والذي يحدد أمراً يقوم Git بتشغيله لتحديد الملفات المتغيرة. يقرأ Git هذا الإعداد من ملف `.git/config` الخاص بالمستودع. أي عملية تقوم بتحديث الفهرس، بما في ذلك أمري `git status` و`git diff`، تنفذ هذا الأمر. تتصل وكلاء الذكاء الاصطناعي بهذه الأوامر في الخلفية لتحديد الفرع الحالي والملفات المتغيرة، تاركين تكوين المستودع دون تغيير.
تتفاعل الوكلاء بشكل مختلف مع هذه الثغرة قبل تنفيذ الإجراءات الأمنية:
- على Claude Code وHermes Agent: يتم تشغيل الحمولة قبل قبول مطالبة الثقة بمساحة العمل (workspace-trust).
- على Qwen Code: يتم التشغيل قبل مصادقة المستخدم.
- على Grok Build: يتم التشغيل عند الضغطة الأولى على لوحة المفاتيح.
تأثرت الإصدارات التالية من الوكلاء:
- goose: جميع الإصدارات قبل 1.44.0، تم إصلاحها في 1.44.0. خصص GitHub للثغرة CVE-2026-72718 درجة CVSS 4.0 أساسية بلغت 7.0.
- Codex CLI: من 0.102.0 حتى 0.130.0، تم إصلاحها في 0.131.0. إصدار Codex CLI الحالي هو 0.152.1 اعتباراً من 2 سبتمبر، مما يعني أن التثبيتات الأقل من 0.131.0 لا تزال مكشوفة.
- Codex Desktop for macOS: من 260202.0859 حتى 26.513.31313، تم إصلاحها في 26.519.22136.
- Codex Desktop for Windows: من 26.304.38 حتى 26.513.40821، تم إصلاحها في 26.519.21041. وحزمة متجر Microsoft من 26.304.38.0 حتى 26.513.4821.0، تم إصلاحها في 26.519.2081.0.
- Claude Code: تم تأكيدها بواسطة Manifold على 2.1.193 وتم إصلاحها في 2.1.196 لمسار `core.fsmonitor`. المسار الثاني، `claude ultrareview`، تم تأكيده بواسطة Manifold بأنه لا يزال نشطاً على 2.1.252 في 1 سبتمبر، مقابل الإصدار الحالي 2.1.258.
- Hermes Agent: 0.18.2 و0.21.0 تم تأكيدها بواسطة Manifold، والإصلاح معلق. خصصت VulnCheck الثغرة CVE-2026-71963، ولكن لم يتم العثور على سجل لها في قائمة MITRE CVE في 2 سبتمبر.
- Qwen Code: 0.19.6 و0.22.3 تم تأكيدها بواسطة Manifold، والإصلاح معلق. 0.22.3 هو أحدث إصدار منشور.
- Grok Build: 0.2.93 و1.0.13 تم تأكيدها بواسطة Manifold، والإصلاح معلق.
قامت Manifold بنشر هذه النتائج تحت اسم GitSpawn. نصحت بتفتيش ملفات `.git/config` عن `core.fsmonitor` و`core.hooksPath` و`attr.tree` قبل فتح أي دليل مستلم، وتنفيذ `git config --get core.fsmonitor` داخل أي مستودع، وتعيين `git config --global core.fsmonitor false` لتعطيل الإعداد افتراضياً.
السياق وتأثير السوق
تؤكد Manifold أن هذه الثغرة ليست في النموذج نفسه أو في أي تقنية جديدة، بل في "البنية التحتية العادية، العملية الفرعية التي ينشئها الوكيل عند بدء الجلسة لتحديد موقعه". هذا يعيد تسليط الضوء على إهمال أساسي في كيفية دمج وكلاء الذكاء الاصطناعي مع الأنظمة التشغيلية الموجودة. كانت Sonar قد أبلغت عن نفس المشكلة في أبريل، مشيرة إلى أن Anthropic قد غيرت تسلسل بدء التشغيل مرة واحدة لإغلاقها، وحددت نفس تجاوز مربع حوار الثقة في Visual Studio Code قبل 1.63.1 (CVE-2021-43891) وفي JetBrains IDEs قبل 2021.3.1 (CVE-2022-24346). على الرغم من تحديث Claude إلى الإصدار 2.0.34 في 5 نوفمبر 2025 لمعالجة الثغرة، إلا أن Manifold أفادت بوجود نفس سلوك بدء التشغيل مرة أخرى في الإصدار 2.1.193، الذي صدر في 25 يونيو 2026.
لقد أبلغت Anthropic سابقاً عن ثغرات تنفيذ قبل الثقة (pre-trust execution flaws) في Claude Code، وحددت إرشاداتها الصادرة في يونيو للثغرة CVE-2026-55607 تنفيذ `git fsmonitor` أثناء عمليات `worktree`. خمسة من تقارير Manifold عادت كنسخ مكررة لنتائج قدمها باحثون آخرون بشكل مستقل، أحدها في نفس اليوم، مما يشير إلى انتشار المشكلة ومعرفتها. على سبيل المثال، تم قبول تقرير Qwen Code بواسطة مركز استجابة الأمن في Alibaba في 7 يوليو، ولم يتم ترقيع أحدث إصدار 0.22.3. تم استخدام Hermes Agent من Nous Research دون رقابة في اختراق لشبكة حكومية تايلاندية في يوليو، ولكن Manifold ذكرت أن الإرشادات الخاصة لم يتم فحصها. كما أغلق xAI تقريراً سابقاً لنفس الفئة كـ"معلوماتي" في 1 يوليو لـGrok Build، ثم أغلق تقرير Manifold في 14 يوليو كتكرار لذلك. لم تبلغ أي جهة عن استغلال فعلي لهذه الثغرات، ولم تدرج الوكالة الأمريكية للأمن السيبراني والبنية التحتية (CISA) أي من CVEs المذكورة في كتالوج الثغرات المعروفة المستغلة اعتباراً من 2 سبتمبر 2026.
رؤية Glitch4Techs
الوضع الراهن يظهر إهمالاً بنيوياً واضحاً من قبل مطوري وكلاء الذكاء الاصطناعي. "استغلال FSMonitor يستغل ميزة مشروعة، وليس خطأً"، حسب Cobalt، مما يؤكد أن المشكلة تكمن في طريقة دمج ميزات Git الأساسية ضمن بيئات مؤتمتة دون تقدير كافٍ لمخاطرها الأمنية. إن تكرار هذه الثغرات، وظهور نفس السلوك "المعالج" في إصدارات لاحقة مثل Claude Code 2.1.193 بعد تحديث 2.0.34، يؤكد أن الشركات لا تعالج الأسباب الجذرية. إن حقيقة أن أربعة وكلاء لا يزالون دون ترقيع حتى 2 سبتمبر 2026، وأن المسار الثاني في Claude Code لا يزال نشطاً في الإصدار 2.1.252 ضد الإصدار الحالي 2.1.258، ليس مجرد قصور في الترقيع.
إنه دليل دامغ على فشل منهجي في الهندسة الأمنية الأساسية، مما يعرض أنظمة المستخدمين لعمليات تنفيذ أكواد خطيرة دون سابق إنذار. هذه ليست مشكلة في الذكاء الاصطناعي، بل في الكفاءة الهندسية لمن يقومون ببنائه.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



