CISA تضيف 7 ثغرات مستغلة؛ هجمات AI تستهدف LiteLLM وKestra

أضافت CISA سبع ثغرات أمنية مستغلة فعلياً إلى قائمتها، تستغلها مجموعات تهديد لنشر قذائف عكسية ومُعدّني عملات مشفرة، مستهدفة البنى التحتية للذكاء الاصطناعي.
مقدمة تحليلية
في 2 سبتمبر 2026، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) سبع ثغرات أمنية مستغلة فعلياً إلى كتالوج الثغرات المعروفة المستغلة (KEV)، مؤكدةً استهداف المهاجمين لأنظمة بالغة الأهمية. هذه الخطوة، التي تلت استغلال الثغرات في عمليات نشر قذائف عكسية ومُعدّني عملات مشفرة، تسلط الضوء على تزايد المخاطر التي تواجه البنى التحتية للذكاء الاصطناعي على وجه الخصوص. تضمنت الثغرات المضافة نقاط ضعف حرجة في منتجات من SonicWall وSangoma وJFrog وKludex وKestra وBerri LiteLLM، حيث حمل بعضها تقييم CVSS بلغ 10.0. تكشف التقارير اللاحقة عن استغلال هذه الثغرات للحصول على امتيازات إدارية، وتنفيذ أوامر نظام التشغيل التعسفية، وسرقة بيانات حساسة، مما يشير إلى منهجية هجوم واسعة النطاق تستهدف المكاسب المالية والوصول طويل الأمد.
التوجيه التنفيذي (Binding Operational Directive (BOD) 26-04) يفرض على الوكالات الفيدرالية معالجة هذه الثغرات بحلول 5 سبتمبر 2026 لمعظمها، وبحلول 16 سبتمبر 2026 لثغرتي Starlette وLiteLLM، مما يؤكد على جدية الموقف.
التحليل التقني
تتوزع الثغرات المضافة حديثاً على منتجات تقنية متنوعة، مستهدفة وظائف أساسية وحساسة. تضمنت قائمة CISA الثغرات التالية:
- CVE-2026-83548 (تقييم CVSS: 10.0): ثغرة Server-Side Request Forgery في أجهزة SonicWall SMA 1000، تسمح لمهاجم عن بعد وغير مصادق عليه بالوصول غير المصرح به لوظائف حساسة وتنفيذ عمليات غير مصرح بها.
- CVE-2026-83549 (تقييم CVSS: 7.8): ثغرة Operating System Command Injection بعد المصادقة في أجهزة SonicWall SMA 1000، تمكّن مهاجماً عن بعد ومصادقاً كمسؤول من تنفيذ أوامر نظام تشغيل تعسفية، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بعد.
- CVE-2026-9586 (تقييم CVSS: 9.3): ثغرة SQL Injection في Sangoma Switchvox، تسمح لمهاجم عن بعد وغير مصادق عليه بتنفيذ عبارات SQL تعسفية ضد قاعدة بيانات PostgreSQL الخلفية بطلب واحد مصمم، بما في ذلك عمليات قاعدة البيانات وتنفيذ التعليمات البرمجية عن بعد.
- CVE-2026-82329 (تقييم CVSS: 9.8): ثغرة Improper Authentication في JFrog Artifactory، تسمح في التكوين الافتراضي لمهاجم غير مصادق عليه ولديه وصول للشبكة بالحصول على امتيازات إدارية.
- CVE-2026-48710 (تقييم CVSS: 6.5): ثغرة HTTP Request/Response Smuggling في Kludex Starlette، تسمح للمهاجمين بحقن مسارات في جزء المضيف، مما يؤدي إلى تجاوز المصادقة عندما تعتمد على مسار URL المعاد بناؤه.
- CVE-2026-49869 (تقييم CVSS: 10.0): ثغرة Operating System Command Injection في Kestra OSS، تسمح لمهاجم عن بعد وغير مصادق عليه بإنشاء وتنفيذ سير عمل تعسفي دون الحاجة إلى بيانات اعتماد.
- CVE-2026-59822 (تقييم CVSS: 8.8): ثغرة Improper Authentication في نقطة نهاية Model Context Protocol (MCP) Streamable HTTP لـ Berri LiteLLM، تسمح لمهاجم غير مصادق عليه بإنشاء جلسة MCP مصادقة باستخدام رمز Bearer تعسفي.
أكدت SonicWall أنها "حققت في حالة تشير إلى استغلال نشط" لـ CVE-2026-83548 وCVE-2026-83549. أشار تقريران من Horizon3.ai وwatchTowr إلى أن مجموعات تهديد مجهولة استغلت CVE-2026-9586 وCVE-2026-82329 لنشر قذائف عكسية وإنشاء رموز إدارية لتعداد المستخدمين والمجموعات ومجموعات بيانات الاعتماد وتصاميم الوصول الموحدة.
هجمات Kestra وLiteLLM تستهدف بنى الذكاء الاصطناعي
تتجه أنظار المهاجمين بشكل متزايد نحو البنية التحتية للذكاء الاصطناعي. كشف تقرير من Microsoft الأسبوع الماضي عن استغلال محتمل لثغرة CVE-2026-49869 في Kestra OSS من قبل جهة تهديد في أواخر يونيو 2026. سمح هذا الاستغلال بتأسيس قذيفة عكسية، واكتشاف بيئة حاوية Docker، وتنفيذ عمليات التهرب من الدفاع، ونشر مُعدّن عملات مشفرة، وتسهيل حصاد البيانات. شرحت Microsoft أن "اختراق Kestra كشف عن أربعة مسارات تأثير: تنفيذ قذائف عبر محرك سير العمل، تعرض بيئة الحاوية عبر وصول Docker socket، اختطاف موارد المضيف عبر نشر المُعدّن، والجمع اللاحق عبر تنفيذ مهام سير العمل". تميزت سلسلة الهجوم هذه بتضمين الثبات عبر تعديل ملف "~/.ssh/authorized_keys"، وآليات C2، وتقنيات التهرب من الدفاع. بالإضافة إلى ذلك، قامت أحداث "curl-pipe-shell" لاحقاً بترميز الإخراج المجمع وتخزينه عبر واجهة key-value الخاصة بـ Kestra، مما قلل الاعتماد على ملفات أثرية مستقلة.
بالتوازي، كشفت Microsoft أن المهاجمين يخترقون بوابات LiteLLM باستخدام CVE-2026-42271 (تقييم CVSS: 8.7) وCVE-2026-48710. تستخدم هذه السلسلة لتسليم مُعدّن XMRig عبر ثنائي ELF، بعد مسح بصمات المضيف وإلغاء عمليات التعدين المنافسة. أبلغت Wiz، المملوكة لشركة Google، عن ارتباط مجموعات تهديد مرتبطة ببرمجيات الفدية Qilin (المعروفة أيضاً باسم Agenda) بالاستغلال النشط لهذه السلسلة. كما رصدت المنصة السحابية الأمنية جهود استغلال تشمل CVE-2026-59822 ضد شبكات Honeypot الخاصة بها لاختبار نقاط نهاية تعداد النماذج. استغل المهاجمون أيضاً معلومات قاعدة البيانات التي تم جمعها مسبقاً للوصول إلى طبقة بيانات PostgreSQL المدعومة بـ LiteLLM واستهداف جداول LiteLLM، بما في ذلك LiteLLM_ProxyModelTable وLiteLLM_VerificationToken، لحصاد السجلات المتعلقة بتكوين النموذج، ومواد مفاتيح الموفرين، ونقاط نهاية الموفرين، والمفاتيح الافتراضية الصادرة عن الوكيل.
السياق وتأثير السوق
يشير الاستغلال المتزايد لهذه الثغرات، خاصة في مكونات البنية التحتية للذكاء الاصطناعي، إلى تحول في أهداف مجموعات التهديد. لم تعد الخوادم التقليدية فقط هي الهدف، بل تتزايد جاذبية الأنظمة التي تدعم تطبيقات الذكاء الاصطناعي. تستغل هذه الهجمات نقاط الضعف في برمجيات مثل LiteLLM وFlowise وLangChain وLangflow وChromaDB وOllama وMarimo وخوادم MCP. الهدف واضح: سرقة مفاتيح API، واكتساب الوصول إلى الأنظمة الخلفية، والحفاظ على الثبات، والمشاركة في هجمات حقن الأوامر العمياء (blind prompt injections)، وعمليات ما بعد الاستغلال الأصلية للذكاء الاصطناعي، وتحقيق الدخل من المضيفين المخترقين عبر تعدين العملات المشفرة غير المشروع.
كان التركيز سابقاً على استغلال نقاط الضعف المعروفة في أنظمة التشغيل والشبكات، لكن الآن أصبحت تطبيقات ومكتبات الذكاء الاصطناعي هي الخط الأمامي الجديد للاختراق. هذا الوضع يختلف عن استهداف البنى التحتية القديمة التي تكون عادةً أكثر رسوخاً في بروتوكولاتها الأمنية. الآن، يواجه السوق تحدياً جديداً حيث تحتاج الأدوات الحديثة إلى نضج سريع في ممارسات الأمان. تشير Microsoft إلى أن "الأهداف المرصودة كانت متسقة.
عبر الحالات، أظهرت بيانات القياس عن بعد جمع بيانات الاعتماد، وآليات الوصول الدائم، وتحقيق الدخل من الموارد، حتى لو اختلف مسار التنفيذ حسب المنتج". هذا يؤكد أن الدافع الأساسي لم يتغير، بل تغيرت الأدوات والأهداف التقنية. في حملة أخرى وثقتها Redmond، يُشتبه في استغلال خصوم لـ RAGFlow باستخدام ثغرات مثل CVE-2026-45312 وCVE-2026-28797 وCVE-2026-24770 وCVE-2025-68700 وCVE-2025-69286 لإقامة الثبات وسرقة مفاتيح مزودي LLM والبيانات الوصفية ذات الصلة. هذا يعني أن مفاتيح LLM هي "الذهب الجديد" الذي تسعى إليه الجهات الخبيثة.
رؤية Glitch4Techs
تثبت إضافة CISA لسبع ثغرات مستغلة جديدة أن البنية التحتية للذكاء الاصطناعي، رغم ضجيجها التقني، ليست أكثر حصانة من أي نظام برمجي آخر تم طرحه بسرعة. هذه ليست "حقبة جديدة" من الهجمات، بل إعادة تدوير للتكتيكات القديمة (SQL injection، command injection، improper authentication) ضد أهداف جديدة مربحة. الواقع أن استغلال ثغرات ذات تقييمات CVSS تصل إلى 10.0 في منتجات حيوية مثل Kestra OSS وSonicWall SMA 1000، بالإضافة إلى القدرة على سلسلة CVE-2026-48710 (Kludex Starlette) مع CVE-2026-42271 (Berri LiteLLM) لتجاوز المصادقة وتنفيذ التعليمات البرمجية عن بُعد، يكشف عن فجوات أمنية أساسية في دورات تطوير هذه المنتجات. التحذيرات المتكررة من Microsoft بضرورة "مراقبة أحمال عمل الذكاء الاصطناعي وفقاً لدورها في لوحة التحكم، وليس فقط كتطبيقات معزولة"، تظل مجرد ملاحظة لما كان يجب أن يكون بديهياً منذ البداية.
تحديد CISA مواعيد نهائية صارمة للوكالات الفيدرالية، مثل 5 سبتمبر 2026 لمعظم الثغرات و16 سبتمبر 2026 لثغرتي Starlette وLiteLLM، يؤكد أن هذه المخاطر حقيقية وفورية، وليست مجرد سيناريوهات نظرية. هذا الوضع يبرهن أن التبني المتسارع لتقنيات الذكاء الاصطناعي، دون التزام صارم بأساسيات الأمن، سيظل نقطة ضعف يمكن استغلالها بشكل متكرر وفعال، مما يجعل كل ابتكار في هذا المجال هدفاً مبكراً للمستغلين. إن مجرد وجود هذه الثغرات المستغلة يشير إلى أن التركيز انصب على الوظائف على حساب الأمن الجوهري.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



