تخطى إلى المحتوى الرئيسي

عيوب Claude Code و Gemini CLI تتيح اختراق CI عبر GitHub

فريق جلتش
منذ ساعة10 مشاهدة6 دقائق
عيوب Claude Code و Gemini CLI تتيح اختراق CI عبر GitHub

كشفت Novee Security عن ثغرات CVE-2026-12537 وCVE-2026-54316 في أدوات Anthropic و Google، ما سمح بتنفيذ تعليمات برمجية على CI runners عبر GitHub.

مقدمة تحليلية

في 5 أغسطس، عرضت Novee Security في مؤتمر Black Hat USA نتائج هجمات ناجحة ضد مستودعات عملاء الترميز الخاصة بشركات Anthropic وGoogle وOpenAI. أدت هذه الهجمات إلى اكتشاف ثغرتين مصنفتين ضمن CVE، تم ترقيعهما لاحقاً. أخطر هذه الثغرات، CVE-2026-12537، في Gemini CLI من Google، حملت تصنيف CVSS v4 بواقع 10.0، مما يسمح بحقن أوامر نظام التشغيل. سمحت هذه العيوب، التي تضمنت أيضاً CVE-2026-54316 في Claude Code من Anthropic، وخلل في Codex من OpenAI، بتنفيذ تعليمات برمجية على CI runners أو اختطاف تشغيل العامل التالي من خلال مشكلة GitHub تم فتحها بواسطة حساب لا يملك امتيازات للمستودع.

هذه النتائج تكشف عن ضعف بنيوي في "harness" أو الإطار المحيط بنماذج الذكاء الاصطناعي، وليس في النماذج نفسها، مما يسلط الضوء على فجوة أمنية عميقة في تكامل الذكاء الاصطناعي مع بيئات التطوير المستمر.

التحليل التقني

القضية الأساسية عبر المنصات تمحورت حول "harness" أو الكود المحيط بالنموذج الذي يحدد ما يتم تنفيذه فعلياً. وفقاً للمهندس المؤسس في Novee، إيلاد ميغد، "The harness is the code between the model and the real world". تمثل الفشل في أن جزءاً واحداً وضع علامة على قيمة بأنها آمنة، ثم تصرف جزء لاحق بناءً على تلك القيمة بصلاحيات أعلى.

ثغرات Gemini CLI

في Gemini CLI، تم الكشف عن ثغرتين:

  • CVE-2026-12537 (CVSS v4: 10.0): هذه الثغرة هي حقن أوامر نظام التشغيل (OS command injection) ضمن مشغل الحاويات (container launcher). يمكن الوصول إليها عبر ملف `‎.gemini/‎.env` مصمم خصيصاً، مما يسمح لمهاجم غير متميز بتشغيل تعليمات برمجية على مضيف منصة CI بدون واجهة رسومية قبل بدء تشغيل بيئة العزل (sandbox). تم إصلاح هذه الثغرة في Gemini CLI 0.39.1 و run-gemini-cli 0.1.22. لم يتطلب هذا الخطأ التحدث إلى نموذج الذكاء الاصطناعي.
  • خطأ تحليل قائمة الأدوات: قامت Gemini CLI بتحليل قائمة الأدوات المسموح بها فقط عند تسجيل الأداة؛ لم يتم فرض ذلك في وقت التشغيل. في ظل وضع `--yolo`، كانت كل الأوامر التي طلبها النموذج تُعتمد تلقائياً. عالجت Google كلا الأمرين في إشعارها الأمني GHSA-wpqr-6v78-jr5g، الذي ذكر أن الإصلاح "يؤثر على جميع GitHub Actions الخاصة بـ Gemini CLI". لم يظهر هذا الإشعار نفسه أي CVE، لكن Google Cloud نشرت المعرف بشكل منفصل كـ CNA.

ثغرات Claude Code

بالنسبة لـ Claude Code من Anthropic:

  • CVE-2026-54316: استغلت هذه الثغرة عداد التنزيلات العام الخاص بـ Hugging Face كقناة لتسريب مفتاح API حرفاً بحرف. تم إصلاحها في الإصدار 2.1.163. جميع إصدارات Claude Code من 0.2.54 وحتى 2.1.163 متأثرة. صرحت Anthropic أن الاستغلال يتطلب إدخال محتوى غير موثوق به في سياق Claude Code. صنفت Anthropic هذا الخلل بمتوسط على مقياس CVSS v4 بواقع 6.0، بينما قيمت NVD درجة CVSS v3.1 بـ 9.1.
  • خطأ التحقق من الأوامر (لا يوجد CVE): اكتشفت Novee أن مدقق الأوامر في Claude Code يجرد النص المحاط بعلامات اقتباس فردية قبل تشغيل فحوصاته الـ 23، وهو سلوك صحيح لـ Bash، لكن هذا سمح بحمولة في قيمة `git push --receive-pack` بالوصول إلى الـ runner دون تغيير. لا يوجد CVE أو إصدار مثبت معلن لهذا التسلسل.

ثغرات OpenAI Codex

بالنسبة لـ Codex من OpenAI، لم ينتج عن الاكتشاف أي تصحيح لإصدار المنتج أو CVE. موقف OpenAI هو أن بيئة العزل الخاصة بها تصرفت تماماً كما هو موثق.

  • اكتشفت Novee أن مستودع `openai/codex` قام بتشغيل تمريرتين من Codex ضمن وظيفة واحدة تتشارك عملية "checkout" واحدة. هذا سمح للتمريرة الأولى بكتابة ملف `AGENTS.md`، وهو الملف الذي تقوم التمريرة الثانية بتحميله كتعليمات خاصة بها. إخفاق التحقق من صحة JSON بين التمريرتين هو ما أطلق التمريرة الثانية.
  • تتضمن "الإصلاحات" الحالية لسير عمل OpenAI (`https://github.com/openai/codex/blob/main/.github/workflows/issue-deduplicator.yml`) فصل التمريرات إلى وظائف مختلفة وتشغيل Codex بصلاحيات `drop-sudo` وبيئة عزل للقراءة فقط. يوصي دليل OpenAI (`https://github.com/openai/codex-action/security`) الآن باعتبار ملفات تعليمات المستودع جزءاً من "Untrusted input surface" وتشغيل Codex كخطوة أخيرة في المهمة. لا تظهر هذه التغييرات أن Codex نفسه يتعامل الآن مع ملف تعليمات قابل للكتابة بشكل مختلف، بل تثبت إصلاحاً على مستوى سير العمل وتحديثاً للوثائق.

CISA أدرجت حالة الاستغلال لـ CVE-2026-12537 و CVE-2026-54316 على أنها "none"، وفي 7 أغسطس، لم تظهر أي منهما في كتالوج الوكالة للثغرات المعروفة والمستغلة (Known Exploited Vulnerabilities). ومع ذلك، يوجد مستودع GitHub عام يصف نفسه بأنه مختبر استنساخ لخلل Claude Code، وقد ظل نشطاً منذ 18 يونيو.

السياق وتأثير السوق

تأتي هذه الاكتشافات في وقت تتسارع فيه وتيرة اعتماد أدوات الترميز المدعومة بالذكاء الاصطناعي، مما يجعل الأمن في هذه الأنظمة قضية محورية. تظهر النتائج أن المشكلة لا تكمن بالضرورة في قدرات النماذج اللغوية الكبيرة نفسها، بل في "harness" الذي يربط النموذج بالعالم الحقيقي وبيئات التنفيذ. هذا التمييز حاسم: يعني أن مطوري الذكاء الاصطناعي ليسوا بحاجة إلى التخوف من أن النماذج "تتعرض للخداع" بالمعنى التقليدي، بل يجب عليهم التركيز على كيفية بناء الأطر المحيطة التي تضمن عزل المحتوى غير الموثوق به والتحقق من صحته.

بينما استجابت Google و Anthropic بإصدار تصحيحات مباشرة لمنتجاتهما – Gemini CLI 0.39.1 و run-gemini-cli 0.1.22 لـ Google، و Claude Code 2.1.163 لـ Anthropic – كان رد OpenAI مختلفاً. فبدلاً من إصدار تحديث لـ Codex نفسه، اكتفت الشركة بتصحيحات على مستوى سير العمل في مستودعات GitHub وتحديثات للوثائق. هذا يضع OpenAI في موقف يبدو أقل التزاماً بالأمن على مستوى المنتج مقارنة بمنافسيها المباشرين.

تتجاوز الآثار المباشرة لهذه الثغرات المخاطر الفنية. في 4 أغسطس، أفادت Pillar Security بأن مشغلي دودة npm المسماة ChainDrop قاموا بزرع خطاف `SessionStart` خاص بـ Claude Code ومهمة `folderOpen` لـ VS Code في مستودعات مخترقة. هذا يعني أن مجرد فتح مساحة عمل يمكن أن يشغل التعليمات الضارة، بدلاً من انتظار التثبيت. هذا التطور يوضح أن الثغرات في أدوات المساعدة البرمجية للذكاء الاصطناعي ليست مجرد مفاهيم نظرية، بل يتم دمجها بالفعل في سلاسل الهجوم الفعالة التي تستهدف المطورين مباشرة. إن الاعتماد المتزايد على أدوات الذكاء الاصطناعي في بيئات CI/CD يتطلب تدقيقاً أمنياً أكثر صرامة، خاصة وأن هذه الأدوات أصبحت نقاط دخول رئيسية للوصول إلى أسرار سير العمل.

رؤية Glitch4Techs

تُظهر الاكتشافات الأخيرة من Novee Security أن اعتماد الشركات الكبرى مثل Google و Anthropic و OpenAI على الذكاء الاصطناعي في عمليات التطوير يعاني من عيوب بنيوية خطيرة في التنفيذ. إن الضعف المتكرر في "harness" الذي يربط النموذج بالعالم الحقيقي، حيث يتم اعتبار القيم آمنة ثم يتم التصرف بناءً عليها بصلاحيات مفرطة، هو فشل تصميمي وليس مجرد خطأ برمجي بسيط. رد OpenAI، الذي اقتصر على تصحيحات سير العمل وتحديثات الوثائق لـ Codex بدلاً من إصدار تصحيح لمنتجها، هو علامة واضحة على تقاعسها في معالجة جوهر المشكلة الأمنية. إنه يوحي بأن الشركة لا تعترف تماماً بأن مشكلة `AGENTS.md` القابلة للكتابة تتطلب تغييراً في النموذج نفسه أو في طريقة معالجته للمدخلات، بل تضع العبء على المستخدمين لتأمين بيئاتهم المحيطة.

هذا النهج غير مقبول، خاصة عندما تكشف تقارير CISA عن ثغرات Google و Anthropic (CVE-2026-12537 و CVE-2026-54316) التي لم يتم استغلالها بعد، بينما تنتظر هذه الثغرات في أدوات الذكاء الاصطناعي ببساطة من يجد طريقة لربطها بسلسلة استغلال. إن الثغرة ذات التصنيف 10.0 في Gemini CLI، والتي تسمح بحقن أوامر نظام التشغيل، هي دليل قاطع على أن الثقة الممنوحة لهذه الأدوات مفرطة وغير مبررة تقنياً.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك