كشفت Google Mandiant، التابعة لمجموعة Google Threat Intelligence Group، عن أداة داخلية تعتمد على وكلاء الذكاء الاصطناعي لاكتشاف الثغرات في الكود المصدري تحمل اسم Agentic Vulnerability Discovery Harness وتُعرف اختصاراً بـ AVDH. نجحت الأداة في رصد أكثر من 100 ثغرة عالية الخطورة مؤكدة خلال يومين فقط، وذلك ضمن تحقيق مباشر استهدف مستودعات مسروقة تابعة لإحدى الشركات.
أوضحت المجموعة عبر مدونة Google Cloud في 18 أغسطس 2026 أن أداة AVDH، المبنية على إطار Google Agent Development Kit، تعمل داخلياً منذ 10 أشهر. فحصت الأداة خلال هذه الفترة عشرات الملايين من أسطر الكود ونفذت آلاف خطوط المعالجة، منتجة عشرات الآلاف من النتائج. وذكر الباحثان Alex Tselevich وMichael Maturi اكتشاف عشرات الثغرات القابلة للإسناد في ملحقات ويب ومشاريع مفتوحة المصدر واسعة الاستخدام، ونتج عن ذلك تخصيص 12 معرف ثغرة CVE، بانتظار الإفصاح النشط عن 12 معرفاً إضافياً.
تعتمد AVDH على خط معالجة متسلسل من الوكلاء المتخصصين. تبدأ العملية بنمذجة التهديدات لرسم خريطة الكود وتحديد الأجزاء المستبعدة كأدلة الاختبار، وتتطلب هذه المرحلة مراجعة بشرية. تنتقل العملية لاكتشاف نقاط الدخول وفحص مسارات الويب ومستمعي الاتصال بين العمليات. يعقب ذلك إثراء السياق بجمع الأجزاء البرمجية المرتبطة كفحوص الأذونات، ثم توليد الفرضيات عبر وكلاء يبحثون عن مشاكل التحكم في الوصول وتدفقات البيانات الخطرة المؤدية إلى هجمات تشمل حقن SQL، والبرمجة النصية عبر المواقع، وحقن الأوامر، واجتياز المسارات.
تختتم العملية بالتحقق من الفرضيات عبر نقاش بين الوكلاء لتوسيع الاستدلال، قبل أن يصنف وكيل تجميعي النتائج النهائية إلى مؤكدة أو مدحضة أو مرفوضة.
تظل المراجعة البشرية إلزامية لاعتماد النتائج؛ إذ يعيد مستشارو Mandiant إنتاج الاستغلال وتشغيل كود إثبات المفهوم للتأكد من قابلية استغلال الثغرة فعلياً وغياب أي ضابط أمني يحول دون ذلك، وتستبعد النتائج المخفقة في هذا الاختبار. ولتقليل الضجيج والإيجابيات الكاذبة، صُممت الأداة لتشجيع الوكلاء على تحدي استنتاجات بعضهم استناداً إلى قواعد يكتبها المستشارون، وتُقسم حسب المجال واللغة والإطار البرمجي ونوع الثغرة، لضمان قابلية إعادة استخدام المعرفة. ولضمان دقة التقييم، استخدمت Mandiant قواعد كود اصطناعية مخصصة بدلاً من قواعد البيانات العامة لتجنب استدعاء النماذج لإجابات محفوظة مسبقاً.
على صعيد الثغرات المكتشفة، تُظهر سجلات NVD أن CVE-2026-13242 تمثل ثغرة حقن SQL في وحدة Drupal Geolocation Field وتؤثر على الإصدارات حتى 3.15.0، وتقييمها 6.5 وفق معيار CVSS من برنامج CISA-ADP. وتمثل CVE-2026-55803 ثغرة حقن كائنات في نواة Drupal وتؤثر على نطاقات إصدارات متعددة بتقييم 5.9. يبرز هذا التباين بين التصنيف الصحفي بأنها “عالية الخطورة” والتقييم الرسمي “المتوسط” ضرورة الحذر في قراءة مستويات الشدة.
ولم تكشف Mandiant عن العدد الدقيق للثغرات المكتشفة في تحقيق اليومين، ولا عن معدل الإيجابيات الكاذبة للأداة، كما لم توضح ما إذا كانت AVDH ستتوفر للعملاء الخارجيين أم ستظل أداة داخلية فقط.







