خلال مؤتمر Black Hat USA المنعقد في الخامس من أغسطس 2026، كشف باحثون من شركة Novee Security عن ثلاث ثغرات أمنية خطيرة استهدفت وكلاء الترميز الذكي التابعة لشركات Google وAnthropic وOpenAI.
تتيح هذه الثغرات لمهاجم لا يمتلك صلاحيات مميزة إمكانية فتح Issue على مستودع GitHub، ما يؤدي إلى تنفيذ تعليمات برمجية على خوادم التكامل المستمر (CI)، والوصول تالياً إلى الأسرار والبيانات الحساسة المخزنة داخلها. وقد خُصص لثغرتين منها معرفات CVE رسمية، في حين عولجت الثالثة عبر تعديل مسار العمل دون إصدار تحديث برمجي، وأكدت الشركات المعنية توفير إصلاحات عاجلة دون رصد أي استغلال فعلي للثغرات حتى الآن.
أوضح الباحث إيلاد ميغيد أن الهجمات الثلاث لم تعتمد على أساليب خداع النموذج اللغوي أو حقن الأوامر المباشر، بل ركزت على استهداف “الكود المحيط بالنموذج”، وهو المكون المسؤول عن تحديد ما يتم تنفيذه فعلياً على النظام. ويعود السبب الجذري المتكرر لهذه الثغرات إلى قيام مكون أولي بتصنيف قيمة معينة على أنها آمنة، ليتعامل معها مكون لاحق يمتلك صلاحيات أعلى، ما يخلق مساراً لاختراق سلسلة الإمداد البرمجية بأقل قدر ممكن من الامتيازات.
ثغرة أداة Gemini CLI وتنفيذ الأوامر قبل العزل
تسمح ثغرة أداة Gemini CLI، الحاملة للمعرف (CVE-2026-12537 بتقييم CVSS عند 10.0)، بتنفيذ أوامر مباشرة على نظام التشغيل المضيف قبل بدء بيئة العزل. تعتمد آلية الاستغلال على استخدام ملف إعدادات خبيث يحمل اسم “.gemini/.env”. في بيئات التكامل المستمر غير التفاعلية، كان وكيل الذكاء الاصطناعي يثق تلقائياً بمجلد العمل ويقوم بتحميل أي إعدادات متوفرة فيه، ما يتيح للمهاجم زرع تعليمات تنفذ برمجيات خبيثة على الخادم.
وتفاقمت المشكلة مع وضع الاستخدام السريع (yolo–) الذي يتجاهل قوائم السماح الخاصة بالأدوات ويوافق تلقائياً على أي أمر يطلبه النموذج. عالجت Google هذه المخاطر عبر تحديث أمني موحد شمل الإصدارات المصححة gemini-cli 0.39.1 وrun-gemini-cli 0.1.22، مع إصدار تحذير للمستخدمين بشأن تأثير الثغرة على كافة إجراءات GitHub Actions المرتبطة بالمنتج.
ثغرة Claude Code وتسريب البيانات عبر قنوات خفية
استغلت الثغرة (CVE-2026-54316) في أداة Claude Code التابعة لشركة Anthropic عداد التحميل العام الخاص بمنصة Hugging Face لتحويله إلى قناة خفية تسرب مفتاح واجهة برمجة التطبيقات (API) حرفاً تلو الآخر. وتتطلب عملية الاستغلال إدراج محتوى غير موثوق ضمن سياق عمل الوكيل لتنشيط التسريب.
شهدت هذه الثغرة تبايناً في التقييم، إذ صنفتها Anthropic كثغرة متوسطة الخطورة بدرجة 6.0 وفق معيار (CVSS v4)، بينما منحها التقييم الصادر عن قاعدة بيانات الثغرات الوطنية الأمريكية (NVD) درجة عالية بلغت 9.1 وفق معيار (CVSS v3.1) بسبب اختلاف آليات التقييم. شمل التأثير كافة الإصدارات بدءاً من النسخة 0.2.54، وتم إصدار التصحيح الأمني في النسخة 2.1.163.
ثغرة أداة Codex وتعديل مسارات العمل
فيما يخص أداة Codex التابعة لشركة OpenAI، لم يتم إصدار تحديث مباشر للمنتج أو تخصيص معرف CVE، ولم تقيم الثغرة رسمياً وفق معايير الخطورة.
اكتشف الباحثون أن المستودع البرمجي (openai/codex) كان يدير عمليتي Codex منفصلتين ضمن وظيفة واحدة داخل نفس مساحة العمل. هذا التصميم سمح للعملية الأولى بكتابة ملف يحمل اسم “AGENTS.md”، لتقوم العملية الثانية بتحميله لاحقاً وتنفيذ ما فيه باعتباره تعليمات موثوقة، ما يؤدي إلى اختطاف تشغيل الوكيل التالي.
عالجت OpenAI هذا الخلل الهيكلي عبر فصل العمليتين إلى وظيفتين مستقلتين، مع تشغيل أداة Codex بصلاحيات مقيدة (drop-sudo) وفرض وضع القراءة فقط على بيئة العزل. بالتوازي مع ذلك، حدثت الشركة إرشاداتها الأمنية لتصنيف ملفات التعليمات كجزء من سطح الإدخال غير الموثوق.
غياب الاستغلال الواقعي ومؤشرات التهديدات المستقبلية
أعلنت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) عدم رصد أي استغلال فعلي للثغرتين المسجلتين، مؤكدة غيابهما عن قائمة الثغرات المستغلة المعروفة. على الرغم من ذلك، تم رصد مستودع عام على منصة GitHub يضم بيئة اختبارية لإعادة إنتاج ثغرة Claude Code منذ 18 يونيو، ما يدل على وجود محاولات بحثية مبكرة.
وفي تطور متصل، رصدت شركة Pillar Security الأمنية توجه مشغلي دودة الشبكات (ChainDrop) نحو دمج خطافات برمجية لاختراق جلسات Claude Code داخل المستودعات المخترقة، وهو مؤشر واضح على تصاعد وتيرة استهداف بيئات وكلاء الذكاء الاصطناعي ضمن سلاسل التوريد البرمجية.
بناء على هذه التطورات، يوصي الباحثون بضرورة المراجعة الفورية لحدود الثقة داخل خطوط أنابيب التكامل والتسليم المستمر (CI/CD) التي تعتمد على وكلاء الترميز الذكي. وتشمل التوصيات تحديث الأدوات بشكل عاجل، وفحص سير العمل القابل للتشغيل من خارج المستودعات البرمجية، ومعاملة ملفات التكوين والتعليمات في بيئات التطوير الجماعي كمدخلات غير موثوقة تتطلب تدقيقاً أمنياً صارماً.







