في اكتشاف أمني هو الأول من نوعه عالمياً، رصد فريق أبحاث شركة Pillar Security طريقة لاستغلال ثغرة حقن أوامر في مستودع أداة Agent Development Kit for Python التابعة لشركة Google. تسمح هذه الثغرة لوكيل ذكاء اصطناعي بالتحكم في وكيل آخر يمتلك صلاحيات أعلى، ما يثير تساؤلات جدية حول أمن سلسلة الإمداد للأنظمة المعتمدة على الوكلاء الأذكياء.
وتُستخدم الحزمة مفتوحة المصدر، المسماة google/adk-python، على نطاق واسع لبناء ونشر وكلاء الذكاء الاصطناعي، حيث حصدت أكثر من 90 مليون عملية تنزيل.
يؤدي الخلل إلى تخطي حدود الصلاحيات بين وكلاء الذكاء الاصطناعي، متيحاً للمهاجم التحكم في وكيل عالي الصلاحيات لتنفيذ إجراءات خبيثة ضمن سير عمل CI/CD. ورغم أن الثغرة مكتشفة ومصلحة في المستودع دون توفر تفاصيل دقيقة حول الإصدار، فإنه لم تُرصد أي هجمات فعلية حتى الآن، كما لا يتوفر لها معرف CVE أو درجة خطورة CVSS. وتتطلب عملية الاستغلال متطلبات مسبقة تتمثل في بناء ثقة عبر تقديم مساهمات برمجية شرعية، يليها فتح طلبات سحب في المستودع المستهدف.
استند الخلل الأمني، الذي كشفه الباحث Dan Lisichkin، إلى وجود وكيلي ذكاء اصطناعي آليين في المستودع يتشاركان حدود ثقة من دون قصد رغم اختلاف مستوى صلاحياتهما. يستدعى الوكيل الأول منخفض الصلاحية عند فتح أي طلب سحب ، بينما يُخصص الوكيل الثاني عالي الصلاحية لفئة المشرفين فقط. استطاع الفريق البحثي التلاعب بالوكيل العام عبر حقن أوامر لحمله على استدعاء الوكيل المميز وتنفيذ الأوامر.
يتطلب الهجوم كسب ثقة المشرفين أولاً، ثم تنفيذ الاستغلال عبر خطوتين؛ يبدأ المهاجم بفتح طلب سحب أول يضم إصلاحاً حقيقياً إلى جانب كود ضار، فيقوم الوكيل العام المرتبط برمز وصول شخصي عالي الصلاحية بوضع علامة المراجعة. لاحقاً، يفتح المهاجم طلب سحب ثانٍ محملاً بحقن موجه، ليُصدر الوكيل العام إشارة @gemini-cli الموثوقة، ما يشغل سير عمل الوكيل المميز وينفذ الإجراء الضار. وأوضح Lisichkin أن ربط الخطوتين يصنع أثراً مقنعاً يوحي بأن إنساناً طلب مراجعة، ونفذها نموذج Gemini، ووافق عليها.
من جهتها، أصلحت Google المشكلة الأساسية في المستودع، لكنها لم تصنف الثغرة ضمن برنامج مكافآت الثغرات لاعتمادها على تقنيات الهندسة الاجتماعية. وبينت الشركة أن التقرير يعتمد على تسريب رمز GitHub بصلاحية كتابة، يسمح بالتلاعب بالطلب ولكنه لا يدمجه تلقائياً لغياب الإجراء البشري.
نشر الباحث تفاصيل الثغرة التقنية يوم الاثنين 3 أغسطس 2026، ومن المقرر استعراض النتائج في مؤتمر DEF CON يوم الجمعة 7 أغسطس. وأكد Lisichkin أن هذا الاكتشاف يمثل سطح هجوم جديد لم تعكسه نماذج التهديد التقليدية، مشدداً على ضرورة قيام مدراء الأمن السيبراني وفرق الأمن بنمذجة هوية الوكيل والوصول إلى الموارد. وأشار إلى أن عزل الوكيل غير كافٍ، بل يجب منح كل وكيل هوية خاصة تحدد صلاحياته؛ موضحاً أن منح Google هوية بوت للوكيل الأولي كان سيتكفل بمنع الهجوم.







