تخطَّ إلى المحتوى

تصحيح آلي من «كوبايلوت» يزرع ثغرة في مستودع «سنوفليك» ووكيل ذكي يكشفها خلال أيام

شارك المقال
تصحيح آلي من «كوبايلوت» يزرع ثغرة في مستودع «سنوفليك» ووكيل ذكي يكشفها خلال أيام
الصورة: Ferenc Almasi / Unsplash

استمع لهذا المقال

بصوت راشد (Rashed)

كشفت أبحاث أمنية أجراها فريق «ويز ريسيرش» عبر برنامج المكافآت التابع لشركة «سنوفليك» عن واقعة تقنية تسلط الضوء على المخاطر الناشئة لأدوات المساعدة البرمجية القائمة على الذكاء الاصطناعي، حيث تسبب تعديل آلي شاركت فيه أداة «كوبايلوت أوتوفيكس» في إدخال ثغرة حقن أوامر برمجية داخل أحد المستودعات العامة التابعة للشركة على منصة غيت هاب.

الثغرة التي تم رصدها في مستودع مكتبة الاتصال المفتوحة المصدر ظهرت نتيجة تعديل أُجري في الثامن عشر من يونيو لعام 2026 ضمن طلب دمج يحمل الرقم 1218 بهدف تحديث سير عمل منصة «جيرا». وخلال هذا التعديل، قامت أداة التصحيح الآلي بإزالة النمط الآمن المتبع في المستودع، والذي كان يعتمد على تمرير عنوان التذكرة عبر متغير بيئة واستخدام أداة معالجة البيانات المنظمة، واستبدلت به عملية دمج نصي مباشر داخل نص برمجي لقشرة النظام.

هذا التغيير أتاح إمكانية تشغيل أوامر برمجية عشوائية داخل بيئة تنفيذ إجراءات غيت هاب بمجرد فتح تذكرة جديدة تحمل عنواناً مصمماً بأسلوب معين، لأن عملية معالجة الرموز الخاصة كانت تجري بعد اكتمال تمدد القالب النصي، مما سمح لعلامات التنصيص المفردة بكسر سياق الأمر وتنفيذ تعليمات خارجية دون أي مصادقة مسبقة.

لم تقتصر المشكلة على خطأ الحقن المباشر، بل امتدت إلى بوابة تحقق برمجية كان يُفترض أن تحمي سير العمل من المدخلات غير الموثوقة. فقد تضمن ملف الإعداد شرطاً للتحقق من هوية صاحب طلب السحب لاستثناء حسابات محددة، غير أن تشغيل سير العمل عند وقوع أحداث فتح التذاكر جعل حقل طلب السحب فارغاً بشكل دائم، مما أدى إلى تجاوز هذا الشرط تلقائياً وقبول كافة المدخلات الواردة من أي مستخدم خارجي.

في المقابل، تمكنت أداة البحث الأمني الذاتية التابعة لشركة «ويز»، والمعروفة باسم «ريد إيجنت»، من مسح المنظمة البرمجية واكتشاف الخلل والتحقق منه ذاتياً. وعندما واجهت الأداة خطأ في بناء الجملة البرمجية أثناء المحاولة الأولى لاستخراج البيانات نتيجة استخدام رمز التعليق، قامت تلقائياً بتحليل الخطأ التنفيذي وتعديل حمولتها البرمجية لتغلق الكتلة النصية بشكل سليم، لتتلقى بنجاح اتصالاً خارجياً يحتوي على بيانات الاعتماد المشفرة.

شملت البيانات المستخرجة رمز وصول لمنصة «جيرا» يعود لحساب مخصص لضمان الجودة، وهو ما منح صلاحيات قراءة عبر مشاريع الهندسة والامتثال الأمني وتتبع الثغرات داخل بيئة العمل المؤسسية للشركة.

يظهر هذا التسلسل خطورة غياب السياق التاريخي لدى مساعدات البرمجة الآلية التي قد تعيد إحياء أنماط برمجية غير آمنة جرى استبعادها عمداً في مراحل سابقة.

عقب الإبلاغ عن الواقعة في الثالث والعشرين من يونيو، سارعت «سنوفليك» إلى تصحيح سير العمل في اليوم ذاته عبر طلب الدمج رقم 1402 وإعادة تطبيق النمط الآمن لمعالجة المدخلات، إضافة إلى تدوير رمز المصادقة المتأثر والتحقق من سجلات التدقيق الشاملة للتأكد من عدم استغلال الثغرة من أي أطراف أخرى خلال فترة انكشافها التي استمرت خمسة أيام.

اشترك في همسات الذكاء الاصطناعي — كل أسبوع: قصص وفرص وأحداث مختصرة وموثقة، بلا حشو.

اشترك ليصلك الجديد