إعدادات .git الخبيثة يمكنها جعل Claude Code وCodex وCursor ينفذون كود المهاجم

The Hacker News
مشاركة:
إعدادات .git الخبيثة يمكنها جعل Claude Code وCodex وCursor ينفذون كود المهاجم

كشف جهدان بحثيان أمنيان مستقلان هذا الأسبوع أن كل وكيل برمجة ذكاء اصطناعي رئيسي تقريباً — بما في ذلك Claude Code وCodex من OpenAI وCursor وعدة وكلاء آخرين — يمكن خداعه لتشغيل أوامر يتحكم بها المهاجم خارج صندوق العزل (sandbox) الخاص به، لمجرد فتح مستودع كود مفخخ. لا يصف أي من الإفصاحين خللاً في نماذج الذكاء الاصطناعي الأساسية نفسها؛ كلاهما يشير إلى الطبقة نفسها المهملة: الأوامر الروتينية في الخلفية التي يشغّلها هؤلاء الوكلاء لمعرفة أين هم قبل أن تكتب حتى أي أمر.

حيلة إعدادات git

نشرت شركة الأمن Manifold Security الإفصاح الأكثر تقنية من الاثنين، وأطلقت عليه اسم GitSpawn: ثماني ثغرات عبر سبعة وكلاء برمجة عبر سطر الأوامر، أربعة منها لا تزال دون تصحيح عند النشر. يستغل الاستغلال إعداد core.fsmonitor، وهو إعداد أداء عادي في Git مخزّن في ملف .git/config الخاص بالمستودع نفسه ويخبر Git بأي أمر خارجي يجب تشغيله لاكتشاف الملفات المتغيرة. أي عملية روتينية تُحدّث الفهرس — git status أو git diff، أو حتى وكيل يتحقق بصمت من الفرع الذي هو عليه — تُشغّل ذلك الأمر. إذا أرسل مهاجم مستودعاً مع ملف .git/config خبيث سليم (عبر محرك أقراص مشترك، أو مجلد مزامنة، أو USB، أو أرشيف مستخرج، ولا شيء من ذلك يزيل الإعدادات كما يفعل git clone العادي)، ينفّذ الوكيل أمر المهاجم بامتيازات المستخدم نفسه، خارج صندوق العزل، دون أي طلب موافقة.

التوقيت هو ما يجعل الأمر خطيراً: في Claude Code وHermes Agent، تُطلق الحمولة قبل ظهور طلب الثقة بمساحة العمل على الإطلاق. في Qwen Code، تُطلق قبل أن يصادق المستخدم حتى. في Grok Build، تقول Manifold إنها تُطلق عند أول ضغطة مفتاح. نشرت OpenAI ثلاثة معرّفات CVE منفصلة لـ Codex تغطي فئة الخلل نفسها في اليوم ذاته، منسوبة إلى ثلاث مجموعات بحثية غير مرتبطة تعمل بشكل مستقل — إشارة قوية إلى أن هذا نمط هيكلي في كيفية بناء وكلاء البرمجة، وليس خطأ عابراً لفريق واحد.

إفصاح منفصل، المشكلة الأساسية ذاتها

جاء إفصاح ثانٍ، أقل تقنية، من Accomplish، شركة ناشئة لا تزال في طور التخفي أسسها Or Hiltch وAmit Avner وGuy Zipori. نتيجة Accomplish أوسع في إطارها: بدلاً من سلسلة استغلال محددة واحدة، يجادل المؤسسون بأن صناديق العزل المتسربة سمة هيكلية في كيفية بناء هؤلاء الوكلاء، وليست حالة استثنائية. نقطتهم هي أن صندوق العزل نفسه غالباً ما يعمل تماماً كما هو مصمم — يبقى وكيل الذكاء الاصطناعي محتوى — لكن الملفات التي ينتجها ذلك الوكيل داخل الصندوق تُسلَّم لاحقاً إلى برمجيات موثوقة تعمل خارجه، وذلك التسليم هو حيث يتسلل المحتوى الذي يتحكم به المهاجم.

تفاوتت أوقات استجابة الموردين بشكل حاد، بحسب رواية Accomplish: أصدرت Cursor وOpenAI تصحيحات في نحو أسبوع من الإبلاغ. استغرقت Anthropic نحو 50 يوماً و30 إصداراً منشوراً قبل تصحيح المشكلة التي أشارت إليها Accomplish.

لماذا يهم هذا فيما وراء قائمة ثغرات واحدة

تحولت وكلاء برمجة الذكاء الاصطناعي بسرعة من أدوات الإكمال التلقائي إلى أنظمة تستنسخ مستودعات غير مألوفة، وتشغّل مجموعات اختبار، وتنفّذ أوامر shell بأدنى قدر من المراجعة البشرية. يجب على المطورين الذين يتعاملون مع مستودعات غير موثوقة أو تابعة لجهات خارجية اعتبار أي من الوكلاء غير المصححين بعد (Hermes Agent وQwen Code وGrok Build) على أنه ينفّذ كوداً عشوائياً عند الفتح، قبل المراجعة.

كما أوردت ذلك The Hacker News وManifold Security أولاً.

وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة:
إعدادات .git الخبيثة يمكنها جعل Claude Code وCodex وCursor ينفذون كود المهاجم | AIO APEX