كتب: كريم همام
اكتشف الباحثون ثغرتين أمنيتين كبيرتين في برنامج Paperclip، مما يمكن المهاجمين من تنفيذ أوامر على خوادم الشبكة أو أجهزة الكمبيوتر الخاصة بالمطورين. يُعتبر Paperclip منصة مفتوحة المصدر للتحكم في فرق الذكاء الاصطناعي (AI)، وتعتمد الثغرتان على استيراد وكيل ضار ثم تشغيله.
الثغرات الأمنية وتأثيرها
هناك ثغرة ثالثة قد تكشف عن بيانات حساسة وتفاصيل تتعلق بطبقة التحكم عبر واجهات برمجة التطبيقات (API) التي لم تفرض الضوابط المطلوبة للوصول. تتضمن الثغرات جانبين: الأول يُسجل برقم CVE-2026-41679 (درجة CVSS: 10.0) وهو الأخطر لأنه لا يتطلب حساباً مسبقاً أو تفاعل الضحية. يستهدف هذا السيناريو عمليات النشر التي يمكن الوصول إليها من الشبكة باستخدام وضع تسجيل الافتراضي.
أما الجانب الثاني، المسمى GHSA-x8hx-rhr2-9rf7 (درجة CVSS: 9.6)، فيحتاج إلى فتح صفحة تحت سيطرة المهاجم أثناء تشغيل Paperclip في وضعه المحلي الموثوق به. تم تضمين إصلاحات تتعلق بمصادقة الاستيراد وحماية التحقق من اسم المضيف في الملف المصدر المسمى Paperclip v2026.416.0، بينما لا تحدد الإرشادات الخاصة بإعادة ربط DNS إصدارًا مصححًا.
التحذيرات والتوصيات
أطلقت Rapid7 مؤخرًا وحدة Metasploit عامة لاستغلال الثغرة CVE-2026-41679، وقد صنفت CISA الثغرة، عبر تصنيف الضعف الخاص بها، على أنها دليل إثبات المفهوم. حتى 5 أغسطس 2026، لم تُسجل حالات استغلال فعلي في الطبيعة. ينصح الخبراء بتحديث يمز Paperclip إلى الإصدار v2026.416.0 أو أحدث، ومراجعة كيفية تكوين التعرض في عمليات التسجيل والنشر.
تتعلق التحليلات المقدمة من Oasis Security بأن ثغرات Paperclip تعكس خاصية واحدة للمنتج: يمكن تكوين الوكلاء ليصبحوا سلوكيات قابلة للتنفيذ. يقوم المعالج المدمج في Paperclip بإطلاق أوامر مُعدّة كعملية تابعة لخادم. ومع ذلك، فإن الثغرات قد غيّرت من يمكنه الوصول إلى هذه الإمكانية، وتحت أي إعداد يمكن الوثوق به من قبل الخادم.
طرق الهجوم المختلفة
يمكن أن يبدأ الهجوم على النبيطة التي يمكن الوصول إليها عبر الإنترنت باستخدام طريقة التسجيل المفتوح الافتراضية. يستطيع المهاجم التسجيل بدون دعوة أو عنوان بريد إلكتروني موثوق، ثم الدخول والمشاركة في عملية تفويض واجهة سطر الأوامر. يمكن لهذا المستخدم، الذي تم تسجيله حديثًا، إنشاء تحدٍ معلق والموافقة عليه، مما يوفر اعتمادية API دون الحاجة لقرار من مسؤول منفصل.
عند التحويل إلى ما يسمى بـ “ورقة الغش” .paperclip.yaml، يمكن للمهاجم تعريف شركة جديدة لوكيل يستخدم المعالج، والأمر الذي سيرد. يجعل هذا الأمر المهاجم عضوًا في الشركة الجديدة، مما يتجاوز الفحوصات التقليدية.
إصلاحات Paperclip وإجراءات الأمان
تم إصلاح ثغرة CVE-2026-41679 في الإصدار v2026.416.0 عن طريق اشتراط الوصول كمسؤول instance لاستيراد الأهداف لشركة جديدة. لا تزال عملية التسجيل مفتوحة، لكن يصبح لدى المستخدمين الجدد حقوق محدودة فيما يتعلق باستيراد الشركات. لم تتضمن الثغرات الأخرى نفس الحماية المطلوبة.
كما تم تضمين تصحيح لمشكلة إعادة ربط DNS، حيث يُتوقع من المستخدمين الحصول على الحماية اللازمة ضد الطلبات المهاجمة. تم تنفيذ تدابير المصادقة لطرق API العامة، مما يعزز أمان خوادم Paperclip.
تعكس هذه الحوادث كيف يمكن لبعض الإعدادات السيئة أن تعرّض الأنظمة لأخطار جسيمة، مما يوجّه الانتباه إلى ضرورة تحديث الأنظمة باستمرار والالتزام بمعايير الأمان المناسبة.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.