# بحث GuardFall: حماية 10 من 11 أداة AI coding agent مفتوحة المصدر قابلة للتجاوز

> **المغزى:** حارس يفحص نص الأمر قبل أن يعالجه الـ shell يفحص نصًا غير الذي سيُنفَّذ، ولأن الخلل في نمط تصميم لا في مكوّن، فلا يوجد تحديث واحد يصلحه.

- المصدر: المغزى (https://almaghza.com/a/2026-07-10-guardfall-ai-coding-agents-shell/)
- التاريخ: 25 محرم - 10 يوليو 2026 (2026-07-10)
- القسم: أمن سيبراني
- الوسوم: AI Agents، الثغرات الأمنية، Cline، الأمن السيبراني

نشر باحثو شركة Adversa AI في 30 يونيو 2026 بحثًا بعنوان GuardFall، فحصوا فيه 11 أداة AI coding agent مفتوحة المصدر. ووجدوا أن الحماية في 10 منها يمكن تجاوزها بأساليب shell injection معروفة منذ عقود. والأدوات المتأثرة هي opencode وGoose وCline وRoo-Code وAider وPlandex وOpen Interpreter وOpenHands وSWE-agent وHermes. والوحيدة التي صمدت هي Continue.

وحين يحتاج الـ coding agent إلى تنفيذ أمر، يرسله إلى الـ shell، أي bash. ولمنع الأوامر الخطرة، وضع مطورو هذه الأدوات حارسًا يقرأ نص الأمر قبل تنفيذه ويرفضه إذا طابق أنماطًا محظورة.

والمشكلة أن هذا التصميم يفترض أن النص الذي يقرؤه الحارس هو نفسه النص الذي سيُنفَّذ. وهذا غير صحيح. فالـ bash يعالج الأمر قبل تنفيذه: يزيل علامات التنصيص، ويفك قيم المتغيرات، وينفذ الأوامر الفرعية أولًا، ويقسّم النص إلى كلمات. فيتغير الأمر بين لحظة الفحص ولحظة التنفيذ، وفي هذه الفجوة يمر ما كان الحارس سيمنعه.

أما Continue فلا تقرأ الأمر كنص خام. فهي تحلله كما يحلله الـ shell، وتتحقق من توسيع المتغيرات، وتقيّم الأوامر الفرعية، وتفحص وجهة الـ pipes، مع قائمة صريحة للأوامر الممنوعة. أي أنها تحاكي سلوك الـ shell بدل أن تخمّن نيته من شكل النص.

ولا يوجد رقم CVE لهذه الثغرة، لأنها ليست خطأ في كود أداة بعينها، بل نمط تصميم انتشر في المجال كله. والخطأ البرمجي يُصلح بتحديث، أما النمط الخاطئ فيحتاج إلى إعادة تصميم.

ويزيد من أهمية ذلك أن الـ agent ينفذ الأوامر بصلاحيات المستخدم نفسه: مفاتيح SSH، والوصول إلى الخدمات السحابية، والمجلد الشخصي. وتشغيله على مستودع كتبه طرف آخر يعني منح تلك الصلاحيات لكود مجهول، وقد يكفي تعليق مخفي في ملف لتنفيذ prompt injection.

وتتركز توصيات الباحثين الدفاعية على العزل: تشغيل الـ agent داخل container أو sandbox بدل الجهاز الأساسي، وإيقاف التنفيذ التلقائي للأوامر، وتقييد صلاحيات مفاتيح الـ API والـ tokens، وعدم تشغيل الـ agents على pull requests قادمة من forks.

## المصادر

- [تقرير Adversa AI الأصلي](https://adversa.ai/blog/opensource-ai-coding-agents-shell-injection-vulnerability/)
- [تغطية The Hacker News](https://thehackernews.com/2026/06/guardfall-exposes-open-source-ai-coding.html)
- [تغطية SC Media](https://www.scworld.com/brief/shell-injection-flaw-found-in-10-of-11-open-source-ai-agents)
- [تغطية Security Affairs](https://securityaffairs.com/194546/ai/guardfall-flaw-hits-10-of-11-popular-open-source-ai-agents.html)
- [مستودع Continue على GitHub](https://github.com/continuedev/continue)
