ثغرة GhostApproval تطال 6 مساعدات برمجة بالذكاء الاصطناعي وAnthropic تعدّها خارج نموذج التهديد
موافقة المطور على تعديل ملف لا تضمن أن التعديل سيقع على ذلك الملف، والشركات نفسها لم تتفق بعد على ما إذا كان هذا ثغرة أم قرارًا يتحمله المستخدم.
كشف باحثو شركة Wiz عن ثغرة سمّوها GhostApproval، تطال 6 من أشهر مساعدات البرمجة بالذكاء الاصطناعي: Amazon Q وClaude Code وCursor وWindsurf وAugment وGoogle Antigravity. وجوهر الثغرة أن المطور يوافق على تعديل ملف، بينما يقع التعديل فعليًا على ملف آخر حساس، مثل مفاتيح SSH.
وتعتمد الثغرة على مفهوم قديم هو الرابط الرمزي (symlink). وهو ملف يبدو عاديًا، لكنه في الحقيقة مؤشر يقود إلى ملف آخر في مكان آخر. وحين يكتب برنامج في هذا الرابط، فإنه يكتب فعليًا في الملف الذي يشير إليه.
وفي سيناريو الهجوم، يحتوي مستودع خبيث على رابط يحمل اسمًا يبدو بريئًا لكنه يشير إلى ملف حساس. فيطلب المساعد إذنًا بالكتابة في الملف ذي الاسم المطمئن، ويوافق المطور، فتذهب الكتابة إلى الهدف الحقيقي.
ويُعرف هذا النوع من الخلل باسم TOCTOU، اختصارًا لـ time of check to time of use، أي أن وقت الفحص يختلف عن وقت الاستخدام. فالأداة فحصت الاسم الذي وافق عليه المستخدم، لكن حين نفّذت الكتابة كان المسار يقود إلى مكان آخر.
وتفاوتت ردود الشركات. فقد أصدرت Cursor الرقم CVE-2026-50549، وأصلحت Amazon المشكلة (CVE-2026-12958)، كما أصلحتها Google Antigravity. ولم يكن لدى Augment وWindsurf إصلاح مؤكد وقت النشر. أما Anthropic فاعتبرت أن الأمر خارج نموذج التهديد لديها، لأن المستخدم وثق بالمجلد ووافق على التعديل.
وهذا الخلاف هو الجزء اللافت في القصة، فلا اتفاق حتى على تعريف الثغرة هنا. وتشمل خطوات الحماية التي ذكرتها التغطية تحديث الأدوات إلى النسخ المصلحة، وعدم تشغيل مساعد ذكاء اصطناعي على مستودع غير موثوق دون مراجعة، والانتباه إلى الروابط الرمزية غير المألوفة، وتغيير المفاتيح إذا فُتح مستودع مشكوك فيه.
وبالنسبة للمطورين الذين يعملون يوميًا على مستودعات منسوخة من الإنترنت، تصبح الموافقة السريعة على تعديل ملف نقطة ضعف، لا إجراءً روتينيًا.
المصادر
من عدد الأربعاء 1 صفر - 15 يوليو