# Microsoft تحذر من تسميم أوصاف أدوات MCP المعتمدة داخل وكلاء الذكاء الاصطناعي

> **المغزى:** الخطر لا يأتي من أداة جديدة مشبوهة، بل من أداة وافق عليها الفريق من قبل ثم تغيّر وصفها بصمت، لأن البروتوكول يخلط التعليمات بالبيانات في مكان واحد.

- المصدر: المغزى (https://almaghza.com/a/2026-07-19-mcp-tool-poisoning-microsoft/)
- التاريخ: 5 صفر - 19 يوليو 2026 (2026-07-19)
- القسم: أمن سيبراني
- الوسوم: MCP، Prompt Injection، AI Agents، Microsoft، الأمن السيبراني

نشرت Microsoft شرحًا لنوع من الهجمات يُعرف باسم MCP tool poisoning، أي تسميم أدوات MCP. وتستند خطورته إلى اختبار مرجعي (benchmark) اسمه MCPTox نُشر في أغسطس 2025، جرّب الهجوم على 45 خادم MCP حقيقيًا و20 نموذج ذكاء اصطناعي، فبلغت نسبة نجاحه 72.8%. وفي أغلب الحالات لم ترفض النماذج التعليمات المدسوسة، بل نفذتها.

و MCP، اختصار Model Context Protocol، هو الطريقة التي يتصل بها وكيل الذكاء الاصطناعي (AI agent) بأدوات خارجية، مثل أداة تجلب الفواتير أو ترسل بريدًا أو تفتح ملفًا. ولكل أداة وصف قصير (description) يخبر الوكيل بما تفعله.

وتكمن المشكلة، بحسب Microsoft، في أن هذا الوصف يوضع في السياق نفسه الذي توجد فيه تعليمات الوكيل الحقيقية، دون فاصل واضح بين ما هو أمر وما هو بيانات وصفية. فإذا تمكن طرف ما من تعديل وصف أداة سبقت الموافقة عليها، دون أن يتطلب ذلك موافقة جديدة، يستطيع أن يضع داخله تعليمات مخفية يقرؤها الوكيل كأنها أوامر.

وقدمت Microsoft مثالًا من بيئة عمل: وكيل يتعامل مع فواتير الموردين ويتصل بأداة معتمدة لإثراء بيانات الفواتير. بعد تعديل وصف الأداة، جمع الوكيل عند سؤاله عن مورد معين آخر 30 فاتورة غير مدفوعة وأرسلها إلى خادم خارجي. وكانت كل خطوة تبدو طبيعية بمفردها: الأداة معتمدة، والصلاحيات حقيقية، والاتصال الخارجي مسموح به أصلًا.

وليست هذه فرضية نظرية. ففي أبريل 2025 أظهرت Invariant Labs تسريب مفتاح SSH خاص من محرر Cursor عبر أداة حاسبة بسيطة. وفي سبتمبر 2025 اكتُشف أول خادم MCP خبيث على npm باسم postmark-mcp، عمل بشكل سليم في 15 إصدارًا، ثم أضاف في الإصدار 16 سطرًا يرسل نسخة من كل بريد يرسله الوكيل إلى صاحب الخادم، واستمر ذلك أسابيع دون أن يُلاحظ.

ولا يُعالج هذا الخطر بتحديث واحد، لأنه ناتج عن تصميم يجمع التعليمات والبيانات في مكان واحد. ولهذا تتجه التوصيات إلى مراجعة أوصاف الأدوات كما يُراجع الكود قبل دمجه، وإلى اشتراط موافقة بشرية على الأفعال الحساسة مثل تحويل الأموال أو مشاركة البيانات.

## المصادر

- [تقرير Microsoft Security Blog](https://www.microsoft.com/en-us/security/blog/2026/06/30/securing-ai-agents-ai-tools-move-from-reading-acting/)
- [تغطية The Hacker News](https://thehackernews.com/2026/06/microsoft-warns-poisoned-mcp-tool.html)
