أمن سيبرانيقراءة دقيقتين

نظام NOVA من Unit 42 يؤكد 14,090 ثغرة في مشاريع مفتوحة المصدر خلال شهرين

المغزى

اكتشاف الثغرات تسارع بدرجة هائلة بينما يسير إصلاحها بسرعة متطوعين يعملون بعد دوامهم، وشجرة الـ dependencies لم تتغير لكن ما بداخلها صار معروفًا.

عرضت وحدة Unit 42 التابعة لشركة Palo Alto Networks في مؤتمر Black Hat USA، في 5 أغسطس 2026، نتائج نظام يسمى NOVA. فقد حلل النظام 3,915 مشروعًا مفتوح المصدر على مدى شهرين، وأكد وجود 14,090 ثغرة، منها 99.4% لم يُبلَّغ عنها من قبل، و39.7% مصنفة عالية أو حرجة وفق معيار CVSS 4.0.

ويعمل NOVA بوصفه agent: يقرأ تاريخ المشروع والكود، ويحدد المواضع المشكوك فيها، ويبني إثباتًا عمليًا (proof-of-concept)، ويتحقق منه في بيئة معزولة، ثم يجهّز الإصلاح وتقرير الإفصاح.

والرقم الأهم ليس عدد الثغرات، بل أن 92% منها مشكلات في المنطق والمعنى، لا أعطال تؤدي إلى توقف البرنامج (crashes). فالأدوات التقليدية تعتمد على الـ fuzzing، أي إدخال بيانات عشوائية إلى البرنامج ومراقبة متى يتعطل. وهذا يكشف أخطاء الذاكرة، لكنه لا يكشف المنطق الخاطئ، مثل تحقق من الصلاحيات معكوس، أو شرط كُتب «أكبر من» وكان يجب أن يكون «أكبر من أو يساوي». وهذا النوع يحتاج إلى فهم ما يُفترض أن يفعله الكود، وهو ما صار ممكنًا على نطاق واسع.

وبالنسبة للفرق التي تعتمد على مكتبات مفتوحة المصدر، فإن شجرة الـ dependencies لم تتغير، لكن ما بداخلها صار معروفًا ومنشورًا بمعدل غير مسبوق. والمطوّر المتطوع الذي كان يتلقى بلاغًا واحدًا في الشهر قد يجد أمامه طابورًا من البلاغات.

ويبقى السؤال المفتوح هو من سيتولى إصلاح كل ذلك. فالاكتشاف تسارع بدرجة هائلة، بينما ما زال الإصلاح يسير بسرعة متطوعين يعملون في أوقات فراغهم، دون حل واضح حتى الآن بين تمويل المطورين وأدوات الإصلاح التلقائي.

المصادر

  1. تقرير Unit 42 عن NOVA (The Frontier AI Vulnerability Burst)
  2. ملخص أبحاث Black Hat USA 2026 (Virtualization Review)
  3. تغطية Redmondmag لأبحاث Black Hat 2026
  4. مدونة Unit 42

من عدد الجمعة 24 صفر - 7 أغسطس

أخبار ذات صلة

أخبار الجمعة 24 صفر - 7 أغسطس