Plugin4Shell ثغرة تنفيذ برمجي عن بُعد «بلا نقرة» في تحديثات إضافات وكلاء البرمجة بالذكاء الاصطناعي؛ إذ يمكن استبدال إضافة موثوقة مسبقاً بشفرة خبيثة تُشغّل تلقائياً. أُبلغ عن تضمين إصلاح في Claude Code 2.1.179 وOpenAI Codex 0.146.0، بينما وُصف المسار المتأثر في Gemini CLI بأنه مهمل، أما وضع Copilot وخطة معالجته فما ز...
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What is the “Plugin4Shell” zero-click remote-code-execution vulnerability disclosed by Air in major AI coding agents, how does it bypass SHA. Article summary: Plugin4Shell is Air Security’s name for a reported zero-click, high-severity remote-code-execution flaw in AI coding agents’ plugin-update paths. It is not primarily a model vulnerability: it is a software-supply-chain p. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
تُطلق شركة Air Security اسم Plugin4Shell على ثغرة مُبلّغ عنها عالية الخطورة تتيح تنفيذ تعليمات برمجية عن بُعد من دون تفاعل المستخدم، في طريقة تعامل وكلاء البرمجة بالذكاء الاصطناعي مع الإضافات. وليست المشكلة في نموذج الذكاء الاصطناعي نفسه، بل في سلسلة توريد البرمجيات: إذ يمكن لمهاجم تحويل إضافة يثق بها المطور بالفعل إلى وسيلة لتشغيل شفرة خبيثة على جهازه. 2
3
تعتمد متاجر الإضافات عادةً على معرّف ثابت لمراجعة الإضافة، مثل قيمة تجزئة لالتزام Git تعرف باسم SHA. والفكرة أن ربط الإضافة بالتزام محدد يجعل الشفرة المتوقعة غير قابلة للتبديل: يفترض أن يجلب الوكيل تلك المراجعة بالضبط، ثم يتحقق من أن الملفات التي حصل عليها تطابقها.
لكن تقرير Air يقول إن النمط المتأثر أخفق في خطوة لاحقة لعملية الجلب. فقد كان الوكيل ينفذ عملية checkout للالتزام الذي ثبّته المتجر، لكنه لا يتحقق من أن الملفات الموجودة فعلياً تطابق ذلك الالتزام المثبّت. وبذلك، يستطيع مهاجم يسيطر على مستودع الإضافة جعل عملية الجلب تنتهي بشفرة خبيثة، بينما يواصل الوكيل اعتبار الإضافة مثبتة وموثوقة. 2
الخلاصة التقنية هنا بسيطة: قيمة التجزئة لا تحمي شيئاً ما لم يتحقق التطبيق، بصورة مستقلة، من أن الأثر البرمجي الذي استلمه يطابق القيمة الثابتة التي كان يفترض جلبها. وجود تثبيت SHA في بيانات المتجر وحده لا يكفي إذا غاب التحقق بعد عملية الجلب.
لا يحتاج المطور إلى الموافقة على تثبيت جديد عند وقوع الاختراق. فإذا كانت الإضافة الشرعية مثبتة سابقاً، قد يجلب تحديث تلقائي نسخة خاضعة للمهاجم ويشغّلها من دون مطالبة جديدة أو نقرة أو إعادة تثبيت. 2
6
لذلك تبدأ نقطة الاختراق قبل جهاز المطور: بالسيطرة على مستودع إضافة موثوقة أو مسار النشر المرتبط بها. وهذه ليست حالة يثبت فيها المستخدم إضافة مشبوهة بوضوح، بل خطر في سلسلة التوريد الخاصة بمكون موثوق مسبقاً.
تنفيذ الشفرة عن بُعد داخل بيئة التطوير قد يمنح المهاجم فعلياً نطاق الوصول نفسه المتاح للمستخدم ولعملية الوكيل. ووفق التغطية المنشورة عن الإفصاح، يمكن أن يشمل ذلك أنظمة الشركة وبياناتها التي يستطيع الموظف المشغّل للوكيل الوصول إليها. 3
4
عملياً، قد يشمل نطاق الخطر ملفات الشفرة المصدرية المحلية، والمستودعات، وأدوات البناء، ومتغيرات البيئة، وبيانات الاعتماد المتاحة ضمن جلسة المطور. وإذا كانت تلك البيانات تمنح الوصول إلى حسابات سحابية أو خدمات إدارة الشفرة أو أنظمة التكامل والنشر المستمرين (CI/CD) أو أدوات متصلة أخرى، فقد يصبح الجهاز المخترق نقطة انطلاق للوصول الأوسع داخل المؤسسة. ويعتمد حجم الضرر على الصلاحيات والأسرار المتاحة فعلياً للوكيل وحساب المستخدم. 3
4
أبلغت Air عن Plugin4Shell في Claude Code وOpenAI Codex وCopilot وGemini CLI. 2
وبما أن الإفصاح حديث وقد تتغير حالة الموردين، ينبغي للفرق مراجعة رقم الإصدار والتنبيهات الأمنية الخاصة بالوكيل الذي تستخدمه قبل اعتبار أي تثبيت آمناً تماماً.
التحديث إلى إصدار أُبلغ عن احتوائه على إصلاح هو الخطوة الأولى. أما الدرس الأوسع فهو التعامل مع إضافات وكلاء البرمجة بوصفها برمجيات خارجية قابلة للتنفيذ داخل بيئة تطوير ذات صلاحيات مهمة.
من الإجراءات الموصى بها:
تكشف Plugin4Shell كيف يمكن لانتشار وكلاء الذكاء الاصطناعي أن يضخّم مشكلات أمنية معروفة. فهؤلاء الوكلاء يجلبون الإضافات ويعملون إلى جوار المستودعات وأدوات السحابة والرموز المميزة ومسارات النشر؛ لذا قد يصبح اختراق مسار تحديث وسيلة لسرقة بيانات الاعتماد أو الوصول إلى الشفرة المصدرية والبنية التحتية. 3
4
كما أن هذه المشكلة تكمل مخاطر حقن التعليمات ولا تلغيها. فقد يحاول مستودع خبيث أو تذكرة أو مستند أو ناتج أداة إقناع الوكيل بتنفيذ خطوة غير آمنة. لكن Plugin4Shell مختلفة: فضعف مسار التحديث المبلّغ عنه قد يشغّل شفرة خبيثة من دون انتظار تعليمات جديدة أو موافقة من المستخدم. ويزداد الخطران معاً كلما امتلك الوكيل أدوات وصلاحيات فعلية.
القاعدة الأمنية المباشرة: تعامل مع وكيل البرمجة بالذكاء الاصطناعي بوصفه نقطة أتمتة ذات امتيازات، لا مجرد محرر مساعد. حدّثه سريعاً، وقيّد ما يستطيع تثبيته والوصول إليه، وتحقق من الشفرة الدقيقة التي تدخل بيئة المطور.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
Plugin4Shell ثغرة تنفيذ برمجي عن بُعد «بلا نقرة» في تحديثات إضافات وكلاء البرمجة بالذكاء الاصطناعي؛ إذ يمكن استبدال إضافة موثوقة مسبقاً بشفرة خبيثة تُشغّل تلقائياً.
Plugin4Shell ثغرة تنفيذ برمجي عن بُعد «بلا نقرة» في تحديثات إضافات وكلاء البرمجة بالذكاء الاصطناعي؛ إذ يمكن استبدال إضافة موثوقة مسبقاً بشفرة خبيثة تُشغّل تلقائياً. أُبلغ عن تضمين إصلاح في Claude Code 2.1.179 وOpenAI Codex 0.146.0، بينما وُصف المسار المتأثر في Gemini CLI بأنه مهمل، أما وضع Copilot وخطة معالجته فما زالا موضع تباين في التقارير العلنية.
الاستجابة العملية تشمل التحديث، وتقييد التحديثات التلقائية للإضافات، وقصر الثقة على نسخ ثابتة معتمدة، وخفض صلاحيات الوكلاء والأسرار المتاحة لهم.