بعد ثلاث ساعات من موجة CVE منفصلة ضربت خوادم MCP، هبط إفصاح جماعي ثانٍ على منظومة وكلاء الذكاء الاصطناعي. ستة CVEs، جميعها مُسنَدة إلى [email protected]، نُشرت بين 20:17:41.107 و20:17:41.843 UTC — بفارق 0.74 ثانية — وكلها تشير إلى موقع إفصاح باحث واحد. وهي تستهدف Agno وLiteLLM وgpt-researcher وcrewai-tools وPentestGPT.
الأهم بينها
CVE-2026-37004: "BerriAI litellm <=1.82.4 is vulnerable to Server-Side Template Injection (SSTI), which allows unauthenticated remote attackers to execute arbitrary OS commands via a crafted dotprompt_content parameter in the /prompts/test endpoint due to use of an unsandboxed jinja2.Environment." LiteLLM هو وسيط proxy تديره آلاف الفرق أمام نماذجها.
الإصلاح حقيقي وموجود في الشفرة الحالية: يستورد prompt_manager.py الآن ImmutableSandboxedEnvironment مع التعليق المضمَّن "Sandboxed env: templates can come from user input via /prompts/test." ويعود ذلك إلى الالتزام d910a956، المؤرخ في 9 أبريل 2026، وعنوانه "fix(proxy): improve input validation on management endpoints." ويستبدل الفرق Environment( بـ ImmutableSandboxedEnvironment(. لم يكن هناك تنبيه، ولا CVE، ولا أي إشارة في عنوان ذلك الالتزام إلى حقن القوالب أو تنفيذ التعليمات البرمجية عن بُعد. الإصدار 1.82.4 نُشر على PyPI في 18 مارس؛ أما الحالي فهو 1.98.0.
ما تخطئه الصياغة الشائعة
الجملة القابلة للاقتباس هي "unauthenticated RCE in LiteLLM, disclosed 27 August." لكن التاريخ المهم هو 9 أبريل. ولمدة 140 يومًا، لم يكن أمام أي شخص يقرأ سجل تغييرات LiteLLM ليقرر ما إذا كان سيحدّث شيئًا سوى القليل — إذ وُصفت أخطر إصلاحات الأمان في الإصدار بلغة تنظيف طفيف للكود.
أما إدخال Agno فيفشل في الاتجاه المعاكس. فهو يُسجَّل ضد سلوك موثَّق، مقصود، وما يزال يُشحن. عبارة "Up to and including 2.5.8" توحي بوجود 2.5.9 مُصلَح؛ لكن لا يوجد شيء من هذا القبيل. runpy.run_path(...) وexec(code, self.safe_globals, self.safe_locals) موجودان في main اليوم، عبر قفزة رئيسية إلى 3.0.1، وتحت التحذير التنفيذي نفسه في المكتبة: "PythonTools can run arbitrary code, please provide human supervision." أداة الغرض منها تشغيل بايثون يكتبه النموذج ليست RCE غير مُرقّعة، والحدّ الإصدارِي يختلق تصحيحًا غير موجود.
ستة إفصاحات، صفر شدة
حقل metrics في الحالات الست جميعها فارغ. لا يوجد CVSS من MITRE، ولا من الباحث، ولا من NVD. يدخل إلى قاعدة البيانات تنفيذ أوامر عن بُعد غير مصادق عليه في وسيط واسع الانتشار ومفتاح اعتماد قياس عن بُعد ثابت في PentestGPT بوصفهما متساويين رسميًا، وستقوم أدوات الفحص اللاحقة إما بإسقاطهما أو اختراع رقم لهما. كما أن إدخالين يحددان أيضًا مرشح إصدار — <= 1.10.2rc1 — بوصفه الحد المتأثر، مقابل creawi-tools الحالية 1.15.18، وهو ما لا يستطيع أي محلل تبعيات التعامل معه.
