أصدرت GitLab التحديث الإصلاحي 19.3.1 في 26 أغسطس. ومن بين الإصلاحات CVE-2026-18252، الموصوفة بأنها "Inclusion of Functionality from Untrusted Control Sphere issue in Duo Claude AI agent impacts GitLab EE." وهي الثغرة الأكثر دلالة في وكيل الذكاء الاصطناعي التي كُشف عنها هذا الأسبوع، ومن المرجح أن تُوصَف بشكل خاطئ.
ما الذي حدث فعلاً
صياغة GitLab نفسها تقول إن الشركة "عالجت مشكلة كان بإمكان مستخدم مصادق يتمتع بصلاحيات مطوّر، في ظل ظروف معينة، أن ينفذ أوامر عشوائية في سياق CI، بسبب معالجة وكيل Claude لإعدادات قادمة من مصدر يسيطر عليه المستخدم." كان الوكيل يقرأ إعداداته من مكان يمكن للمطوّر الكتابة فيه. أياً يكن ما تقوله تلك الإعدادات له أن يفعله، كان يفعله — داخل CI، وباستخدام بيانات اعتماد CI.
أين تخطئ الصياغة الشائعة
أي شيء ينطوي على LLM وتنفيذ أوامر يُصنَّف عادةً على أنه prompt injection أو jailbreak — أي أن النموذج جرى إقناعه بالتخلي عن ضوابطه. لكن هذا ليس واحداً منهما. إنها مشكلة كلاسيكية في حدود الثقة، من فئة أخطاء قراءة سكربت بناء من مسار غير موثوق، وكانت ستوجد بالشكل نفسه لو أن المكوّن الذي يقرأ تلك الإعدادات لا يحتوي أي نموذج على الإطلاق. هذا التفريق مهم في المعالجة: prompt injection يُواجَه بدفاعات على مستوى النموذج تكون احتمالية وغير مكتملة، بينما يُصلَح هذا العيب بعدم قراءة الإعدادات من موقع قابل للكتابة. وقد أصلحته GitLab بالطريقة الثانية، وهي الطريقة الصحيحة، ووصفه بأنه إخفاق في سلامة الذكاء الاصطناعي يطمس حقيقة أن الإصلاح حتمي.
من منح التقييم، ولماذا ذلك مهم
التقييم هو 7.3 High على المتجه CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N. وGitLab هي CNA الخاصة بها، لذا فهذه الدرجة هي تقدير الشركة لعيبها هي، نُشرت بينما لا تزال التفاصيل التقنية محجوبة. المتجه متسق داخلياً — امتيازات منخفضة مطلوبة، وتفاعل المستخدم مطلوب، ولا أثر على الإتاحة — ولا سبب للاعتقاد بأنه خاطئ. لكن محللاً مستقلاً لا يستطيع التحقق منه حتى تفتح GitLab القضية، وهو ما يحدث عادةً بعد 30 يوماً تقريباً من التصحيح. وحتى ذلك الحين، فإن خطورة ثغرة في وكيل ضمن منصة CI واسعة الانتشار تعتمد بالكامل على كلام المنصة نفسها.
ما الذي ينبغي فعله الآن
الإصدارات المتأثرة هي GitLab EE 18.9 قبل 19.1.7، و19.2 قبل 19.2.5، و19.3 قبل 19.3.1. وقد أُبلغ عن الثغرة عبر برنامج HackerOne الخاص بـ GitLab. والشرط المسبق هو حساب بصلاحيات مطوّر، وهو في معظم المؤسسات ليس حاجزاً مرتفعاً — بل هو مستوى الإذن القياسي لكل من يكتب الشيفرة. وينبغي للنسخ المُدارة ذاتياً التي تشغّل Duo مع وكيل Claude أن تتعامل مع هذا على أنه أولوية الإصدار.
