بين 20:20:14 و20:20:20 UTC في 28 أغسطس — وهي نافذة تقل عن ست ثوانٍ — نُشرت تسعة سجلات CVE من جهة ترقيم واحدة ضد مشاريع وكلاء الذكاء الاصطناعي. ويُظهر الاستعلام في قاعدة البيانات الوطنية للثغرات خلال نافذة الدفعة هذه أنها جاءت ككتلة متصلة.

ما الذي يشمله ذلك

سجلان ضد إطار عمل للوكلاء، وسبعة عبر خمسة مشاريع: الاستيثاق الزائف للطلبات من الخادم واختراق المسار في Qwen-Agent، وSSRF في Portkey AI Gateway، وغياب التحقق من الملكية في نقاط نهاية prompt وchat في Quivr، وغياب فحوص ملكية المحادثة في VoltAgent، وأسماء ملفات إخراج غير مُتحقق منها في gpt-crawler. وتتراوح الدرجات بين 7.1 و8.6.

التفصيل في سلاسل الإصدارات

تصف سبعة من أصل تسعة النطاق المتأثر بأنه "through" الإصدار الحالي — through 0.0.34، through 1.15.2، through 0.0.322، through 2.1.20، through 1.5.1 — مع عدم ذكر نسخة مُصلَحة. إن كان سجل CVE يذكر نسخة مُرقعة، فهذا يخبر المشغّل بما ينبغي الترقية إليه. أما هذه فلا تفعل، لأنه لا توجد نسخة للترقية إليها. والاستثناءان، وكلاهما ضد إطار العمل نفسه للوكلاء، يذكران إصلاحات بالفعل.

ما يخطئ فيه التأطير الشائع

تبدو مجموعة من سجلات CVE نُشرت بفارق ثوانٍ وكأنها حملة منسقة ضد منظومة وكلاء الذكاء الاصطناعي. لكنها في الواقع دفعة باحث واحد أفرغت طابور جهة الترقيم — فالتوقيت يعكس أتمتة النشر لا نشاط مهاجم، وكانت النتائج الأساسية قد أُفصح عنها للمشاريع علنًا قبل أسابيع ولم تلقَ ردًا يُذكر. أما القراءة الخاطئة الثانية فتسير في الاتجاه المعاكس: فبما أن المشاريع صغيرة والدرجات ليست حرجة، تبدو الدفعة وكأنها ضوضاء. لكن هذه المستودعات مجتمعة تضم أكثر من مئة ألف نجمة، ووجود SSRF غير مُصلَح في بوابة تحتفظ ببيانات اعتماد المزوّدين يمثل مشكلة قائمة بغض النظر عن طريقة فهرستها.

الدرجة التي تستحق القراءة مرتين

سجل الإطار حصل على 8.3 HIGH في قاعدة البيانات الوطنية وفق نسخة CVSS واحدة، بينما نُشر في مكان آخر رقم أعلى وحرِج وفق نسخة أحدث. الرقمان يصفان العيب نفسه. كما أن شرط الاستغلال يستحق أن يُقال بوضوح: يجب على المهاجم أولًا اختراق مستودع تابع لطرف ثالث تثق به إعدادات الضحية بالفعل.