نُشرت CVE في 01:16:52 UTC في 23 أغسطس ضد TaxHacker، وهي أداة محاسبة مستضافة ذاتيًا تستخدم نماذج اللغة لقراءة الإيصالات والفواتير. وتصف CVE-2026-78062 بيانات اعتماد مدمجة بشكل ثابت يمكن الوصول إليها عبر الوسيط BETTER_AUTH_SECRET في الدالة envSchema.parse ضمن lib/config.ts، في الإصدارات حتى 0.8.2. ويشير الإدخال إلى أن الهجوم يمكن أن يبدأ عن بُعد.

ما الذي يفعله سرّ المصادقة المدمج بشكل ثابت فعليًا

ذلك السر هو ما يوقّع رموز الجلسات ويتحقق منها. وإذا شُغّل النشر بالقيمة الافتراضية المرفقة، فإن أي شخص يعرف تلك القيمة — وهي موجودة في مستودع عام — يستطيع إنشاء رمز تقبله التطبيق. هذا ليس سرقةً لبيانات الاعتماد. بل هو تصنيع لبيانات الاعتماد، ولا يتطلب أي تفاعل مع أي مستخدم شرعي.

الانحراف: ثغرة واحدة، تصنيفان للخطورة، ومُقيِّم واحد

يحمل الإدخال ثلاث درجات من جهة الاعتماد المصدِّرة نفسها. وتحت CVSS 4.0 تبلغ 5.5، وموسومة بأنها MEDIUM. وتحت CVSS 3.1 تبلغ 7.3، وموسومة بأنها HIGH. وتحت CVSS 2.0 تبلغ 7.5. ولا يختلف شيء في الثغرة بين هذه الصفوف — إنما يختلف إطار التقييم فقط. وأي فرز يعتمد على وسم الخطورة سيصنّفها بشكل مختلف تبعًا للعمود الذي تقرؤه الأدوات، ولوحة المعلومات التي تعرض أحدث إطار فقط ستظهرها على أنها متوسطة الخطورة.

النشر وعدم التصحيح ليسا أمرين متعارضين

يسجّل الوصف أن المشروع أُبلغ مبكرًا عبر تقرير عن مشكلة ولم يردّ. إن معرّف CVE أداة تنسيق، وليس دليلًا على وجود إصلاح. وقد نُشر هذا المعرف بينما كانت الثغرة ما تزال مفتوحة، وهو ما يعكس القراءة المعتادة لـ CVE باعتباره علامة على نهاية المشكلة، لا تصعيدًا في منتصفها.

لماذا يواصل برمجيات الذكاء الاصطناعي المستضافة ذاتيًا إنتاج هذا النوع من الأخطاء

توجد الأسرار الافتراضية في مخططات البيئة كي يعمل المشروع من أول استنساخ. لكنها تتحول إلى ثغرات في لحظة نشر المشروع لا بمجرد عرضه — وتطبيقات الذكاء الاصطناعي المستضافة ذاتيًا، التي يثبّتها عادة المستخدمون النهائيون لا فريق تشغيل، تقف تمامًا على هذه الحدود.

العلاج لا يتطلب المسؤول عن الصيانة

اضبط BETTER_AUTH_SECRET على قيمة مُولَّدة، ودوِّر أي جلسات صدرت باستخدام القيمة الافتراضية. وبما أن الإصلاح يتعلق بالإعدادات لا بالكود، فلا يتعطل الناشرون بسبب الصمت في متتبع المشكلات.