CVE-2025-67511
Cybersecurity AI (CAI) معرضة لثغرة حقن الأوامر في أداة الوكيل run_ssh_command_with_credentials
- تم النشر
- 10/12/2025
- محدث
- 11/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Cybersecurity AI (CAI) هو إطار عمل مفتوح المصدر لبناء ونشر أتمتة هجومية ودفاعية مدعومة بالذكاء الاصطناعي. الإصدارات 0.5.9 وما دونها معرضة لثغرة حقن الأوامر (Command Injection) عبر الدالة `run_ssh_command_with_credentials()`، المتاحة لوكلاء الذكاء الاصطناعي. يتم إفلات مدخلات كلمة المرور والأمر فقط في `run_ssh_command_with_credentials` لمنع حقن الصدفة؛ بينما تكون قيم اسم المستخدم والمضيف والمنفذ قابلة للحقن. لا يوجد إصلاح لهذه المشكلة في وقت النشر.
المصادر
1- CVE-2025-67511البحث
كشف تفصيلي عن CVE-2025-67511، وهي ثغرة حقن أوامر في أداة SSH الخاصة بإطار عمل CAI تسمح بخداع وكلاء الذكاء الاصطناعي لاختراق جهاز المضيف الخاص بهم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.