CVE-2026-25130
الأمن السيبراني الذكي عرضة لحقن الأوامر عبر حقن الوسائط في أداة find_file Agent
- تم النشر
- 30/01/2026
- محدث
- 02/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 56.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# الذكاء الاصطناعي للأمن السيبراني (CAI) هو إطار عمل لأمن الذكاء الاصطناعي. في الإصدارات حتى 0.5.10 وما يشملها، يحتوي إطار عمل CAI (الذكاء الاصطناعي للأمن السيبراني) على ثغرات متعددة في حقن الوسائط (argument injection) في أدواته الوظيفية. يتم تمرير المدخلات التي يتحكم فيها المستخدم مباشرة إلى أوامر الصدفة عبر `subprocess.Popen()` مع `shell=True`، مما يسمح للمهاجمين بتنفيذ أوامر عشوائية على النظام المضيف. أداة `find_file()` تُنفَّذ دون الحاجة إلى موافقة المستخدم لأن find تُعتبر أمرًا "آمنًا" معتمدًا مسبقًا. هذا يعني أن المهاجم يمكنه تحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) عن طريق حقن وسائط خبيثة (مثل -exec) في معامل args، متجاوزًا تمامًا أي آليات أمان تعتمد على التدخل البشري (human-in-the-loop). يحتوي الالتزام e22a1220f764e2d7cf9da6d6144926f53ca01cde على الإصلاح.
المصادر
1إثبات مفهوم يوضح حقن الوسائط المؤدي إلى حقن أوامر نظام التشغيل في أداة find_file الخاصة بإطار عمل CAI، مما يتيح تنفيذ أوامر عشوائية وقذائف عكسية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.