ثغرة حرجة في حزمة مفتوحة المصدر تعرّض ملايين وكلاء الذكاء الاصطناعي للخطر

التكنولوجيا اليومية

التكنولوجيا اليومية

·

27/05/2026

button icon
ADVERTISEMENT

اكتُشفت ثغرة أمنية خطيرة في Starlette، وهو إطار عمل مفتوح المصدر واسع الاستخدام، وقد تؤدي إلى تعريض ملايين وكلاء وأدوات الذكاء الاصطناعي لاختراقات أمنية جسيمة. وتتيح هذه الثغرة، التي أُطلق عليها اسم «BadHost» (CVE-2026-48710)، للمهاجمين الوصول غير المصرح به إلى البيانات الحساسة وبيانات الاعتماد المخزنة على الخوادم المتأثرة.

أبرز النقاط

CVE-2026-48710

تُعد ثغرة BadHost سهلة الاستغلال للغاية، ويمكن أن تكشف البيانات الحساسة وبيانات اعتماد الحسابات لدى الجهات الخارجية عبر بنية الذكاء الاصطناعي المعتمدة على Starlette.

ADVERTISEMENT

شرح الثغرة الأمنية

يُعد Starlette إطار ASGI أساسيًا يساعد تطبيقات Python على التعامل بكفاءة مع كميات كبيرة من الطلبات، وهو ما يجعل هذه الثغرة شديدة الأثر نظرًا إلى مكانته داخل المنظومة التقنية.

🧩

لماذا يُعد Starlette مهمًا في منظومة الذكاء الاصطناعي

تكمن خطورة هذه الثغرة ليس في العيب نفسه فحسب، بل أيضًا في أن Starlette يقع في الطبقة التحتية لعدد من أدوات الذكاء الاصطناعي وPython واسعة الاستخدام.

أساس الإطار

يشكّل Starlette البنية التي يقوم عليها FastAPI، ويؤدي دور طبقة أساسية في خدمات الويب الحديثة المعتمدة على Python.

اتساع نطاق أدوات الذكاء الاصطناعي

تعتمد عليه مشروعات مثل vLLM وLiteLLM، مما يمدد أثر الثغرة إلى وكلاء وأدوات الذكاء الاصطناعي.

مخاطر كشف بيانات الاعتماد

ولأن هذه الأنظمة تتصل بخوادم MCP وخدمات خارجية، فقد يتحول خلل في التوجيه إلى مسار لسرقة بيانات الاعتماد.

ADVERTISEMENT

كيف يمكن للمهاجمين استغلال BadHost

يعتمد الاستغلال على إساءة استخدام الطريقة التي يتعامل بها Starlette مع التوجيه والتفويض عند معالجة ترويسة HTTP Host.

مسار هجوم BadHost

1

إدخال محرف في ترويسة Host

يُجري المهاجم تعديلًا طفيفًا على ترويسة HTTP Host عبر حقن بسيط.

2

تجاوز التفويض المستند إلى المسار

يتسبب هذا الرأس المشوّه في أن يتجاوز منطق التوجيه في Starlette فحوص التفويض المستخدمة في FastAPI والأنظمة ذات الصلة.

3

الوصول إلى الخدمات المتصلة بـ MCP

بعد ذلك، يمكن للمهاجمين الوصول إلى خوادم MCP التي تحتفظ ببيانات اعتماد لقواعد البيانات وحسابات البريد الإلكتروني والتقويمات وغيرها من الموارد المرتبطة.

4

استخراج البيانات الحساسة وبيانات الاعتماد

وتكون النتيجة وصولًا غير مصرح به إلى المعلومات الحساسة وأسرار حسابات الجهات الخارجية.

ADVERTISEMENT

اتساع نطاق التأثير ومستوى الخطورة

يقول الباحثون إن المشكلة تتجاوز إطار عمل واحدًا بكثير، وتمتد إلى شريحة واسعة من منظومة أدوات الذكاء الاصطناعي المبنية على Python.

المنظومة المتأثرة والاستجابة

المجالالتفاصيللماذا يهم
الأدوات المتأثرةvLLM وText Generation Inference وLiteLLM ووكلاء OpenAI-shim proxy وخوادم MCP وأطر تشغيل الوكلاء ولوحات التقييم وواجهات إدارة النماذجيمكن أن تمتد الثغرة عبر مكونات بنية الذكاء الاصطناعي واسعة الاستخدام.
الجدل حول مستوى الخطورةصُنفت في البداية بدرجة 7/10، لكن X41 D-Sec ترى أن المشكلة حرجةقد يكون التقييم الأصلي أقل من مستوى الخطر الحقيقي وقابلية الاستغلال في الواقع.
الإصدارات المتأثرةإصدارات Starlette الأقدم من 1.0.1تظل عمليات النشر الأقدم مكشوفة إلى أن يجري تحديثها.
دعم التخفيف من الأثرأطلقت X41 D-Sec وNemesis أداة فحص عبر الإنترنتيمكن للمؤسسات تحديد الخوادم المعرضة للخطر بسرعة أكبر.
ADVERTISEMENT

ومع أن الإصلاح بات متاحًا الآن في Starlette 1.0.1، فإن حجم الاستخدام في المشاريع التابعة يعني أن كثيرًا من البيئات المنشورة قد تظل مكشوفة إلى أن يُحدّثها القائمون عليها ويتحققوا من سلامتها.

قراءة مقترحة

19-05-2026
تدريب الروبوتات: Atlas مقابل Unitree G1 في التطبيقات الصناعية
استكشف المقارنة التقنية بين روبوت Atlas من Boston Dynamics وروبوتات Unitree G1، مع التركيز على أساليب التدريب والأداء ومدى قابلية الاستخدام في البيئات الصناعية.
ADVERTISEMENT
25-05-2026
استعادة الراحة: اتجاهات تقنية تنقلنا إلى ما بعد الهاتف الذكي
استكشف أبرز الاتجاهات التقنية في مجال العافية الرقمية، بما في ذلك الأجهزة أحادية الغرض، وثورة تقنيات النوم، وإحياء معايير الويب المفتوحة مثل RSS.
25-05-2026
ما وراء الضجة: الروبوتات الشبيهة بالبشر تثبت قدرتها على التحمل في أماكن العمل
استكشف أبرز الاتجاهات في مجال الروبوتات الشبيهة بالبشر، من التشغيل الذاتي على مدار 24 ساعة إلى الذكاء الاصطناعي المتقدم. تعرّف إلى كيف تغيّر شركات مثل Figure AI أتمتة المستودعات.
25-05-2026
تسعى Xreal إلى السيطرة على سوق النظارات الذكية عبر شراكة مع Google ونظارات XR جديدة
تعتقد Xreal، الشريكة لـ Google، أن نظاراتها الجديدة للواقع الممتد، Project Aura، قادرة أخيرًا على تجاوز التحديات التي تعرقل قطاع النظارات الذكية وتحقيق الربحية.
ADVERTISEMENT
26-05-2026
Faraday Future توسّع حضورها في الروبوتات عبر صفقة تعليمية كبرى وأول ظهور في قطاع الرعاية الصحية
أعلنت Faraday Future عن صفقة كبرى لتوريد 23 روبوتًا من EAI إلى Sequoia Education Center، وعن أول نشر لروبوتها البشري Master في قطاع الرعاية الصحية، في مؤشر على توسّعها في مجال الروبوتات.
27-05-2026
الذكاء الاصطناعي والقوى العاملة: اتجاهات مفاجئة تتكشف
استكشف الطرق المفاجئة التي يعيد بها الذكاء الاصطناعي تشكيل سوق العمل. من طفرة التوظيف في مجال الأمن السيبراني إلى صعود «البرمجة بالحدس»، اكتشف الاتجاهات الحقيقية في التوظيف.
27-05-2026
الفصل التالي من Apple: إعادة انطلاقة لـ Watch وAirPods وiOS
استكشف التوجهات المقبلة في منظومة Apple، بما في ذلك إعادة انطلاقة كبيرة لـ Apple Watch، وإعادة تصميم شاملة لعناصر التحكم في AirPods، وميزات جديدة للذكاء الاصطناعي التوليدي في iOS 27.
ADVERTISEMENT
28-05-2026
تعرّف إلى أرغوس: الروبوت ذو الأرجل العشرين الذي يرى ويتحرك في كل اتجاه
اكتشف أرغوس، الروبوت الرائد ذو الأرجل العشرين من جامعة ديوك، الذي يتيح الحركة والإدراك في جميع الاتجاهات، ويعيد تعريف تصميم الروبوتات عبر مبدأيه الفريدين: «التناظر الديناميكي» و«التساوي الديناميكي في الخواص».
28-05-2026
مصنع الروبوتات الشبيهة بالبشر لدى ENGINEAI: نطاق صناعي وأداء تنافسي
استكشف مصنع الروبوتات الشبيهة بالبشر لدى ENGINEAI: إنتاج سريع، واختبارات صارمة، وأسعار تنافسية، وتأثيره في المعايير القياسية لتصنيع الروبوتات.
29-05-2026
Oura Ring 5 يعيد تعريف التقنيات القابلة للارتداء بتصغير جذري
مقارنة تقنية بين Oura Ring 5 وOura Ring 4، تتناول تقليص الحجم بنسبة 40% والهندسة المتقدمة وراء تصميمه الجديد.
ADVERTISEMENT