كشف باحثو شركة Wiz عن ثغرة خطيرة أطلقوا عليها اسم GhostApproval، تؤثر في ستة من أشهر المساعدات البرمجية بالذكاء الاصطناعي، بينها Amazon Q Developer، Claude Code، Augment، Cursor، Google Antigravity، وWindsurf. هذه الثغرة تتيح لمستودعات خبيثة استغلال روابط Symlink لتجاوز موافقة المستخدم، وتنفيذ أوامر على ملفات حساسة مثل مفاتيح الدخول عبر SSH أو ملفات إعدادات النظام.
كيف يعمل الهجوم
يعتمد الهجوم على خاصية قديمة في أنظمة يونكس تُعرف بـ Symlink، حيث يشير الملف الوهمي إلى ملف آخر فعلي. في سيناريو الاختبار، أنشأ الباحثون مستودعاً يحتوي على ملف project_settings.json، لكنه في الحقيقة مرتبط بملف ~/.ssh/authorized_keys. عند طلب المساعد البرمجي تعديل الملف، يقوم فعلياً بكتابة مفتاح SSH للمهاجم داخل ملف الدخول، مما يمنحه وصولاً كاملاً للجهاز. نسخة أخرى من الهجوم تستهدف ملف ~/.zshrc، ليتم تنفيذ الأوامر الخبيثة عند فتح أي نافذة طرفية جديدة.
مشكلة صندوق الموافقة
جوهر الثغرة ليس في الـ Symlink نفسه، بل في صندوق الموافقة الذي يُظهر للمطور ملفاً غير ضار بينما التعديل يتم على ملف حساس. هذا ما وصفه الباحثون بأنه تجاوز لموافقة المستخدم الواعية. بعض الأدوات مثل Windsurf تُنفذ التعديل قبل ظهور خيار القبول أو الرفض، بينما Augment لا تعرض أي نافذة موافقة على الإطلاق.
حالة الأدوات المتأثرة
وفقاً لتقرير Wiz، الوضع الحالي للأدوات هو:
- Amazon Q Developer: تم إصلاح الثغرة في الإصدار 1.69.0 (CVE-2026-12958).
- Cursor: تم إصلاحها في الإصدار 3.0 (CVE-2026-50549).
- Google Antigravity: تم إصلاحها (CVE قيد التخصيص).
- Augment: لم تُصلح بعد، ويُنصح بعدم استخدامه مع مستودعات غير موثوقة.
- Windsurf: لم تُصلح بعد، ويُنصح بعدم استخدامه مع مستودعات غير موثوقة.
- Claude Code: الشركة تعتبر أن السيناريو خارج نموذج التهديد، لكنها أضافت تحذيرات حول الـ Symlink منذ فبراير 2026.
توصيات للحماية
- تشغيل المساعدات داخل حاويات أو بيئات معزولة لتقليل المخاطر.
- مراجعة ملفات README والملفات المخفية قبل السماح للمساعد بإعداد المستودع.
- التحقق من الملفات الحساسة مثل مفاتيح SSH وملفات الإعداد بعد العمل على مستودعات غير مألوفة.
- تحديث الأدوات إلى أحدث الإصدارات التي تحتوي على إصلاحات أمنية.
ثغرة مشتركة وليست خطأ فردياً
جدير بالذكر أن فريق Adversa AI كان قد كشف في مايو عن ثغرة مشابهة باسم SymJack، ما يؤكد أن المشكلة ليست خطأً فردياً بل ضعفاً تصميمياً مشتركاً في كيفية تعامل المساعدات مع الروابط والملفات. كما أن هجمات مثل Miasma worm أظهرت أن مستودعات خبيثة يمكنها زرع ملفات إعدادات تُنفذ أوامر بمجرد فتح المشروع في أدوات مثل Claude Code أو Cursor.




























