كشفت شركة Varonis عن ثغرة خطيرة في منصة Google Dialogflow CX، أُطلق عليها اسم Rogue Agent، كانت تسمح لمهاجم يمتلك صلاحيات تعديل على وكيل واحد (Agent) مفعّل بميزة Code Blocks بالسيطرة على جميع الوكلاء الآخرين داخل نفس مشروع Google Cloud. هذه الثغرة كان يمكن أن تؤدي إلى قراءة المحادثات الحية، سرقة بيانات المستخدمين، أو حتى دفع البوتات لإرسال رسائل خبيثة مثل طلب إعادة إدخال كلمات المرور.
كيف تعمل الثغرة؟
ميزة Code Blocks تتيح للمطورين إدخال شيفرات Python مخصصة للتحكم في تدفق المحادثة أو استدعاء أدوات محددة. هذه الأكواد تُنفذ داخل بيئة Cloud Run تديرها جوجل، وجميع الوكلاء الذين يستخدمون Code Blocks في نفس المشروع يشتركون في نفس البيئة. وجد الباحثون أن ملفًا رئيسيًا يدعى code_execution_env.py، المسؤول عن تغليف الأكواد وإرسالها إلى دالة exec()، كان قابلًا للكتابة. هذا يعني أن مهاجمًا يمكنه استبداله بنسخة معدلة من خادم خارجي، لتصبح هذه النسخة الخبيثة هي التي تُنفذ عبر جميع الوكلاء. النتيجة: وصول كامل إلى بيانات الجلسة، سجل المحادثات، وإمكانية استخدام دالة respond() لإرسال رسائل مزيفة.
قنوات إضافية للتسريب
إلى جانب استبدال الملف، اكتشف الباحثون مشكلتين إضافيتين:
- الوصول غير المقيّد للإنترنت: باستخدام مكتبة urllib، تمكنوا من إرسال البيانات مباشرةً إلى خادم خارجي، متجاوزين ضوابط VPC Service Controls.
- الوصول إلى خدمة بيانات التعريف IMDS: البيئة كانت تكشف عن رموز اعتماد لحساب خدمة مُدار من جوجل، رغم أن صلاحياته محدودة، إلا أن مجرد الوصول إليه يُعد خرقًا لمبدأ العزل الأمني.
لماذا يصعب اكتشاف الهجوم؟
التغييرات كانت تحدث داخل بيئة تديرها جوجل، حيث لا يملك العملاء رؤية مباشرة. سجلات Cloud Logging لم تُظهر أي تعديل على الملف أو الأكواد المحقونة، ما يجعل اكتشاف الهجوم من جانب العميل شبه مستحيل. ومع ذلك، يمكن تتبع بعض المؤشرات مثل تحديثات غير متوقعة في Playbooks أو سجلات أخطاء ناتجة عن أكواد خبيثة.
استجابة جوجل وإصلاح الثغرة
تم الإبلاغ عن الثغرة في نوفمبر 2025 عبر برنامج مكافآت الثغرات لدى جوجل، وأُطلق الإصلاح الأولي في أبريل 2026، ثم الاكتمال النهائي في يونيو 2026. لم يتم تخصيص رقم CVE لها، وأكدت جوجل أنه لا يوجد دليل على استغلالها في هجمات فعلية. ينصح الخبراء المؤسسات التي استخدمت Code Blocks قبل الإصلاح بمراجعة صلاحيات dialogflow.playbooks.update، والتأكد من أن كل كتلة كود تمت الموافقة عليها داخليًا.
دلالات أوسع على أمن الذكاء الاصطناعي
ما يميز ثغرة Rogue Agent أنها لم تعتمد على خداع النموذج عبر حقن الموجهات، بل استغلت ميزة تطوير عادية وبيئة تشغيل مشتركة غير معزولة. هذا يعني أن صلاحيات تعديل المحتوى في مثل هذه المنصات قد تعادل صلاحيات تنفيذ الأكواد، وهو ما يستدعي إعادة تقييم سياسات الأذونات في بيئات الذكاء الاصطناعي المؤسسية.






























