Pwn2Own أيرلندا 2026: حين صارت بنية الذكاء الاصطناعي هدفاً رسمياً للاختراق
أضافت Pwn2Own أيرلندا 2026 فئة «بنية الذكاء الاصطناعي» فسقطت LiteLLM وCodex في يوم واحد. ماذا حدث بالضبط، ولماذا يهمّ كل فريق ينشر وكلاء ونماذج؟

في اليوم الأول من مسابقة Pwn2Own أيرلندا 2026 التي أُقيمت في مدينة كورك، استغلّ الباحثون 32 ثغرة من نوع «اليوم صفر» وحصدوا 388,500 دولار. اللافت ليس الرقم، بل القائمة: إلى جانب الهواتف والأجهزة الذكية ظهرت لأول مرة فئة مخصّصة لـبنية الذكاء الاصطناعي (AI Infrastructure)، وسقطت فيها أدوات يعتمد عليها آلاف المطورين يومياً. هذا المقال يشرح ما أُعلن فعلاً، وما الذي يمكن أن يتعلّمه فريقك منه دون انتظار تفاصيل الثغرات.
ما الذي حدث في اليوم الأول؟

Pwn2Own مسابقة تنظّمها مبادرة Zero Day Initiative، يعرض فيها باحثون ثغرات غير معلنة ضد منتجات حقيقية مقابل مكافآت مالية ونقاط في لقب «Master of Pwn». تُسلَّم تفاصيل الثغرة للمصنّع، وتمنحه المبادرة 90 يوماً لإصدار تحديث قبل نشر أي تفاصيل علنية.
حسب النتائج المنشورة، كانت أبرز حالات فئة الذكاء الاصطناعي كالتالي:
| الهدف | ما أُعلن | المكافأة |
|---|---|---|
| LiteLLM (محاولة أولى) | حقن شيفرة بعد ثغرة تحقّق من المدخلات، وانتهت بـ«reverse shell» | 40,000 دولار |
| LiteLLM (محاولة ثانية) | صُنّفت «تصادماً» لأن جزءاً من الثغرات كان معروفاً | 15,000 دولار |
| OpenAI Codex (السحابي) | الاستيلاء عبر ثغرة حقن وسائط (argument injection) واحدة | غير مفصّلة هنا |
| Oracle Autonomous AI Database | سلسلة من خمس ثغرات | غير مفصّلة هنا |
وتشير تقارير لاحقة إلى أن Nvidia Dynamo وقاعدة المتجهات Chroma استُغلّتا أيضاً. ولم تُنشر بعد التفاصيل التقنية أو أرقام الإصدارات المتأثّرة، فلا تتعامل مع أي تحليل يدّعي معرفتها على أنه مؤكّد.
لماذا LiteLLM هدف مغرٍ؟
LiteLLM يعمل كطبقة وسيطة تجمع مفاتيح عدة مزوّدين خلف واجهة واحدة، أي أنه يمسك بمفاتيح API وسجلات الطلبات وصلاحيات التوجيه. اختراق هذه الطبقة لا يمنح المهاجم خادماً واحداً فحسب، بل يمنحه قنوات إلى كل نموذج وخدمة خلفها. وقد تناولنا هذه الطبقة بالتفصيل في الحديث عن بوابات النماذج؛ ويثبت الحدث أن «البوابة» ليست مجرد أداة راحة، بل حدّ ثقة (trust boundary) يجب حمايته.
الأدوات التي تقف بين تطبيقك وكل نماذج الذكاء الاصطناعي هي أغنى نقطة في بنيتك بالأسرار، ولذلك هي أول ما يستهدفه من يفهم القيمة.
ثغرة حقن الوسائط في وكيل برمجي
استيلاء الباحثين على Codex السحابي عبر ثغرة حقن وسائط واحدة يذكّرنا بدرس قديم بثوب جديد: حين يبني وكيلٌ ما سطر أوامر من نص يتحكّم فيه طرف خارجي، يكفي وسيط واحد غير معقّم ليتحوّل التنفيذ. الوكلاء البرمجيون يشغّلون أدوات النظام بكثرة، ما يوسّع سطح الهجوم بقدر ما يوسّع قدراتهم.
ما الذي يعنيه هذا عملياً؟
- لا تثق بأي نص يصل من الخارج: مستودع، تذكرة، صفحة ويب، أو ملف README قد يحمل تعليمات موجّهة للوكيل.
- افصل الصلاحيات: الوكيل الذي يقرأ الشيفرة لا يحتاج إلى مفاتيح الإنتاج.
- اجعل التنفيذ في بيئة معزولة قابلة للإتلاف، وبلا وصول شبكي مفتوح افتراضياً.
قائمة تدقيق سريعة لفريقك هذا الأسبوع
- حصر الأصول: اكتب قائمة بكل بوابة نماذج وقاعدة متجهات وأداة وكيل تعمل عندكم، مع أرقام إصداراتها.
- عزل الشبكة: لا تعرّض لوحة إدارة البوابة أو قاعدة المتجهات للإنترنت العام، وضعها خلف VPN أو شبكة خاصة.
- تدوير المفاتيح: افترض أن أي مفتاح مخزّن في وسيط واحد قد يتسرّب، وحدّد لكل مفتاح سقف إنفاق ونطاق صلاحيات.
- تتبّع الإشعارات: اشترك في نشرات الأمان لكل أداة، وجهّز مسار ترقيع سريعاً لأن مهلة الـ90 يوماً قد تنتهي بنشر تفاصيل علنية.
- سجّل الأوامر: احتفظ بسجل لكل أمر ينفّذه الوكيل لتسهيل التحقيق عند الحاجة.
قواعد البيانات المتجهية وبنية الاستدلال: الحلقة المنسية
ذكر الخبر أيضاً قاعدة Chroma ومنصة Nvidia Dynamo. هاتان الأداتان تقعان في قلب أي تطبيق يعتمد على الاسترجاع والاستدلال، لكنهما كثيراً ما تُنشران بإعدادات افتراضية على عجل: منفذ مفتوح داخل الشبكة، وبلا مصادقة، وبلا مراجعة لما تخزّنه من وثائق. المشكلة أن قاعدة المتجهات قد تحتوي مقتطفات من مستندات داخلية حساسة، وأن اختراقها يكشف ما لا يظهر في أي لوحة مراقبة تقليدية.
ثلاث عادات تقلّل الخسارة
- عامل كل خدمة ذكاء اصطناعي كخدمة إنتاج: مصادقة، تشفير أثناء النقل، وتحديثات دورية، حتى لو بدأت كتجربة.
- قلّل ما يُخزَّن: لا تُدخل في قاعدة المتجهات إلا ما يحتاجه التطبيق فعلاً، وصنّف الوثائق حسب الحساسية.
- افصل البيئات: بيئة التجريب لا تشارك مفاتيح ولا بيانات مع الإنتاج.
ماذا تعني الجوائز للصناعة؟
حين تُسعَّر ثغرة في بوابة نماذج بأربعين ألف دولار، فهذا يعني أن السوق يقدّر قيمة ما خلفها. الباحثون يتّجهون إلى حيث تتركّز الأسرار، والمنصات التي كانت تبدو «أدوات مطورين» هادئة صارت أهدافاً مثل المتصفحات والهواتف. المتوقّع أن تتحسّن الممارسات الأمنية لهذه المشاريع بسرعة بعد الإفصاح، وأن يطالب العملاء المؤسسيون بتقارير تدقيق قبل اعتمادها.
هل هذا سبب للذعر؟
لا. اكتشاف الثغرة في مسابقة منظّمة أفضل من اكتشافها في هجوم حقيقي، فالمنتج يصل إلى مصنّعه مع نافذة زمنية للإصلاح. المشكلة تبدأ عندما تُدار هذه الأدوات كأنها «برمجيات مساعدة» لا تحتاج إلى مراجعة أمنية. المسابقة تقول بوضوح إن مجتمع الأمن يعاملها الآن كبنية تحتية حرجة، وعلى الفرق أن تفعل الشيء نفسه.
أسئلة شائعة
هل يجب أن أوقف استخدام LiteLLM فوراً؟
لا تتوفر حتى الآن تفاصيل الثغرات ولا إصدارات متأثّرة معلنة. الإجراء المعقول هو متابعة إشعارات المشروع، وتحديث الإصدار فور صدور إصلاح، وتقليل التعرّض الشبكي وصلاحيات المفاتيح في الأثناء.
هل وكلاء البرمجة غير آمنين بطبيعتهم؟
ليسوا أقل أماناً من أي برنامج معقّد، لكنهم ينفّذون أوامر ويتعاملون مع نصوص غير موثوقة، وهذا يرفع المخاطر ما لم تُعزل بيئة التشغيل وتُقيَّد الصلاحيات.
متى ستُنشر تفاصيل الثغرات؟
تمنح Zero Day Initiative المصنّعين 90 يوماً لإصدار تحديثات قبل الكشف العلني، لذلك توقّع التفاصيل بعد انتهاء هذه المهلة أو قبلها إن صدر الإصلاح.
الخلاصة
أهم ما في Pwn2Own أيرلندا 2026 هو الإشارة: بنية الذكاء الاصطناعي صارت فئة اختراق رسمية بجوائز كبيرة، وسقطت فيها بوابة نماذج ووكيل برمجي سحابي في اليوم الأول. لا تنتظر نشر التفاصيل؛ احصر أصولك، واعزل شبكتك، وقيّد صلاحيات المفاتيح، وعامل أدوات الوكلاء كما تعامل أي خدمة تمسك بأسرار الإنتاج.