الأخبار

ما يجري في أمان الوكلاء، وماذا يعني ذلك.

حوادث وأبحاث تستحق المعرفة، بدءًا بالأحدث. لكل واحدة: ما الذي حدث، وماذا يعني ذلك بالنسبة لك، وما الذي يفعله Ryzek حياله — بما في ذلك عندما تكون الإجابة "لا شيء يُذكر".

آخر تحديث: 14 سبتمبر 2026. يرتبط كل عنصر بمصدره.

  1. · حادثة

    Deadbugz: خادم MCP انتظر ثلاثة استدعاءات للأدوات قبل أن يتحوّل

    اكتشفت Pillar Security حملة فتحت 23 طلب سحب (pull request) عبر مشاريع أدوات ذكاء اصطناعي وأدوات مطورين غير مرتبطة في 74 دقيقة، كل منها يضيف خادم MCP نفسه. كان الخادم يحتفظ بعدد استدعاءات الأدوات لكل عميل. وكان يُرجع للاستدعاءات الثلاثة الأولى تعريفات أدوات غير ضارة؛ وبعد ذلك، كانت بياناته الوصفية تُخبر الوكيل بالبحث عن مفاتيح SSH، وبيانات اعتماد AWS، وسجل الأوامر، وإعدادات Kubernetes، وإخفاء ما كان يفعله.

    ماذا يعني ذلك: فحص خادم مرة واحدة لا يكفي. فالأداة التي تتصرف بشكل جيد أثناء المراجعة قد تتغيّر بمجرد أن تحظى بالثقة.

    ما يفعله Ryzek: لا يستطيع رؤية تغيير يحدث فقط داخل خادم قيد التشغيل. لكنه يُشير إلى توجيهات تأجيل السلوك عندما تكون مكتوبة داخل الملفات (deferred-trigger)، ويُشير إلى تعريفات الأدوات التي تتغيّر بين عمليات الفحص (manifest-drift). ونصيحة Pillar نفسها — اشتراط إعادة الموافقة كلما تغيّر تعريف أداة — هي بالضبط السلوك الذي بُني كشف التغييرات من أجله.

    المصدر: Pillar Security

  2. · بحث

    معظم خوادم MCP المتاحة عبر الإنترنت لا تملك أي مصادقة

    وجد تقييم ديناميكي لخوادم MCP المتاحة عبر الإنترنت أكثر من 21,000 مثيل، وأكّد وجود 640 خادم إنتاج، ودقّق 414 منها. وأبلغ عن 68 ثغرة، منها حقن SQL، وتزوير الطلبات من جانب الخادم (SSRF) ضد خدمات البيانات الوصفية السحابية، واجتياز المسارات (path traversal). ولم تكن نسبة 91.8% من الخوادم المدقَّقة تملك مصادقة OAuth، وكشف 687 مثيل أداة عن تنفيذ أوامر دون أي ضوابط وصول.

    ماذا يعني ذلك: إذا كنت تشغّل خادم MCP عبر HTTP، افترض أن بإمكان طرف آخر الوصول إليه ما لم تتأكد من أنه لا يستطيع ذلك.

    ما يفعله Ryzek: يقرأ الإعدادات، لذا فهو يُشير إلى إعداد OAuth بطرق تُضعفه (oauth-misconfiguration)، ومعاملات عناوين URL والمسارات التي تقبل أي قيمة (loose-parameter-schema)، والكود الذي يطلب بيانات وصفية سحابية (cloud-metadata-access). لكنه لا يفحص الخوادم الحية.

    المصدر: Padilla et al.، "Exposed by Design"

  3. · بحث

    يمكن التهرّب من ماسحات المهارات الساكنة

    اختبر باحثون ثمانية ماسحات مهارات مقابل 1,613 مهارة ضارة حقيقية. وتمكّنت إعادة كتابة العلامات الظاهرة لحمولة ضارة من تجاوز أكثر من 80% من الماسحات الساكنة؛ في حين تمكّنت تعبئة مهارة بحيث لا تُفكّ حمولتها إلا أثناء التشغيل من تجاوز الماسحات الثمانية جميعها في أكثر من 90% من الحالات. واقترح الباحثون مراقبة وقت التشغيل التي تتتبع ما تفعله المهارة فعليًا.

    ماذا يعني ذلك: الفحص الساكن النظيف دليل، لا برهان قاطع. وهذا ينطبق على Ryzek أيضًا.

    ما يفعله Ryzek: يكتشف بعض حيل التهرّب مباشرة — الكلمات المُجمَّعة من أجزاء (string-reassembly)، والكتل الكبيرة المشفّرة والملفات الثنائية المُقنَّعة (opaque-payload) — ويوضّح بصراحة في كل نتيجة نظيفة أن "عدم تطابق أي قاعدة" ليس ضمانًا.

    المصدر: Ji et al.، "Cloak and Detonate"

  4. · إفصاح

    ينفّذ نقل STDIO في MCP كل ما تقوله إعداداته — وهذا مقصود بالتصميم

    أظهرت OX Security أن حزم SDK الرسمية لـMCP الخاصة بلغات Python وTypeScript وJava وRust تمرّر إعدادات STDIO مباشرة إلى تنفيذ الأوامر. وأدى ذلك لاحقًا إلى رصد ثغرات CVE في LiteLLM وAgent Zero وDocsGPT وWindsurf ومشاريع أخرى. وقالت Anthropic إن هذا السلوك متوقّع ورفضت تغيير البروتوكول.

    ماذا يعني ذلك: أي شيء يستطيع الكتابة في إعداد MCP يمكنه تشغيل أمر على الجهاز الذي يحمّله. تعامل مع أي مدخلات إعداد قادمة من الخارج على أنها غير موثوقة.

    ما يفعله Ryzek: تُشير mcp-stdio-injection-surface إلى خوادم STDIO وترفع درجة الخطورة عندما تكون القيمة مُدرَجة ديناميكيًا (interpolated) أو تحتوي على صياغة أوامر (shell syntax). وتُشير mcp-known-vulnerable-version إلى LiteLLM عند تثبيته على إصدار أقدم من 1.83.7.

    المصدر: OX Security

  5. · مستغَلة حاليًا

    MCPwn: تحقق واحد مفقود منح المهاجمين السيطرة على nginx

    نشأت الثغرة CVE-2026-33032 في nginx-ui، بدرجة خطورة 9.8، عن تكامل MCP قسّم حركة المرور بين نقطتي نهاية ونسي تحقق المصادقة في إحداهما. وكان بإمكان أي شخص يستطيع الوصول إليها استدعاء أدوات تعيد كتابة إعدادات nginx وإعادة تحميلها. أُضيفت إلى قائمة VulnCheck للثغرات المعروف استغلالها، ويُصلحها الإصدار 2.3.4.

    ماذا يعني ذلك: إضافة MCP إلى منتج قائم تفتح بابًا أماميًا جديدًا. إذا كنت تشغّل nginx-ui، فحدّثه.

    ما يفعله Ryzek: لا شيء هنا — كان هذا خللًا في كود خادم المنتج نفسه، لا في مهاراتك أو إعداداتك.

    المصدر: The Hacker News

  6. · بحث

    اكتشاف 24,008 سرًّا في ملفات إعدادات MCP

    أحصى تقرير GitGuardian's State of Secrets Sprawl 2026 وجود 24,008 سرًّا فريدًا مكشوفًا في ملفات إعدادات متعلقة بـMCP على GitHub العام، لا يزال 2,117 منها صالحًا.

    ماذا يعني ذلك: تُحفظ إعدادات MCP في نظام التحكم بالإصدارات لأنها تبدو وكأنها مجرد تفضيلات. وإذا سبق أن وُجد رمز وصول في أحدها، أعد إصداره.

    ما يفعله Ryzek: تُشير mcp-credential-in-config إلى الأسرار الحرفية في إعدادات MCP وتتجاهل مراجع متغيرات البيئة.

    المصدر: GitGuardian

  7. · حوادث وأبحاث

    أسواق المهارات تحت الهجوم: ToxicSkills وClawHavoc وخادم Oura المزيّف

    وجد تدقيق Snyk لـ3,984 مهارة منشورة أن 13.4% منها تحمل مشكلة حرجة واحدة على الأقل، وأكّد وجود 76 حمولة ضارة. وتتبّعت Antiy Labs ما لا يقل عن 1,184 مهارة ضارة على ClawHub تعود إلى حملة ClawHavoc، التي كانت تطلب من المستخدمين تثبيت "أداة مساعدة" كانت في الحقيقة برنامج سرقة معلومات. وبشكل منفصل، استنسخ مهاجمون خادم MCP لجهاز Oura Ring ونشروا نسخة مزروعة بحصان طروادة كانت تُثبّت برنامج سرقة المعلومات StealC.

    ماذا يعني ذلك: شعبية المهارة أو إتقانها لا يخبرانك بشيء عمّا تفعله فعليًا. اقرأها، أو افحصها، قبل أن يحمّلها وكيلك.

    ما يفعله Ryzek: يُشير إلى توجيهات "نزّل وشغّل" (untrusted-external-install)، والأوامر المخفية (concealed-instruction)، وقراءات بيانات الاعتماد المقترنة بإرسال صادر. لكنه لا يستطيع ضمان مصداقية الناشر.

    المصادر: Snyk · Antiy Labs · The Hacker News

  8. · حادثة

    postmark-mcp: أول خادم MCP ضار يُكتشف في الواقع

    اكتشفت Koi Security أن الإصدار 1.0.16 من حزمة npm تُدعى postmark-mcp — التي لا علاقة لها بـPostmark نفسها — أضاف سطرًا واحدًا كان يرسل نسخة مخفية (BCC) من كل رسالة بريد إلكتروني صادرة إلى المهاجم. وقد جرى تحميلها 1,643 مرة قبل إزالتها.

    ماذا يعني ذلك: خادم MCP الذي يملك إمكانية الوصول إلى بريدك الإلكتروني موثوق بقدر موثوقية من ينشر إصداره التالي.

    ما يفعله Ryzek: يُشير إلى الخوادم التي تثبّت أي إصدار أحدث تلقائيًا (mcp-unpinned-server). لم يكن ليرى السطر الواحد الذي تغيّر داخل كود الحزمة.

    المصدر: Koi Security

  9. · ثغرة

    mcp-remote كان بإمكانه تشغيل أوامر على الجهاز المتصل بخادم

    كشفت JFrog عن الثغرة CVE-2025-6514 في mcp-remote، بدرجة خطورة 9.6: إذ يمكن للاتصال بخادم MCP غير موثوق أن يُشغّل أوامر عشوائية على العميل. تأثرت الإصدارات من 0.0.5 إلى 0.1.15، وأصلحها الإصدار 0.1.16.

    ماذا يعني ذلك: الأداة التي تصلك بخادم هي أيضًا جزء من سطح الهجوم.

    ما يفعله Ryzek: يُشير إلى mcp-remote عند تثبيته على إصدار متأثر ضمن إعداد MCP (mcp-known-vulnerable-version) أو عند الإعلان عنه كتبعية (vulnerable-dependency).

    المصدر: JFrog

هل تعرف شيئًا يجب أن نغطيه؟

إذا نشرت بحثًا أو شهدت حادثة تتعلق بمهارات الوكلاء أو MCP، نودّ معرفة ذلك — وقد تتحول إلى قاعدة.