OpenClaw تطرح إصلاحات لثغرة خطيرة تمنح صلاحيات المسؤول

أصدر مطورو أداة الذكاء الاصطناعي الشهيرة OpenClaw إصلاحات لثلاث ثغرات أمنية عالية الخطورة، بما في ذلك ثغرة سمحت للمهاجمين الذين يمتلكون صلاحيات اقتران أساسية بالحصول سراً على تحكم إداري كامل. وقد أثارت هذه الثغرة، التي تحمل الرمز CVE-2026-33579 وتصل خطورتها إلى 9.8 من 10، مخاوف كبيرة بين خبراء الأمن، حيث يُحتمل أن آلاف النسخ المعرضة للخطر قد تم اختراقها دون علم أصحابها.

أداة OpenClaw، وهي أداة ذكاء اصطناعي وكيلية أُطلقت في نوفمبر وحصدت 347,000 نجمة على GitHub، تتيح للمستخدمين أتمتة مهام مثل تنظيم الملفات، والبحث، والتسوق عبر الإنترنت من خلال منحها وصولاً واسعاً إلى أجهزة الكمبيوتر، وتطبيقات مثل Telegram وDiscord وSlack، وملفات الشبكة، وحسابات المستخدمين. وفي وقت سابق من هذا الأسبوع، أصدر مطوروها إصلاحات أمنية تعالج ثلاث مشكلات حرجة وسط تحذيرات مستمرة من ممارسي الأمن بشأن مخاطر أنظمة الذكاء الاصطناعي المستقلة التي تتحكم في الموارد الحساسة. وقد حظر مسؤول في شركة Meta في وقت سابق من هذا العام الأداة من أجهزة الكمبيوتر المحمولة الخاصة بالعمل، مشيراً إلى أن عدم القدرة على التنبؤ بسلوكها يمثل خطراً أمنياً، مع صدور توجيهات مماثلة من مديرين آخرين. وكتب باحثون من شركة Blink المتخصصة في بناء تطبيقات الذكاء الاصطناعي: "التأثير العملي خطير. فالمهاجم الذي يمتلك بالفعل نطاق operator.pairing - وهو أدنى مستوى من الأذونات في نشر OpenClaw - يمكنه الموافقة بصمت على طلبات اقتران الجهاز التي تطلب نطاق operator.admin. وبمجرد إتمام تلك الموافقة، يحصل الجهاز المهاجم على صلاحيات إدارية كاملة على نسخة OpenClaw. لا حاجة لاستغلال ثغرة إضافية، ولا يتطلب الأمر أي تفاعل من المستخدم بخلاف خطوة الاقتران الأولية". نشأت ثغرة CVE-2026-33579 عن خلل في وظيفة اقتران الجهاز، والتي فشلت في التحقق من أذونات الطرف الموافق، مما سمح للطلبات المصاغة بشكل جيد بتصعيد الصلاحيات دون رقابة. وأشارت Blink إلى أن 63 في المائة من 135,000 نسخة من OpenClaw المتاحة عبر الإنترنت، والتي تم فحصها في وقت سابق من هذا العام، كانت تعمل بدون مصادقة، مما سمح لأي زائر على الشبكة بالحصول على وصول اقتران أولي بحرية. وصلت الإصلاحات يوم الأحد، لكن قائمة CVE الرسمية صدرت يوم الثلاثاء، مما قد يكون منح المهاجمين نافذة استغلال مدتها يومان. وبالنسبة للمؤسسات التي تستخدم OpenClaw على مستوى الشركة، يمكن لجهاز مسؤول مخترق الوصول إلى جميع البيانات المتصلة، وسرقة بيانات الاعتماد، وتشغيل أوامر عشوائية، والانتقال إلى خدمات أخرى، مما يرقى إلى الاستيلاء الكامل على النظام. ويحث الخبراء المستخدمين على مراجعة سجلات الاقتران الأخيرة وإعادة تقييم مخاطر الأداة مقابل فوائدها.

مقالات ذات صلة

Dramatic illustration of a computer screen showing OpenClaw AI security warning from Chinese cybersecurity agency, with hacker threats and vulnerability symbols.
صورة مولدة بواسطة الذكاء الاصطناعي

Chinese cybersecurity agency warns of OpenClaw AI risks

من إعداد الذكاء الاصطناعي صورة مولدة بواسطة الذكاء الاصطناعي

China's national cybersecurity authority has warned of security risks in the OpenClaw AI agent software, which could allow attackers to gain full control of users' computer systems. The software has seen rapid growth in downloads and usage, with major domestic cloud platforms offering one-click deployment services, but its default security configuration is weak.

بعد الإنذارات الأولية من وكالات الأمن السيبراني، حذرت الحكومة الصينية المكاتب من المخاطر الأمنية المستمرة الناجمة عن OpenClaw AI، مع انتشار استخدامه في الجهات الحكومية وأماكن العمل رغم الإجراءات القمعية.

من إعداد الذكاء الاصطناعي

في أعقاب تقارير سابقة عن هجمات مباشرة على وكلاء الذكاء الاصطناعي OpenClaw، تحذر TechRadar من أن سارقو المعلومات يتخفون الآن في هيئة Claude Code وOpenClaw وأدوات أخرى لمطوري الذكاء الاصطناعي. يجب على المستخدمين توخي الحذر مع نتائج محرك البحث. نُشر في 18 مارس 2026.

تعمل NVIDIA على منصة مفتوحة المصدر لعوامل الذكاء الاصطناعي تُدعى NemoClaw، مع تركيز مؤسسي. تتيح المنصة الوصول حتى للأنظمة غير المستخدمة لرقائق NVIDIA. ويأتي ذلك وسط مخاوف بشأن أمان وعدم قابلية التنبؤ لهذه الأدوات المستقلة.

من إعداد الذكاء الاصطناعي

حدد باحثون من شركة Qualys ثغرة منطقية في نواة لينكس تمكّن المستخدمين المحليين غير المتميزين من الكشف عن ملفات حساسة وتنفيذ أوامر عشوائية بصلاحيات الجذر (root).

حدد باحثون قاموا بتحليل 10 ملايين صفحة ويب 1,748 اعتماداً نشطاً لواجهات برمجة التطبيقات (API) من 14 مزوداً رئيسياً مكشوفة عبر نحو 10 آلاف موقع إلكتروني، بما في ذلك مواقع تديرها بنوك ومقدمو خدمات رعاية صحية. قد تمكّن هذه التسريبات المهاجمين من الوصول إلى بيانات حساسة أو السيطرة على البنية التحتية الرقمية. ووصف نور الله دمير من جامعة ستانفورد القضية بأنها بالغة الأهمية، حيث تؤثر حتى على كبرى الشركات.

من إعداد الذكاء الاصطناعي

قيدت شركة أنثروبيك الوصول غير المحدود إلى نماذج ذكائها الاصطناعي Claude من خلال وكلاء خارجيين مثل OpenClaw، مما يلزم المستخدمين بكثافة بدفع رسوم إضافية عبر مفاتيح واجهة برمجة التطبيقات أو باقات الاستخدام بدءا من 4 أبريل 2026. ويهدف هذا التحول في السياسة، الذي تم الإعلان عنه خلال عطلة نهاية الأسبوع، إلى معالجة الضغط الشديد على النظام الناتج عن أدوات الوكلاء ذات الحجم المرتفع والتي كانت مغطاة سابقا ضمن اشتراكات شهرية بقيمة 20 دولارا.

يستخدم هذا الموقع ملفات تعريف الارتباط

نستخدم ملفات تعريف الارتباط للتحليلات لتحسين موقعنا. اقرأ سياسة الخصوصية الخاصة بنا سياسة الخصوصية لمزيد من المعلومات.
رفض