ثغرة أمنية في أمازون كيو ديفيلوبر بسبب مستودعات خبيثة

2026 June 28 نُشر | مترجم من الإسبانية

يسمح ثغرة أمنية في Amazon Q Developer للمستودعات الخبيثة بتنفيذ التعليمات البرمجية من خلال إعدادات MCP. وهذا يعرض مستخدمي الأداة لهجمات محتملة إذا قاموا بدمج مصادر غير موثوقة. بالنسبة للمواطنين، التوصية واضحة: مراجعة مصدر كل مستودع والحفاظ على تحديث البرامج لتقليل المخاطر.

محطة عمل مطور مع نوافذ متعددة لمستودعات التعليمات البرمجية مفتوحة، أيقونة مستودع واحدة تتوهج باللون الأحمر بينما يحدث حقن تعليمات برمجية خبيثة من خلال إعدادات تكوين MCP، أيقونة درع تتشقق بالقرب من واجهة Amazon Q Developer، لوحة مفاتيح بأضواء تحذيرية تضيء، تدفقات بيانات رقمية تتدفق من المستودع المخترق إلى بيئة التطوير المتكاملة، نمط توضيحي تقني سينمائي، نظام ألوان أزرق داكن وقرمزي، مؤشرات تهديد هولوغرافية تحوم فوق الشاشة، تصور هندسي واقعي ضوئي، إضاءة درامية تبرز مسار ناقل الهجوم، أنماط لوحات دوائر فائقة التفاصيل في الخلفية

تفاصيل تقنية لثغرة MCP في مساعدي الذكاء الاصطناعي 🔧

تقع الثغرة في معالجة بروتوكول تكوين النماذج (MCP) داخل Amazon Q Developer. يمكن لمستودع خبيث تغيير هذه الإعدادات لحقن أوامر عشوائية أثناء تنفيذ مهام التطوير. لا يتطلب هذا صلاحيات مرتفعة للنظام، فقط أن يقوم المستخدم باستيراد مشروع من مصدر مشبوه. يستغل الهجوم الثقة الضمنية التي تضعها الأداة في ملفات تكوين المستودع، دون التحقق بشكل مناسب من محتواها.

المستودع الموثوق الذي تبين أنه ذئب في جلد كود 🐺

اتضح أن مساعد الذكاء الاصطناعي الذي تستخدمه لكتابة الكود بشكل أسرع يمكن أن يتحول إلى ساعي البريد الذي يسلم لك فيروسًا بابتسامة لطيفة. إنه مثل دعوة شخص غريب لتناول العشاء واكتشاف أنه نهب الثلاجة بينما كنت تحضر له القهوة. الآن حان الوقت لفحص كل مستودع كما لو كان مشتبهًا به في مسلسل بوليسي. لحسن الحظ، لدينا دائمًا وقت لقراءة الحروف الصغيرة، أليس كذلك؟