خلال الأشهر الخمسة الماضية، أفصحت Google وأربع مؤسسات أخرى عن ثغرة تتيح للمهاجم استخدام وكيل ذكاء اصطناعي واحد لإرسال تعليمات ضارة إلى وكلاء آخرين ضمن الشبكة نفسها. تكمن المشكلة في بروتوكول Model Context Protocol (MCP)، وهو معيار تستخدمه شركات كثيرة لتمكين الوكلاء من التواصل بعضهم مع بعض. فعندما يتلقى أحد الوكلاء مطالبة يثق بها، قد يمررها من دون التحقق منها، ما يسمح لشيفرة المهاجم بالانتقال من أداة إلى أخرى.
كيف تعمل الثغرة
أوضح الباحث المستقل Syed Anas Mohiuddin أن مطالبة معدّة بعناية يمكن أن تؤدي إلى تزوير طلبات من جهة الخادم (SSRF) في الوكلاء الذين لا تتوفر لديهم ضوابط حماية مناسبة. وفي حالة Google، جرى إعداد عميل HTTP في مجموعة أدوات لوكلاء قواعد البيانات من دون سياسة للتحقق من عمليات إعادة التوجيه، ما قد يدفعه إلى اتباع رابط خبيث وصولًا إلى نقطة داخلية. عالجت Google المشكلة بإضافة قوائم بعناوين IP المسموح بها وحظر عناوين URL الأساسية غير الآمنة عند بدء التشغيل. أما الخلل المشابه لدى Rapid7 فنال تقييم خطورة منخفضًا (2.7/10)، ورُقّع الشهر الماضي.
ما الذي يعنيه ذلك للمستخدمين
تستغل هذه الهجمات، التي تُسمى «الالتفاف عبر البروتوكولات»، افتراض أن الوكلاء سيثقون بعضهم ببعض تلقائيًا. ولأن مؤسسات كثيرة سارعت إلى نشر وكلاء الذكاء الاصطناعي، فإنها غالبًا ما تتجاوز مبدأ «انعدام الثقة» الذي يقتضي التصريح بكل طلب. ونتيجة لذلك، قد يتحول وكيل مخترق إلى نقطة انطلاق لسرقة بيانات على نطاق أوسع أو لتنفيذ أنشطة غير مصرح بها على الشبكة.
لماذا يهم
بالنسبة إلى الشركات التي تعتمد على وكلاء الذكاء الاصطناعي، تعني هذه الثغرة أن اختراق أداة واحدة قد يمنح المهاجم إمكانية الوصول إلى أنظمة داخلية أخرى من دون إطلاق تنبيهات. وينبغي للمؤسسات التعامل مع التواصل بين الوكلاء كما تتعامل مع أي حركة مرور على الشبكة، وإضافة عمليات تحقق صريحة من الصلاحيات. وإلى أن تنتشر هذه الضمانات على نطاق واسع، يظل خطر تسرب البيانات أو تنفيذ إجراءات غير مصرح بها قائمًا، لكن حجمه غير مؤكد.