تسمح ثغرة أمنية تم الكشف عنها مؤخرًا في نظام Windows (CVE-2026-35603) لأي مستخدم ليس لديه صلاحيات مسؤول (non-admin) بوضع ملف إعدادات خبيث في المجلد المشترك C:\ProgramData، حيث تقوم العديد من مساعدات البرمجة المدعومة بالذكاء الاصطناعي بقراءة الإعدادات تلقائيًا. وعندما يقوم مسؤول (administrator) لاحقًا بتشغيل إحدى تلك الأدوات — مثل Claude Code أو Cursor أو Codex CLI أو Gemini CLI — يتم تنفيذ الملف الخبيث بصلاحيات كاملة للنظام، مما يمنح المهاجم السيطرة على الجهاز دون أي تحذير.
لماذا تكمن أهمية هذه المشكلة
أصبحت مساعدات البرمجة المدعومة بالذكاء الاصطناعي شائعة في مسارات التطوير (development pipelines)، وغالبًا ما يتم تشغيلها بصلاحيات مرتفعة للوصول إلى المترجمات (compilers) أو مديري الحزم (package managers) أو المستودعات الداخلية. إن القدرة على حقن كود يعمل بصلاحيات المسؤول تتجاوز البيئة المعزولة (sandbox) المعتادة على مستوى المستخدم والتي تحمي محطة العمل. ومن الناحية العملية، يمكن لحساب ذي صلاحيات منخفضة أن يزرع ملفًا، وينتظر قيام المسؤول بتشغيل المساعد، ومن ثم يجعل المساعد ينفذ أوامر عشوائية، أو يعدل ملفات النظام، أو يسرق بيانات الاعتماد. وتتراوح التأثيرات من مجرد وجود موطئ قدم صامت لبرمجيات خبيثة مستمرة إلى سيطرة كاملة على محطات عمل الشركات.
كيف تعمل هذه الثغرة
تشترك الأدوات الأربع في خيار تصميم بسيط: فهي تخزن الإعدادات على مستوى الجهاز في C:\ProgramData وتقوم بتحميل هذه الملفات تلقائيًا عند بدء التشغيل. وفي نظام Windows، يكون هذا المجلد قابلًا للقراءة والكتابة من قبل أي مستخدم عادي. ولا تقوم هذه الأدوات بالتحقق من مالك الملفات أو سلامتها قبل تحليلها.
| الأداة | ملف الإعدادات المتوقع |
|---|---|
| Claude Code | managed-settings.json |
| Cursor | hooks.json |
| Codex CLI | config.toml |
| Gemini CLI | system-defaults.json |
يقوم المهاجم بإنشاء ملف بالاسم الدقيق الذي تبحث عنه الأداة، ويضعه في المجلد المقابل تحت C:\ProgramData، ثم ينتظر. وعندما يفتح المسؤول المساعد، يقوم البرنامج بقراءة الملف الذي يتحكم فيه المهاجم وينفذ محتوياته. وفي حالة Codex CLI، يمكن للإعدادات الخبيثة أيضًا إيقاف تشغيل بيئات الحماية المعزولة (sandboxes) المدمجة، مما يؤدي إلى توسيع سطح الهجوم بشكل أكبر.
قامت شركة Anthropic، المصنعة لـ Claude Code، بنقل إعداداتها بالفعل إلى موقع محمي، مما أغلق الفجوة لهذا المنتج بفعالية. أما الموردون الآخرون فلم يصدروا إصلاحًا حتى وقت إعداد هذا التقرير البحثي، مما يترك مستخدميهم عرضة للخطر.
من الرابح ومن الخاسر
- المهاجمون: يحصلون على مسار مباشر لتصعيد الصلاحيات (privilege-escalation) لا يتطلب استغلال أخطاء في النواة (kernel bugs) أو ثغرات اليوم الصفر (zero-day).
- المطورون والمؤسسات: الذين يعتمدون على هذه المساعدات في عملهم اليومي يواجهون خطر سرقة بيانات الاعتماد بصمت، أو حقن الكود، أو نشر برامج الفدية.
- موردو الأدوات: يخاطرون بتضرر سمعتهم والمسؤولية القانونية المحتملة إذا لم يتم إصلاح الثغرة على الفور.
يمكن أن تكون تكلفة الاختراق باهظة: فمفاتيح SSH المخترقة، ورموز الوصول السحابية (cloud tokens)، وبيانات اعتماد Git يمكن أن تفتح الباب أمام اختراق أوسع للشبكة. وحتى محطة عمل واحدة مخترقة يمكن أن تصبح منصة انطلاق للتحرك الجانبي (lateral movement) داخل بيئة الشركة.
خطوات التخفيف التي يمكنك اتخاذها اليوم
حتى يقوم الموردون بإرسال التصحيحات، يمكن للمسؤولين تحصين المجلدات نفسها. تقوم أوامر PowerShell التالية، التي يتم تشغيلها بصلاحيات مرتفعة، بإنشاء المجلدات المتوقعة (إذا لم تكن موجودة بالفعل) وإغلاقها بحيث لا يملك حق الكتابة إلا النظام والمسؤولون:
# Create the directories
$paths = @(
"C:\ProgramData\ClaudeCode",
"C:\ProgramData\Cursor",
"C:\ProgramData\openai\codex",
"C:\ProgramData\gemini-cli"
)
foreach ($p in $paths) { New-Item -ItemType Directory -Path $p -Force }
# Remove inherited permissions and grant only the needed accounts
foreach ($p in $paths) {
icacls $p /inheritance:r
icacls $p /grant "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" "Users:(OI)(CI)RX"
}
بعد تطبيق قوائم التحكم في الوصول (ACLs)، قم بفحص المجلدات بحثًا عن أي ملفات مملوكة لمستخدم عادي. إن العثور على مثل هذا الملف يعد مؤشرًا قويًا على أن الجهاز قد تم اختراقه بالفعل؛ وفي هذه الحالة، قم بتغيير جميع المفاتيح الخاصة، ورموز الوصول السحابية، وبيانات اعتماد التحكم في الإصدار فورًا.
ما يجب مراقبته
- تصحيحات الموردين – راقب ملاحظات الإصدار من الموردين المتأثرين. إن الانتقال إلى موقع محمي أو إجراء فحص لسلامة ملفات الإعدادات من شأنه أن يقضي على هذه المشكلة.
- تحديثات أدوات الأمن – قد تضيف منصات اكتشاف النقاط الطرفية (endpoint detection platforms) توقيعات لهذا النمط المحدد من إنشاء الملفات في C:\ProgramData. يمكن أن يوفر نشر هذه التحديثات تنبيهات مبكرة.
- الإفصاحات المجتمعية – قد ينشر الباحثون الأمنيون أدلة إثبات المفهوم (proof-of-concept) أو سكربتات كشف يمكن دمجها في أنظمة المراقبة الداخلية.
الحجة المضادة
Some may argue that the risk is limited to machines where multiple user accounts exist, or that the tools are rarely run with administrator rights. While those factors reduce the attack surface, they do not eliminate it. Many corporate laptops are managed centrally and often grant admin rights to developers for installing compilers or SDKs. Moreover, malware can exploit the same folder to persist on a system even without an admin-level trigger, using the AI assistant merely as a convenient execution vector.
Takeaway
CVE-2026-35603 demonstrates how a seemingly innocuous design decision—reading configuration from a world-writable folder—can become a powerful escalation path when AI tools are involved. Until the vendors address the flaw, the only reliable defense is to lock down the C:\ProgramData subfolders used by these assistants and to treat any unexpected files there as a sign of compromise. Ignoring the issue leaves a direct line for low-privilege accounts to gain full control of a Windows workstation.
