← كل الأخبار
الذكاء الاصطناعي٢٣ أغسطس ٢٠٢٦

أنثروبيك تطلق نموذج ANT-2026-VS18SA90

شارك
أنثروبيك تطلق نموذج ANT-2026-VS18SA90

كشفت أنثروبيك عن ثغرة حرجة في وحدة WebDAV ضمن خادم nginx، عثرت عليها أداة الذكاء الاصطناعي Claude خلال تحليل ساكن. تسمح الثغرة لعميل بعيد غير موثّق بكتابة ملفات في مسار يختاره المهاجم، بسبب خلل في معالجة طلبات COPY وMOVE عندما يكون عنوان الوجهة أقصر من اسم الموقع. وأكدت أنثروبيك قابلية استغلالها عن بُعد على Linux بمعمارية aarch64 مع glibc، لكنها أوضحت أن النتيجة لم تُعَد بعد dynamically reproduced في قسم الاكتشاف الأولي.

الحقائق الأساسية

  • تستغل الثغرة طلبين HTTP: PUT لرفع حمولة وCOPY لتفعيل تلف الذاكرة ثم تحويل الكتابة إلى مسار يحدده المهاجم.

    «An unauthenticated attacker sends two HTTP requests (PUT to upload a payload, COPY to trigger the overflow).»
    عرض المصدر ←
  • يعتمد الخلل على قِصر عنوان الوجهة عن اسم الموقع، ما يؤدي إلى التفاف حسابي في قيمة غير موقعة وتخصيص مساحة أصغر من المطلوب.

    «When the Destination URI is shorter than the location name (duri.len \< alias), the subtraction r->uri.len - alias wraps to approximately SIZE_MAX.»
    عرض المصدر ←
  • حددت أنثروبيك مستوى الخطورة بأنه حرج، بينما اكتُشفت الثغرة عبر تحليل ساكن ولم تُكرَّر ديناميكيًا حتى وقت التقرير.

    «Discovery: static analysis — not yet dynamically reproduced»
    عرض المصدر ←

المصادر

شفت معلومة تحتاج تصحيح؟ بلّغنا ونتحقق ونصحّح — سياسة التصحيح

صحّح هذا الخبر