ثغرات إطارات عمل الوكلاء: Black Hat 2026
١٠ أغسطس ٢٠٢٦

في مؤتمر Black Hat USA 2026، قدم فريق Check Point Research نتائج عمل استمر لمدة عام قضوه في محاولة كسر الأطر البرمجية (frameworks) التي تبني عليها الشركات وكلاء الذكاء الاصطناعي (AI agents) بشكل متعمد.12 عنوان المحاضرة يكشف النتيجة: لا حاجة لأدوات (No Tools Required). فالوكيل لا يحتاج إلى أداة خطيرة ليتم تحويله ضدك.
في سطر واحد: كشفت Check Point عن حوالي اثنتي عشرة ثغرة أمنية موزعة على LangChain و LangGraph و CrewAI و AutoGen و Google ADK و Microsoft Agent Framework — ولم تكن أي منها تقريباً من فئات الثغرات الجديدة. بل كانت ثغرات deserialization غير آمنة، و SSRF، و path traversal و use-after-free، تقع جميعها داخل طبقة التنسيق (orchestration layer) التي تعتمد عليها فئة كاملة من تطبيقات الذكاء الاصطناعي.
ملخص
- قام باحثا Check Point، Shahar Tal و Yarden Porat، بمراجعة أطر عمل الوكلاء الرئيسية لمدة عام. وأفادت مجلة The Register، التي أُطلعت على التفاصيل قبل المحاضرة، بوجود 11 ثغرة أمنية موزعة على ستة أطر عمل؛ بينما ذكر ملخص Check Point بعد المحاضرة وجود 12 CVE موزعة على أربعة أطر.12 كلا الرقمين صادران عن نفس الباحثين — انظر التضارب في العدد أدناه.
- الادعاء الأساسي هو وجود فشل في الحدود (boundary failure)، وليس فشلاً في النموذج. حيث يتجاوز المحتوى الذي يتحكم فيه المهاجم "مستوى البيانات" (data plane) ليدخل في التفاصيل الداخلية لإطار العمل — مثل serialization، والتخزين المؤقت (caching)، ومحللات الملفات، والذاكرة، والتوجيه (routing).2
- Microsoft Agent Framework: أدت ثغرة insecure checkpoint deserialization إلى تنفيذ أوامر عن بُعد (RCE). يقوم مستخدم بزرع حمولة (payload) في رسالة؛ وعندما يقوم مستخدم آخر بإعادة تشغيل جلسته، يتم تفعيل الحمولة. دفعت Microsoft مكافأة قدرها 10,000 دولار وقدمت إصلاحاً، لكنها لم تصدر CVE لأن إطار العمل لم يكن متاحاً بشكل عام عند اكتشاف الثغرة.1
- Google ADK: أفادت Check Point أن مساعد تطوير مدمج قادر على كتابة الملفات يظل متاحاً عبر API HTTP بدون مصادقة بشكل افتراضي — بما في ذلك في عمليات النشر الافتراضية
adk deploy cloud_run. اعتبرت Google في البداية أن الأمر ليس ثغرة، ثم دفعت 3,133.70 دولار وقدمت إصلاحاً جزئياً.1 - نفس الثنائي، في محاضرة ثانية: خمس ثغرات في تلف الذاكرة (memory-corruption) في
workerd، وهو بيئة التشغيل (runtime) خلف Cloudflare Workers و Code Mode. تم تصنيف اثنتين منها كحرجة. إحدى السلاسل انتقلت من prompt injection إلى هروب كامل من الـ sandbox.23 - في هذه الأثناء، تحولت النظرية بالفعل إلى واقع. فقد دخلت ثغرة Langflow's CVE-2026-9198 (بتقييم CVSS 9.8) في كتالوج الثغرات المستغلة المعروفة التابع لـ CISA في 4 أغسطس 2026، مع تحديد موعد نهائي للتصحيح الفيدرالي في 7 أغسطس.45
ما ستتعلمه
- ما الذي وجدته Check Point فعلياً، ولماذا يختلف العددان المنشوران
- نقاط الضعف المحددة في Microsoft Agent Framework و Google ADK، وكيف استجاب كل مورد
- لماذا تعتبر سلسلة CVE الخاصة بـ LangGraph أوضح مثال عملي لهذا النمط
- كيف يثبت استغلال RCE النشط في Langflow أن طبقة إطار العمل أصبحت بالفعل هدفاً حياً
workerd بالنسبة لفكرة "مجرد تشغيل العميل في بيئة معزولة (sandbox)"النتيجة: حقن الأوامر (prompt injection) هو وسيلة التوصيل وليس الحمولة
حقن الأوامر هو آلية توصيل. الثغرة الفعلية تكمن في ما يفعله إطار العمل بالمحتوى المحقون بمجرد الحصول عليه.
هذا هو إعادة الصياغة التي قدمتها Check Point في لاس فيغاس. يجادل الباحثون بأنه يجب على المدافعين افتراض أن الحقن سيحدث؛ والمشكلة تكمن في أن أطر العمل تفشل في إبقاء المحتوى الذي يتحكم فيه المهاجم داخل مستوى البيانات (data plane).1
بمجرد هروبه، فإنه يؤثر على التنسيق الموثوق، والذاكرة، والحالة، والتوجيه وتعليمات النظام — وهي أجزاء من البنية التحتية لم تُصمم أبداً للتعامل مع مدخلات معادية.2
صرح Shahar Tal لمجلة The Register قائلاً: "إن وجود ثغرة في إطار عمل العميل ليس مجرد ثغرة في منتج واحد — بل هو ثغرة في الطبقة التي تعمل عليها فئة كاملة من تطبيقات الذكاء الاصطناعي".1
وأضاف الجملة التي توضح الأمر بدقة: "والعميل لا يحتاج إلى أدوات خطيرة ليتم توجيهه ضدك: قراءة المستند الخطأ تكفي. نحن نبني هذه الطبقة بشكل أسرع مما نعرف كيف ندافع عنها".1
فئات الثغرات هي الجزء الأقل غرابة في هذه القصة.
قال Tal: "تقريباً لم تكن أي منها فئة ثغرات جديدة تماماً. إنها ثغرات إلغاء التسلسل غير الآمن (insecure deserialization)، وتزوير الطلبات من جانب الخادم (server-side request forgeries)، وتجاوز المسارات (path traversals)، واستخدام الذاكرة بعد تحريرها (use-after-free). هذه ثغرات تعلمنا كيفية إصلاحها منذ 20 عاماً، وهي الآن موجودة أسفل عملاء يقرأون بريدك الوارد، أو يحدثون قاعدة بياناتك".1
بمعنى آخر، النموذج ليس هو الحلقة الأضعف. الفشل يكمن فيما أسماه Tal "السباكة المحيطة بالنموذج، ونعتقد أن هذا الأمر قد تم التغاضي عنه".1
التضارب في الأعداد
هناك رقمان متداولان، ومن المفيد توضيح الفرق بينهما.
ذكرت مجلة The Register، التي أجرت مقابلة مع Tal و Porat قبل حديث يوم الأربعاء، أنهم اختبروا LangChain و LangGraph و CrewAI و AutoGen و Microsoft Agent Framework و Google ADK و"وجدوا وكشفوا عن 11 ثغرة أمنية".1
أما ملخص Check Point نفسه، الذي نُشر في اليوم التالي، فيقول إن الثنائي قاموا بمراجعة LangChain و Google's ADK و Microsoft Agent Framework و CrewAI وأنه "عبر هذه الأطر الأربعة، وجدوا 12 CVE".2
كلا الروايتين تعودان إلى نفس الباحثين، لذا فمن المرجح أن الفجوة ناتجة عن اختلاف في نطاق التحديد وليس تناقضاً — فالثغرات الأمنية و CVEs ليست نفس وحدة القياس، ويؤكد تقرير Check Point نفسه أن اثنين على الأقل من النتائج لم يحصلا على CVE على الإطلاق.1 اعتبر "حوالي اثني عشر نتيجة عبر أربعة إلى ستة أطر عمل" كملخص دقيق حتى تصدر التقارير الفنية على research.checkpoint.com.2
Microsoft Agent Framework: نقطة الاستعادة التي قامت بتشغيل الكود الخاص بك
تقوم الـ Agents بحفظ نقاط استعادة (checkpoints) — وهي لقطات متسلسلة (serialized snapshots) للحالة وسجل المحادثة — بحيث يمكن استئناف التشغيل الفاشل بدلاً من إعادة البدء من جديد.
وجدت Check Point ثغرة في إلغاء التسلسل غير الآمن (insecure deserialization) في كيفية تحميل Microsoft Agent Framework لبيانات نقطة الاستعادة تلك.
مسار الاستغلال هو الجزء الذي يستحق الاستيعاب، لأنه لا يحتاج من أي شخص استدعاء دالة خطيرة عن قصد.
أوضح Tal قائلاً: "رسالة من شخص واحد تزرع الحمولة (payload)، ثم يقوم شخص آخر بإرجاع جلسته الخاصة، مما يؤدي إلى تفعيل الحمولة، وبذلك يحصل المهاجم على shell على ذلك الخادم".1
أقرت Microsoft بالتقرير، ودفعت مكافأة قدرها 10,000 دولار وأصلحت المشكلة. وصرح متحدث باسم الشركة لـ The Register أن الشركة "أصدرت حمايات لتعزيز Agent Framework ومنع مسار الاستغلال الملموس الذي تم إثباته في إثبات المفهوم (proof of concept)"، وقامت بتحديث ملف ترميز نقطة الاستعادة بلغة تحدد الحدود الأمنية.1
لم يتم إصدار CVE، لأن الإطار لم يكن منتجاً متاحاً بشكل عام (GA) وقت اكتشاف الثغرة.1 وقد وصل Microsoft Agent Framework منذ ذلك الحين إلى مرحلة GA — وقد غطينا ذلك الإصدار — مما يجعل غياب معرف تتبع (tracked identifier) فجوة حقيقية لأي شخص يقوم بتدقيق التبعيات (dependencies).
Google ADK: مساعد المطور الذي وصل إلى بيئة الإنتاج
توفر Google's Agent Development Kit مساعد تطوير مدمج قادر على كتابة الملفات.
قالت Yarden Porat لـ The Register: "يظل المساعد متاحاً عبر API HTTP على الرغم من أنه مخفي من قائمة التطبيقات".1
لا يحتاج الاستغلال إلى تلف في الذاكرة (memory corruption) ولا إلى تقنية معقدة. يفتح المهاجم جلسة، ويطلب من ADK كتابة agent يقوم كود Python الخاص به بالتنفيذ عند وقت الاستيراد (import time)، ثم يطلب من الخادم تشغيله. يقوم الخادم باستيراد الملف وتشغيل كود المهاجم.1
الوضع الافتراضي هو ما يجعل هذا الأمر خطيراً.
قالت Porat: "لا يوجد مصادقة على هذا الـ API بشكل افتراضي، و adk deploy cloud_run ينشر نفس الـ API، لذا في نشر Cloud Run الافتراضي يكون متاحاً بدون بيانات اعتماد. ومن هناك يصل إلى مفاتيح API الخاصة بالبيئة وحساب خدمة Google Cloud الخاص بالحاوية (container)".1
اعتبرت Google في البداية أن المشكلة ليست خطأً برمجياً (bug)، وفقاً لـ Check Point. وقال الباحثون إنهم اضطروا للمجادلة بشأن التأثير بدلاً من الآلية — حيث أن تنفيذ الكود على تلك الحاوية يصل إلى مفاتيح API الخاصة بالبيئة وحساب خدمة الحاوية، وهو ما يعد سرقة أسرار، وليس مجرد إزعاج للمطور.1
دفعت Google في النهاية 3,133.70 دولاراً وأصدرت إصلاحاً جزئياً، وفقاً لـ Check Point. ولم تستجب Google لاستفسارات The Register.1
بلغ إجمالي المكافآت عبر جهد البحث بالكامل 17,133.70 دولاراً — وهو أكثر من مجموع جوائز Microsoft و Google معاً، مما يعني أن موردين آخرين دفعوا أيضاً، رغم أن The Register لم تفصل تلك المبالغ.1
LangGraph: المثال التطبيقي الأكثر وضوحاً
إذا كنت تبحث عن النمط في سلسلة هجوم واحدة، فإن الكشف السابق من Check Point عن LangGraph هو التوضيح الأكثر دقة — وعلى عكس نتائج Microsoft و Google المذكورة أعلاه، فإن هذه الثغرات تحمل معرفات CVE متتبعة.
تم تعيين معرفات لثلاث ثغرات، جميعها منسوبة إلى Porat.67
| CVE | المكون | النوع | CVSS | تم الإصلاح في |
|---|---|---|---|---|
| CVE-2025-67644 | langgraph-checkpoint-sqlite | حقن SQL عبر مفاتيح تصفية البيانات الوصفية (metadata filter keys) | 7.3 | 3.0.1 |
| CVE-2026-28277 | langgraph | إلغاء تسلسل msgpack غير آمن | 6.8 | 1.0.10 |
| CVE-2026-27022 | @langchain/langgraph-checkpoint-Redis | حقن استعلام RediSearch | 6.5 | راجع تنبيه GitHub |
الجدول: ثغرات CVE الخاصة بـ LangGraph checkpointer التي كشفت عنها Check Point Research. المصادر: The Hacker News (درجات CVSS، الحزم المتأثرة) و Check Point Research (تحليل التسلسل).
لا توجد أي من الثغرات الثلاث بمفردها تتجاوز درجة CVSS 7.5. الخطورة هنا ناشئة عن التجميع.
عند ربطهما، يؤدي CVE-2025-67644 و CVE-2026-28277 إلى تنفيذ تعليمات برمجية عن بُعد (remote code execution).6 حيث يقوم المهاجم بصياغة حمولة msgpack، ويستخدم حقن SQL في تصفية get_state_history() لإرجاع صف نقطة تفتيش (checkpoint) وهمي يحتوي على تلك الحمولة، ثم يقوم التطبيق بإلغاء تسلسلها عند القراءة.6
"الثغرات الفردية يتم اكتشافها، أما السلاسل فيتم إغفالها،" كما ذكرت Check Point في تقريرها الخاص.7
النطاق مهم هنا أيضاً. السلسلة قابلة للاستغلال في عمليات النشر المستضافة ذاتياً (self-hosted) التي تستخدم SQLite أو Redis checkpointer مع مدخلات تصفية يتحكم فيها المستخدم. أما منصة LangChain المدارة، LangSmith Deployment، فهي غير متأثرة.67
يصف مطورو LangGraph ثغرة CVE-2026-28277 بأنها مشكلة ما بعد الاستغلال تتطلب أن يكون لدى المهاجم بالفعل صلاحية كتابة في طبقة استمرارية نقاط التفتيش (checkpoint persistence layer) — وهو شرط يقولون إن التكوينات المستضافة النموذجية مصممة لمنعه.6 هذا تحفظ منطقي، وهو أيضاً بالضبط الصلاحية التي صُمم حقن SQL لمنحها.
قدرت Check Point عدد تحميلات LangGraph بحوالي 46.5 مليون تحميل في الشهر الذي سبق الكشف عنها في 11 يونيو 2026.7
Langflow يثبت أن الأمر ليس نظرياً
تم الكشف عن نتائج Black Hat بمسؤولية وتم إصلاح معظمها. يوضح Langflow ما يحدث عندما تصل ثغرة في إطار عمل إلى العالم الحقيقي أولاً.
CVE-2026-9198 هي ثغرة حقن تعليمات برمجية من نوع CWE-94 في IBM Langflow OSS من الإصدار 1.0.0 حتى 1.10.0، وحصلت على درجة CVSS v3.1 9.8.4
تتكون السلسلة من نقطتي نهاية. /API/v1/auto_login غير مرتبطة بـ loopback وتصدر رموز SUPERUSER لأي متصل بالشبكة. ثم يقوم /API/v1/validate/code بتقييم كود Python الذي يوفره المهاجم من خلال exec().4
هذا يعني تنفيذ كود عن بُعد (RCE) بدون مصادقة في عملية نشر افتراضية — لا تسجيل دخول، لا تفاعل من المستخدم، ولا وصول مسبق.4
كشفت IBM عن الثغرة في 17 يوليو 2026 وأصدرت الإصدار 1.10.1 في نفس اليوم.4 وأضافتها CISA إلى كتالوج الثغرات المستغلة المعروفة في 4 أغسطس 2026، مما منح الوكالات المدنية الفيدرالية مهلة حتى 7 أغسطس لإصلاحها.5
تسجل بيانات القياس التي استشهدت بها The Hacker News 650 محاولة استغلال من 244 عنوان IP فريد عبر 41 دولة، بدأت في 6 يوليو — قبل الكشف العلني.5
لماذا يعد هذا الأمر أكثر أهمية من RCE عادي: Langflow هي أداة لتنسيق الوكلاء (agent-orchestration). وهي عادةً ما تحتفظ بمفاتيح API الخاصة بمزود النموذج، وبيانات اعتماد قاعدة البيانات، ورموز الموصلات لكل تدفق تقوم بتشغيله.4 تنفيذ الكود على المضيف هو تنفيذ كود ضد مجموعة بيانات الاعتماد بالكامل.
الـ sandbox ليس الحل أيضاً
التخفيف البديهي هو تشغيل الكود الذي ينشئه الوكيل في sandbox. تراهن Code Mode من Cloudflare على هذا بالضبط: السماح للنموذج بكتابة برنامج صغير، ثم تشغيله داخل بيئة تشغيل (runtime) مقيدة.
استهدف Tal و Porat بيئة التشغيل بدلاً من النموذج.
وجدوا خمس ثغرات في تلف الذاكرة (memory-corruption) في workerd، وهي بيئة التشغيل مفتوحة المصدر التي تدعم كلاً من Code Mode و Cloudflare Workers. صنفت Cloudflare اثنتين منها على أنها حرجة.23
كانت إحداها ثغرة في URLPattern سمحت للمهاجم بتجاوز حدود المستأجر (tenant boundary) وقراءة أسرار عميل مجاور من الذاكرة المشتركة — مع تفعيل كافة الدفاعات.2
والثانية كانت ثغرة use-after-free في node:zlib، تم ربطها بقراءة وكتابة عشوائية في الذاكرة ومن هناك إلى هروب كامل من الـ sandbox. بدأ العرض التوضيحي من مجرد حقن للأوامر (prompt injection).2
أجرت Cloudflare عملية كشف كاملة وأصلحت المشكلات؛ يجب أن تكون عمليات نشر workerd المستضافة ذاتياً و Code Mode على الإصدار v1.20260619.1 أو أحدث.23 تشير Check Point إلى أن حصة workerd تزيد عن عُشر حركة المرور التي تمر عبر شبكة Cloudflare.23
لقد غطّينا رهان Cloudflare على بيئة تشغيل الوكلاء (agent runtime) الأسبوع الماضي كقصة تتعلق بالبنية التحتية. وهذا هو الثقل الأمني المقابل لها: الـ sandbox يحمي المحرك، وليس "الغراء" الذي يربطه ببعضه. بمجرد أن يكتب النموذج الكود، يصبح هذا الغراء هو الحد الفاصل.
هذا نمط متكرر، وليس مجرد حادثة عارضة
ليست Check Point هي الفريق الوحيد الذي توصل إلى هذه النتيجة، والتأكيد جاء من مصدر غير متوقع.
نشر الفريق الأمني التابع لشركة Microsoft مقالاً بعنوان When prompts become shells: RCE vulnerabilities in AI agent frameworks في 7 مايو 2026، غطى فيه ثغرتين في Semantic Kernel: الثغرة CVE-2026-25592 في .NET SDK والثغرة CVE-2026-26030 في Python SDK، وتم إصلاحهما في الإصدارين 1.71.0 و 1.39.4 على التوالي.89
في الثغرة CVE-2026-26030، قام InMemoryVectorStore بترجمة تعبير تصفية (filter expression) قدمه المستخدم إلى Python lambda بدون قيود — فتحول استعلام البحث إلى os.system.9
أخبرت إرشادات Microsoft نفسها في ذلك الوقت القراء بتوقع ثغرات مماثلة في أطر عمل أخرى.8 وبعد ثلاثة أشهر، وجدت Check Point تلك الثغرات.
الخيط الرابط بين كل حالة في هذا المنشور هو نفسه: فئة كلاسيكية من الثغرات تقع في مكون يتمتع بثقة عالية، ويتسع نطاق الضرر (blast radius) بناءً على صلاحيات الوكيل بدلاً من درجة CVSS الخاصة بالثغرة.
قال Tal: "لو كانت حالة واحدة شاذة، لكانت القصة عن ذلك المورد الواحد، لكن استنتاجنا هو أن نفس فئات الثغرات تظهر في جميع هذه الأطر".1
ما يجب فعله هذا الأسبوع
قائمة الإصلاحات ليست مبهرة، وهذا هو الهدف منها.
تحديث المكونات المذكورة. يحتاج مستخدمو LangGraph على SQLite checkpointer إلى langgraph-checkpoint-sqlite 3.0.1+؛ وإصلاح msgpack موجود في langgraph 1.0.10+.6 أما Langflow فيحتاج إلى الإصدار 1.10.1 أو أحدث — ويجب إعادة نشر الحاويات (containers) من صورة (image) جديدة بدلاً من التحديث في مكانها، لأن النسخ القديمة تحتفظ بالكود المصاب بصمت.4
التوقف عن تعريض لوحات تحكم أطر العمل (framework control planes) للشبكة. تشير Check Point إلى أن LangGraph المستضاف ذاتياً يأتي بدون مصادقة مدمجة، وتذكر الشيء نفسه عن بيئة تطوير ADK API. ضع reverse proxy أو gateway أمام أي شيء يستمع إليه إطار عمل الوكيل، وتعامل معه كأنه داخلي فقط.17
تغيير أي مفاتيح أو رموز لمسها مضيف مخترق. إذا كانت نسخة Langflow مواجهة للإنترنت تعمل بإصدار مصاب، افترض أن مفاتيح المزود (provider keys) ورموز الموصلات (connector tokens) المخزنة قد تم كشفها.4
التعامل مع بيئة تشغيل الوكيل كهوية ذات صلاحيات عالية. المضيف المخترق للوكيل ليس مجرد جلسة واحدة سيئة — بل هو كل بيانات الاعتماد التي يمتلكها الوكيل وكل محادثة قام بمعالجتها.7 وهذا هو نفس الاستنتاج الذي توصلت إليه إفصاحات حوادث الاحتواء من الاتجاه المعاكس.
قم بمراجعة السلاسل، وليس الثغرات فقط. ثغرتان في LangGraph، لم تحصل أي منهما على تقييم أعلى من 7.3، تم ربطهما معاً لتنفيذ كود عن بُعد (remote code execution).6 الماسحات الضوئية تقيم المكونات؛ أما المهاجمون فيقومون بتركيبها.
قم بحصر ما تقوم بتشغيله فعلياً. وجدت أبحاث Snyk أن الفرق الأمنية ترى عادةً حوالي ثلث البصمة الحقيقية للذكاء الاصطناعي في مؤسساتها فقط — وهي فجوة قمنا بتحليلها بشكل منفصل. لا يمكنك إصلاح إطار عمل لم تكن تعلم أنه موجود في بيئة الإنتاج.
الخلاصة
الأمر المثير للاهتمام في مسار أمن الوكلاء في Black Hat 2026 هو مدى بساطة (وملل) هذه الثغرات.
لا توجد وسيلة هجوم مبتكرة. لا يوجد كسر لحماية النموذج (jailbreak). عمليات إلغاء التسلسل (Deserialization)، والحقن (injection)، وتخطي المسارات (path traversal)، واستخدام الذاكرة بعد تحريرها (use-after-free) — انتقلت جميعها إلى طبقة تحتوي على مفاتيح API، وتقرأ صناديق الوارد وتكتب في قواعد البيانات، وهي طبقة تقوم الصناعة بشحنها بوتيرة أسرع من وتيرة تدقيقها.
إدراج Langflow في قائمة CISA هو الجزء الذي يجب أن يحدد الجدول الزمني. هذه ليست نتيجة بحثية؛ بل هو موعد نهائي فيدرالي لإصدار تصحيح أمني قد مضى بالفعل، وذلك لإطار عمل يقوم بالضبط بما يقوم به LangGraph و ADK و Agent Framework.
أصبحت أطر العمل هي سطح الهجوم الآن. قوموا بفحصها على هذا الأساس.
الحواشي السفلية
-
جيسيكا ليونز، "Prompt injection isn't the bug, AI agent frameworks are"، The Register، 5 أغسطس 2026. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 ↩16 ↩17 ↩18 ↩19 ↩20 ↩21 ↩22 ↩23 ↩24 ↩25 ↩26
مدونة Check Point، 6 أغسطس 2026. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15
-
Check Point Research، "When Agentic Glue Melts: Exploiting Cloudflare Code Mode and Workers"، أغسطس 2026. ↩ ↩2 ↩3 ↩4
-
Deepak Kumar Choudhary، "CVE-2026-9198: Critical Langflow RCE Under Active Exploitation"، Indusface، 5 أغسطس 2026 (تم التحديث في 7 أغسطس 2026). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Ravie Lakshmanan، "CISA Flags Langflow RCE, Tomcat, and N-central Flaws as Actively Exploited"، The Hacker News، 5 أغسطس 2026 (تم التحديث في 8 أغسطس 2026)؛ انظر أيضاً إضافة CISA إلى كتالوج KEV، 4 أغسطس 2026. ↩ ↩2 ↩3 ↩4 ↩5
-
Ravie Lakshmanan، "LangGraph Flaw Chain Exposes Self-Hosted AI Agents to Remote Code Execution"، The Hacker News، 12 يونيو 2026. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
فريق Check Point، "When Your AI Agent's Memory Becomes a Security Liability"، مدونة Check Point، 11 يونيو 2026. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Security، "When prompts become shells: RCE vulnerabilities in AI agent frameworks"، مدونة Microsoft Security، 7 مايو 2026. ↩ ↩2 ↩3
-
PointGuard AI، "Microsoft Semantic Kernel RCE via Prompt Injection (CVE-2026-25592, CVE-2026-26030)"، 2026. ↩ ↩2


