التقنيةالمحتوى العربيالرئيسية
تقنية

سمحت ثغرة Copilot الحرجة للمتسللين بختم رمز المصادقة الثنائية (2FA) من المستخدمين

Ars Technica • Tue, 16 Jun 2026

سمحت ثغرة Copilot الحرجة للمتسللين بختم رمز المصادقة الثنائية (2FA) من المستخدمين

قامت شركة Microsoft يوم الثلاثاء الماضي بتصحيح ثغرة صنفتها على أنها بالغة الأهمية في نظامها الأساسي M365 Copilot AI. في يوم الاثنين، كشف الباحثون الذين اكتشفوا الثغرة الأمنية وأبلغوا مايكروسوفت عنها كيف يمكن لاستغلال إثبات المفهوم الخاص بهم...

ماذا حدث؟

قامت شركة Microsoft يوم الثلاثاء الماضي بتصحيح ثغرة صنفتها على أنها بالغة الأهمية في نظامها الأساسي M365 Copilot AI. في يوم الاثنين، كشف الباحثون الذين اكتشفوا الثغرة الأمنية وأبلغوا مايكروسوفت عنها كيف يمكن لاستغلال إثبات المفهوم الخاص بهم...

نص الخبر بالعربي

قامت شركة Microsoft يوم الثلاثاء الماضي بتصحيح ثغرة صنفتها على أنها بالغة الأهمية في نظامها الأساسي M365 Copilot AI. في يوم الاثنين، كشف الباحثون الذين اكتشفوا الثغرة الأمنية وأبلغوا مايكروسوفت عنها كيف يمكن لاستغلال إثبات المفهوم الخاص بهم استرداد رموز المصادقة الثنائية والبيانات الحساسة الأخرى من رسائل البريد الإلكتروني التي يمكن لبرنامج Copilot الوصول إليها.

لم تتمكن Microsoft ومقدمو LLM الآخرون من منع منتجاتهم من الامتثال للطلبات الضارة للكشف عن البيانات. السبب الجذري: روبوتات الذكاء الاصطناعي غير قادرة على التمييز بين التعليمات المقدمة من المستخدمين وتلك التي تتسلل إلى محتوى الطرف الثالث الذي تلخصه النماذج، أو تصوغ ردودًا عليها، أو تستخدمها لتنفيذ إجراءات أخرى نيابة عن المستخدم.

ومع عدم وجود وسيلة لتأمين هذه الحدود الحاسمة، تُركت مايكروسوفت وأقرانها لإقامة حواجز حماية معقدة ومخصصة مصممة لكبح جماح العواقب المترتبة على هذه السذاجة غير القابلة للشفاء. يمنعهم حاجز الحماية المدمج في Copilot ومعظم LLMs الأخرى من إرسال نماذج الويب وإرسال رسائل البريد الإلكتروني واتخاذ إجراءات مماثلة يمكن استخدامها لتصفية البيانات من المستخدم.

للتغلب على هذه المشكلة، تحول قراصنة LLM إلى لغة الترميز، والتي، من بين أشياء أخرى، تسمح للمستخدمين بإضافة عناصر التنسيق مثل العناوين والقوائم والروابط إلى النص دون الحاجة إلى علامات HTML. الحل البديل الآخر هو تغليف البيانات الحساسة داخل علامات HTML مثل و. في كلتا الحالتين، يصل طلب الويب الذي يعرض البيانات إلى خادم الويب الخاص بالمهاجم، حيث يتم...

لماذا يهم؟

هذا الخبر مهم لأنه يرتبط بمسار تقنية الذي يبحث عنه الزوار باستمرار، كما أنه يساعد على بناء أرشيف تقني عربي متجدد داخل الموقع بدل الاكتفاء بالروابط الثابتة.

تابع الخبر وانشره

هذه الروابط تساعد على ظهور محتوى الموقع في تطبيقات القراءة والمشاركة، بحيث يرجع الزوار إلى الخبر من منصات خارجية.

المصدر الأصلي

https://arstechnica.com/security/2026/06/critical-copilot-vulnerability-allowed-hackers-to-seal-2fa-code-from-users/

من مواقع أخرى حول نفس الموضوع

The Ars Technica 2026 Reader Survey: Let your voice be heard!

Ars Technica — تحياتي لكم أيها الأرسيان، ومرحبًا بكم في استطلاع القراء الرائع لـ Ars Technica 2026! لقد مر ما يقرب من أربع سنوات منذ آخر مرة أجرينا فيها استطلاعًا كب...

India orders temporary ban on Telegram over exam fraud concerns

TechCrunch — أصدرت الهند أمرًا بحظر Telegram حتى 22 يونيو بسبب مخاوف من أن المحتالين يستخدمون منصة المراسلة لاستهداف المرشحين قبل إعادة اختبار أكبر امتحان قبول في...