وقتی هوش مصنوعی شکارچی آسیبپذیری میشه: ۲۰+ CVE در چند ماه
خلاصهٔ کاملتر
ایده اصلی این پروژه از یک آسیبپذیری ساده اما جدی در sudo (CVE-2025-32462) الهام گرفته: فلگ --host برخلاف مستندات، چک hostname رو در قوانین sudo بیمعنی میکرد و امکان ارتقای سطح دسترسی محلی رو میداد. این باگ توسط LLM پیدا نشده بود، ولی سؤالی رو مطرح کرد: آیا میشه از مدلهای زبانی برای پیدا کردن تناقض بین مستندات و کد واقعی استفاده کرد؟ این نقطه شروع طراحی یک هارنس (harness) سفارشی بود.
محقق بعد از آماده شدن هارنس اولیه، متوجه شد مدلها بهقدری پیشرفت کردهاند که دیگه نیازی به داربست پیچیده نیست. بنابراین هدف به سه مسیر تقسیم شد: پیدا کردن باگهای ناشی از تناقض مستندات با کد، شکار آسیبپذیریهای کلیتر، و تلاش برای الهام گرفتن از مدلها برای کشف کلاسهای کاملاً جدید از باگها.
نتیجه این رویکرد، کشف بیش از ۳۰ آسیبپذیری کاملاً خودکار بود. دو مورد از مهمترینها دو OOB write ریموت و بدون احراز هویت در ksmbd کرنل لینوکس هستند. CVE-2026-31432 از طریق درخواستهای ترکیبی READ + QUERY_INFO(Security) و CVE-2026-31433 از طریق QUERY_DIRECTORY + QUERY_INFO(FILE_ALL_INFORMATION) قابل تریگر هستند.
فهرست یافتهها فراتر از کرنل میره. در Docker یک باگ احراز هویت پیدا شد که میذاره پلاگینهای AuthZ بدنه درخواست رو نبینند (CVE-2026-34040). در CUPS سه آسیبپذیری جداگانه کشف شد: اجرای کد دلخواه از راه دور روی صفهای PostScript مشترک، لیک توکن ادمین محلی، و path traversal در مسیر RSS. در Caddy دو باگ دور زدن کنترل دسترسی مبتنی بر هاست و مسیر (CVE-2026-27587 و CVE-2026-27588) گزارش شدند.
سایر یافتههای قابل توجه شامل یک حلقه بینهایت DoS تکپکتی در HAProxy (پروتکل QUIC)، ارتقای سطح دسترسی محلی در systemd-machined، دور زدن مجوزها در etcd، use-after-free در Squid، تزریق هدر SMTP در nginx و یک OOB write در dnsmasq هستند.
نکات کلیدی:
- سیستم بهصورت کاملاً خودکار (self-orchestrating) کار میکنه و نیاز به دخالت انسانی نداشته
- دو CVE کرنل لینوکس (ksmbd) ریموت، بدون احراز هویت و از نوع OOB write هستند
- هدف اولیه پیدا کردن تناقض مستندات با کد بود، اما به شکار کلی آسیبپذیری گسترش یافت
- پروژههای آسیبدیده شامل Linux kernel، Docker، CUPS، HAProxy، Caddy، Traefik، nginx، Squid، etcd، dnsmasq، Samba و CoreDNS میشن
- بیش از ۲۰ CVE تا تاریخ ۲۹ آوریل ۲۰۲۶ تخصیص داده شده و برخی هنوز منتشر نشدهاند




