Cybersecurity AI یک چارچوب متنباز برای ساخت و استقرار اتوماسیونهای امنیت سایبری مبتنی بر هوش مصنوعی است. این ابزار برای ایجاد Agentهای تهاجمی و دفاعی استفاده میشود و امکان اجرای وظایف امنیتی چون تست نفوذ خودکار، مدیریت رخداد، جمعآوری اطلاعات، تحلیل تهدید و اجرای دستورهای از راه دور را فراهم میکند. اخیرا یک آسیبپذیری با شناسه CVE-2025-67511 از نوع تزریق دستور در این ابزار شناسایی شده است که میتواند به مهاجم اجازه دهد دستورات دلخواه را با سطح دسترسی فرایند Agent اجرا کند. شدت این نقص بر اساس استاندارد CVSS با امتیاز 9.6 رتبهبندی شده است و در بخشی از چارچوب که برای اجرای فرمانهای SSH طراحی شده است قرار دارد.
جزئیات آسیبپذیری
این آسیبپذیری ناشی از پاکسازی نامناسب ورودی در تابع run_ssh_command_with_credentials است که توسط Agentهای CAI برای اجرای دستور SSH استفاده میشود. در این تابع تنها ورودیهای مربوط به رمز عبور و دستور اجراشونده پاکسازی شدهاند و سایر پارامترها شامل نام کاربری، میزبان و پورت بدون هیچ کنترلی مستقیماً در دستور سیستم وارد میشوند. این نقص باعث میشود مهاجم بتواند از طریق فراهم کردن مقادیر مخرب در این پارامترها، دستورات دلخواه را روی سیستم مقصد اجرا کند، به اطلاعات حساس دسترسی یافته، آنها را تغییر داده یا حذف کند و حتی عملکرد سیستم را مختل یا کاملاً از دسترس خارج سازد.
بردار حمله CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hنشان میدهد مهاجم میتواند از طریق شبکه و بدون دسترسی اولیه، تنها با یک تعامل محدود از سوی کاربر، حمله را آغاز کند. در صورت موفقیت، دامنهی اثرگذاری این آسیب پذیری از نقطه اجرا به بخشهای گستردهتری فراتر خواهد رفت و میتواند بر محرمانگی، یکپارچگی و دسترسپذیری سامانه تأثیر بگذارد.
CAIنسخه ۰.۵.۹ و تمامی نسخههای پیش از آن تحت تاثیر این آسیب پذیری قرار دارند. نسخهای برای رفع این آسیبپذیری تا زمان انتشار گزارش وجود ندارد و مدیران سامانه باید توصیه های امنیتی را بمنظور کاهش ریسک اعمال نمایند.
- استفاده از SSH Keys بهجای احراز هویت مبتنی بر رمز
- محدودسازی دسترسی CAI به شبکه و دستگاههای حساس
- غیرفعالسازی Agentهایی که از تابع run_ssh_command_with_credentials استفاده میکنند
- استفاده از Container یا Sandbox برای اجرای Agentها
- رصد رخدادها برای یافتن دستورات غیرعادی
https://nvd.nist.gov/vuln/detail/CVE-2025-67511
https://www.cve.org/CVERecord?id=CVE-2025-67511
https://www.cvedetails.com/cve/CVE-2025-67511
https://github.com/aliasrobotics/cai/security/advisories/GHSA-4c65-9gqf-4w8h
- 42
