---
title: "تسريب البيانات عبر WebFetch في Claude Code (CVE-2026-54316) · DotsAgent"
description: "وافقت إصدارات Claude Code من 0.2.54 إلى 2.1.163 تلقائيًا على طلبات WebFetch إلى huggingface.co، ما أتاح للمحتوى الذي يستضيفه المهاجمون هناك إخراج البيانات من الجلسة."
url: https://dotsagent.io/ar/security/incidents/2026-06-claude-code-webfetch-exfiltration
---

يونيو 2026

CVE-2026-54316

# الموافقة التلقائية على WebFetch في Claude Code أتاحت تسريب البيانات عبر huggingface.co

وافقت إصدارات Claude Code من 0.2.54 إلى 2.1.163 تلقائيًا على طلبات WebFetch إلى huggingface.co، ما أتاح للمحتوى الذي يستضيفه المهاجمون هناك إخراج البيانات من الجلسة.

## ما الذي حدث

أتاحت إصدارات Claude Code من 0.2.54 وحتى ما قبل 2.1.163 لأداة WebFetch الوصول إلى huggingface.co من دون طلب موافقة المستخدم. ونشر NVD الثغرة في June 2026 تحت المعرّف CVE-2026-54316.

يمكن لأي شخص نشر محتوى على huggingface.co، لذا كان بوسع المهاجم وضع محتوى هناك واستخدامه قناةً خارج النطاق لإخراج البيانات من الجلسة.

## لماذا نجح الهجوم

لا يتجاوز مستوى موثوقية النطاق المدرج في قائمة السماح مستوى موثوقية كل من يستطيع النشر عليه. وقد أتاحت الموافقة التلقائية على مضيف متعدد المستأجرين لأي من مستخدميه إخراج البيانات من الجلسة من دون ظهور أي طلب للموافقة.

## ما ينبغي فعله

- حدّث Claude Code إلى الإصدار 2.1.163 أو إصدار أحدث.
- أزل المضيفين متعددي المستأجرين، مثل مواقع استضافة النماذج والشفرة، من أي قائمة لجلب المحتوى تتم الموافقة عليها تلقائيًا.
- اشترط الموافقة على جلب المحتوى من الويب في الجلسات التي تتعامل مع أسرار أو شفرات خاصة.
- قيّد حركة الشبكة الصادرة على مستوى الجهاز أو الحاوية، لا في إعدادات الوكيل وحدها.

[قيّد الوصول الصادر إلى الشبكة](https://dotsagent.io/ar/security#egressControl)[اشترط الموافقة على الإجراءات ذات العواقب](https://dotsagent.io/ar/security#humanApproval)

- [اختطاف جلسات MCP Python SDK والوصول إلى مهام جلسات أخرى](https://dotsagent.io/ar/security/incidents/2026-06-mcp-python-sdk-session-hijack)

- [التعليق والتحكم: نصوص PR تسرق الأسرار من وكلاء CI](https://dotsagent.io/ar/security/incidents/2026-04-comment-and-control-ci-secrets)

[اتبع قائمة التحقق الأمنية →](https://dotsagent.io/ar/security/checklist)

## المصادر

1. [nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2026-54316)/vuln/detail/CVE-2026-54316

مرجع مستقل لمطوّري وكلاء الذكاء الاصطناعي. لا تربطنا أي علاقة بأي من المورّدين المذكورين هنا.

© 2026 DotsAgent · تم التحقق من المعلومات في 1 أكتوبر 2026
