كشف فريق DEVCORE Research Team في فبراير 2026 عن ثغرة أمنية في الـ API الخاص بإدارة إصدارات بايثون على python.org، تتيح تجاوز المصادقة بالكامل — وكانت مخبأة في الكود منذ عام 2014.

كيف تعمل الثغرة؟

المشكلة ببساطة: يمكن إرسال اسم مستخدم admin مع أي API key عشوائي، والسيرفر يقبل الطلب بصلاحيات كاملة. هذا كان يُمكّن أي مهاجم من:

  • تعديل روابط التنزيل الرسمية لإصدارات بايثون على python.org/downloads
  • استبدال روابط التحقق (Sigstore وPGP) بروابط خبيثة
  • لكن لا يسمح بتعديل الملفات الفعلية مباشرة على السيرفر

الاستجابة: أقل من 48 ساعة

  • 23 فبراير: استقبال البلاغ من DEVCORE وتأكيده فوراً
  • 24 فبراير: نشر الإصلاح على بيئة الإنتاج مباشرة
  • 25 فبراير: مراجعة السجلات وقواعد البيانات وملفات Sigstore وPGP — لا أثر لأي استغلال

التحصينات الإضافية

  • رفض أي URL لا يبدأ بـ https://www.python.org/ على مستوى قاعدة البيانات والـ API
  • زيادة مدة الاحتفاظ بالسجلات من 3 أيام إلى 30 يوماً
  • تدقيق مستقل من Trail of Bits ممول من OpenAI
  • تطبيق أدوات تدقيق أمني بالذكاء الاصطناعي — لم تُكتشف أي ثغرات إضافية

الثغرة موجودة في الكود منذ 2014، والفضل في اكتشافها وإغلاقها يذهب للإفصاح المسؤول وسرعة استجابة فريق بايثون الأمني خلال 48 ساعة فقط.

المصدر: Python Insider Blog