كشف فريق DEVCORE Research Team في فبراير 2026 عن ثغرة أمنية في الـ API الخاص بإدارة إصدارات بايثون على python.org، تتيح تجاوز المصادقة بالكامل — وكانت مخبأة في الكود منذ عام 2014.
كيف تعمل الثغرة؟
المشكلة ببساطة: يمكن إرسال اسم مستخدم admin مع أي API key عشوائي،
والسيرفر يقبل الطلب بصلاحيات كاملة. هذا كان يُمكّن أي مهاجم من:
- تعديل روابط التنزيل الرسمية لإصدارات بايثون على python.org/downloads
- استبدال روابط التحقق (Sigstore وPGP) بروابط خبيثة
- لكن لا يسمح بتعديل الملفات الفعلية مباشرة على السيرفر
الاستجابة: أقل من 48 ساعة
- 23 فبراير: استقبال البلاغ من DEVCORE وتأكيده فوراً
- 24 فبراير: نشر الإصلاح على بيئة الإنتاج مباشرة
- 25 فبراير: مراجعة السجلات وقواعد البيانات وملفات Sigstore وPGP — لا أثر لأي استغلال
التحصينات الإضافية
-
رفض أي URL لا يبدأ بـ
https://www.python.org/على مستوى قاعدة البيانات والـ API - زيادة مدة الاحتفاظ بالسجلات من 3 أيام إلى 30 يوماً
- تدقيق مستقل من Trail of Bits ممول من OpenAI
- تطبيق أدوات تدقيق أمني بالذكاء الاصطناعي — لم تُكتشف أي ثغرات إضافية
الثغرة موجودة في الكود منذ 2014، والفضل في اكتشافها وإغلاقها يذهب للإفصاح المسؤول وسرعة استجابة فريق بايثون الأمني خلال 48 ساعة فقط.
المصدر: Python Insider Blog