ثغرة CVE-2026-96940 في Microsoft Exchange تتيح اختراق صناديق البريد

أصدرت مايكروسوفت تحديثات عاجلة لمعالجة ثغرة خطيرة (CVE-2026-96940) في Exchange Server تسمح للمهاجمين الموثوقين بقراءة رسائل البريد الإلكتروني لمستخدمين آخرين، بتقييم CVSS 8.8.
مقدمة تحليلية
بتاريخ 5 أكتوبر 2026، أصدرت مايكروسوفت تحديثات أمنية خارج النطاق لمعالجة عيب خطير ضمن منتجها Microsoft Exchange Server. هذه الثغرة، المشار إليها بالمعرّف CVE-2026-96940، تحمل تصنيف خطورة مرتفعاً يبلغ 8.8 نقطة على نظام CVSS للتقييم. تسمح الثغرة لمهاجم موثوق به بتصعيد الامتيازات عبر الشبكة، مما يمنحه قدرة على الوصول غير المصرح به إلى صناديق بريد المستخدمين الآخرين داخل نفس المنظمة. وفقاً لإشعار مايكروسوفت الصادر في 2 أكتوبر 2026، يمكن للمهاجم قراءة رسائل البريد الإلكتروني والمرفقات. هذه القدرة على اختراق خصوصية الاتصالات الداخلية تسلط الضوء على قصور حاسم في آليات التحكم بالوصول الأساسية في بنية Exchange Server.
التحليل التقني
تكمن آلية استغلال CVE-2026-96940 في ضعف في آلية التفويض (Weak Authorization) داخل Microsoft Exchange Server. هذا يعني أنه بمجرد مصادقة المهاجم بنجاح على الخادم، فإن النظام يفشل في فرض الضوابط المناسبة التي تحد من وصول هذا المستخدم إلى الموارد المخصصة له فقط. بدلاً من ذلك، يتمكن المهاجم من تجاوز قيود التفويض، مما يسمح له بالوصول إلى صناديق بريد تعود لمستخدمين آخرين ضمن نطاق المؤسسة نفسها. تتجلى خطورة هذا القصور في أن الثغرة لا تتطلب تجاوز المصادقة الأولية، بل تستغل عيباً منطقياً في كيفية تعامل Exchange مع الأذونات بعد تسجيل الدخول الشرعي.
تجدر الإشارة إلى أن الثغرة لا تسمح بالوصول عبر المستأجرين (cross-tenant access)، مما يحد من نطاق الهجوم ضمن بيئة مؤسسية واحدة. قامت مايكروسوفت بتوزيع “إصلاح على مستوى الخدمة” (service-side fix) بالفعل على Exchange Online، وبالتالي، فإن عملاء Exchange Online لا يحتاجون إلى اتخاذ أي إجراء. هذا التباين يبرز الفارق بين نموذج السحابة المدار بالكامل والأنظمة المحلية التي تقع مسؤولية تحديثها على عاتق المستخدم. يعود الفضل في اكتشاف الثغرة والإبلاغ عنها إلى الباحث جان ميتشل من مايكروسوفت نفسها. رغم عدم وجود أدلة على استغلال الثغرة في الهجمات الفعلية حتى الآن، فقد صنفت مايكروسوفت قابلية الاستغلال بأنها “أكثر احتمالية” (Exploitation More Likely)، مما يستدعي استجابة سريعة. تتأثر الإصدارات التالية من خوادم Microsoft Exchange المحلية:
- Microsoft Exchange Server Subscription Edition RTM
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server 2019 Cumulative Update 14
السياق وتأثير السوق
تأتي هذه الثغرة ضمن سياق أوسع من التحديات الأمنية المستمرة التي تواجهها منتجات مايكروسوفت. فقبل أيام من هذا الإعلان، حذرت شركة سيمانتيك، المملوكة لبرودكوم، من أن مجموعة Warlock المرتبطة بالصين تستغل ثغرات متعددة في Microsoft SharePoint لنشر برمجيات الفدية في هجمات تستهدف مؤسسات في الدول الناطقة بالبرتغالية والإسبانية. هذه السلسلة من الثغرات المتتالية في منتجات المؤسسات تؤكد على الطبيعة المستمرة والخطيرة للتهديدات السيبرانية. على صعيد السوق، تُبرز الثغرة تباين واضحاً في مستوى الحماية بين الحلول السحابية والحلول المحلية.
بينما تم تطبيق الإصلاح تلقائياً لعملاء Exchange Online دون تدخل، يتحمل مستخدمو Exchange Server المحليون مسؤولية فورية لتثبيت التحديثات. هذا يضع عبئاً تشغيلياً وأمنياً أكبر على الشركات التي تفضل الاحتفاظ بالبنية التحتية لبريدها الإلكتروني داخل مبانيها. يتناقض هذا الوضع بشكل حاد مع مزودي البريد الإلكتروني السحابي المنافسين مثل Google Workspace، حيث يتم التعامل مع مثل هذه التحديثات بشكل مركزي وشفاف للمستخدم النهائي، مما يقلل من مخاطر الثغرات غير المصححة. إن الفرق بين تلقي إصلاح فوري وغير مرئي في السحابة وبين الحاجة إلى تحديث يدوي لأنظمة قديمة، مثل Exchange Server 2016 Cumulative Update 23، يحدد بوضوح من هو الخاسر ومن هو الرابح في مشهد الأمن السيبراني الحالي. لقد أصبحت القدرة على تطبيق التصحيحات الأمنية بسرعة مقياساً حاسماً للأمان التشغيلي، وهذا ما تفتقر إليه الحلول المحلية بشكل متزايد.
رؤية Glitch4Techs
تثبت ثغرة CVE-2026-96940 أن ضعف التفويض في Microsoft Exchange Server ليس مجرد عيب برمجي عابر، بل هو قصور هيكلي في تصميم التحكم بالوصول. تقييم 8.8 على نظام CVSS، إلى جانب تصنيف مايكروسوفت لـ “قابلية الاستغلال أكثر احتمالية”، يترك انطباعاً واحداً: إن أمن البيانات ليس أولوية قصوى بما يكفي لمنع الثغرات التي تسمح لمستخدم موثوق به بالتجسس على رسائل بريد إلكتروني الآخرين. لا يوجد مبرر لثغرة بهذا الحجم تسمح بالوصول إلى صناديق بريد متعددة بمجرد اختراق حساب واحد شرعي داخل المؤسسة. هذه ليست مجرد مشكلة أمنية؛ إنها إشارة إلى أن التعقيد المتزايد لأنظمة مايكروسوفت المحلية يستمر في إنتاج نقاط ضعف أساسية، حيث أن تكلفة إدارة المخاطر باتت أعلى بكثير مما يمكن أن توفره هذه الأنظمة.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



