CISA: استغلال Langflow وTomcat وN-central يرفع مستوى التهديد السيبراني

أدرجت وكالة الأمن السيبراني الأمريكية CISA في 5 أغسطس 2026 ثلاث ثغرات حرجة، تشمل Langflow RCE وApache Tomcat وN-able N-central، في كتالوج KEV الخاص بها، مؤكدة استغلالها الفعلي في هجمات معقدة. هذه الخطوة تستدعي إجراءات تصحيحية عاجلة.
مقدمة تحليلية
في 5 أغسطس 2026، أضافت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) ثلاث ثغرات أمنية حرجة إلى كتالوج الثغرات المعروفة والمستغلة (KEV)، مؤكدةً استغلالها النشط في الهجمات. هذه الإضافة تلزم الوكالات الفيدرالية بتطبيق الإصلاحات الضرورية بحلول 7 أغسطس 2026. تشمل الثغرات المضافة:
- CVE-2026-9198 (CVSS: 9.8): ثغرة تنفيذ تعليمات برمجية عن بعد (RCE) في Langflow، تتيح لمهاجمين غير مصادق عليهم السيطرة الكاملة على الأنظمة الافتراضية.
- CVE-2026-34486 (CVSS: 7.5): ثغرة في Apache Tomcat تسمح بتجاوز EncryptInterceptor، وهي مكونات تكتل تضيف تشفير المفتاح المشترك للرسائل بين عقد التكتل.
- CVE-2026-18556 (CVSS: 8.2): ثغرة تجاوز مصادقة في N-able N-central، والتي أدت إلى إصدار تصحيح جديد لها تحت اسم CVE-2026-18577 (CVSS: 8.2) بعد اكتشاف إصلاح غير كامل.
البيانات تشير إلى أن ثغرات Langflow قد جرى استغلالها مرارًا منذ يونيو 2026 لتنفيذ عمليات تعدين Monero وهجمات وكلاء الذكاء الاصطناعي وبرامج الفدية Encforge. بينما ترتبط ثغرة Tomcat بحملات قرصنة ذاتية مدعومة بالذكاء الاصطناعي يقودها ممثلون صينيون، استهدفت أكثر من 460 هدفًا، ونشرت برمجية SNOWLIGHT الخبيثة في أكثر من 100 دولة.
التحليل التقني
Langflow (CVE-2026-9198)
ثغرة CVE-2026-9198، بتصنيف CVSS يبلغ 9.8، هي ثغرة حقن تعليمات برمجية حرجة في منصة Langflow مفتوحة المصدر لتطوير تطبيقات الذكاء الاصطناعي. تتيح هذه الثغرة لمهاجمين غير مصادق عليهم تنفيذ تعليمات برمجية عن بُعد بشكل كامل على عمليات نشر Langflow الافتراضية. على الرغم من عدم تحديد تفاصيل الاستغلال لهذه الثغرة تحديدًا، إلا أن تاريخ Langflow يوضح استهدافًا متكررًا. فمنذ يونيو 2026، جرى استغلال ثغرات RCE سابقة في المنصة لنشر أدوات تعدين Monero وبرامج فدية مثل Encforge في يوليو 2026، مما يؤكد جاذبيتها كهدف لجهات التهديد.
Apache Tomcat (CVE-2026-34486)
ثغرة CVE-2026-34486، بتصنيف CVSS يبلغ 7.5، تتعلق بغياب تشفير البيانات الحساسة في Apache Tomcat. هذه الثغرة تسمح بتجاوز EncryptInterceptor، وهو مكون تكتل يهدف إلى تشفير الرسائل المتبادلة بين عقد التكتل بمفاتيح مشتركة. وقد ارتبط استغلال هذه الثغرة بحملة قرصنة ذاتية مدعومة بالذكاء الاصطناعي. استخدمت جهة تهديد ناطقة بالصينية، تُعرف بـ knaithe وKnYuan، نموذج DeepSeek عبر إطار عمل Hermes Agent كعامل هجومي لاستهداف الأجهزة المكشوفة على الإنترنت.
كشفت Palo Alto Networks Unit 42 أن هذا الممثل حاول استغلال أكثر من 460 هدفًا، حيث قام وكيل الذكاء الاصطناعي بإجراء بحث مستقل بعد فشل هجمات Langflow الأولية (CVE-2026-33017، CVSS 9.8) لتحديد ثغرات أخرى عالية القيمة مثل n8n. هذا النهج سمح بتنفيذ مئات الساعات من تحليل الاستهداف اليدوي في دقائق معدودة، مع إدارة موارد الحوسبة الذاتية بكفاءة.
N-able N-central (CVE-2026-18556 و CVE-2026-18577)
ثغرة CVE-2026-18556، بتصنيف CVSS يبلغ 8.2، هي ثغرة تجاوز مصادقة في N-able N-central. بعد إصلاح غير كامل لهذه المشكلة، أصدرت N-able تصحيحًا جديدًا تحت اسم CVE-2026-18577 (CVSS: 8.2). ورغم أن CVE-2026-18577 أُدرجت في كتالوج KEV يوم الاثنين (3 أغسطس 2026)، تؤكد التطورات الأخيرة استغلال كلتا الثغرتين فعليًا.
السياق وتأثير السوق
يتجاوز تأثير هذه الثغرات مجرد الاختراقات الفردية، ليُبرز تحولاً في تكتيكات الهجوم، خاصة مع تزايد الاعتماد على الذكاء الاصطناعي في العمليات الهجومية. إن استغلال CVE-2026-34486 في Apache Tomcat يُعد مثالاً بارزاً على هذا التطور. الجهات التابعة للصين لم تقتصر على الحملات ذاتية التشغيل التي نفذها knaithe وKnYuan، بل شملت أيضًا حملة أوسع نطاقًا استهدفت البنية التحتية الحكومية والتجارية عبر أكثر من 100 دولة بين أواخر أبريل وأوائل يونيو 2026. هذه الحملة، التي كشف عنها SOCRadar، استخدمت CVE-2026-34486 ضمن تسع ثغرات مميزة لاختراق 107 نقاط نهاية، بما في ذلك 16 عملية استحواذ على cPanel/WHM بمستوى Root (باستغلال CVE-2026-41940) واختراق واحد لمستوى Domain Admin عبر ProxyShell.
لقد نشر المهاجمون في هذه الحملة SNOWLIGHT، وهو محمل ومنزلق خفيف الوزن مبني بلغة C لنظام Linux، بالإضافة إلى مجموعة أدوات متكاملة تضم 11 سلسلة استغلال متميزة، وأداتين للأنفاق، وأربع عائلات من برامج C2/RAT/البرمجيات الخبيثة، بما في ذلك نسخة مقرصنة صينية من Cobalt Strike تُدعى GoCobaltStrike. يشير تقرير SOCRadar إلى أن هذه الحملة تتبنى نموذجًا تكتيكيًا "رش وافحص" (spray-and-check) انتهازيًا ومؤتمتًا للغاية. هذا يمثل تباينًا حادًا عن الهجمات التقليدية التي كانت تعتمد على استهداف يدوي مكثف، حيث باتت الأدوات المدعومة بالذكاء الاصطناعي، مثل DeepSeek وHermes Agent، قادرة على تسريع مراحل الاستكشاف وتحديد الأهداف بشكل لم يكن ممكنًا في السابق. في حين كانت الجهات التقليدية تستغرق أسابيع أو أشهر في التحليل، يمكن لعملاء الذكاء الاصطناعي اليوم إنجاز مئات الساعات من تحليل الاستهداف في دقائق، مما يقلل من وقت الاستجابة ويعقد مهام الدفاع السيبراني.
هذا الواقع الجديد يضع ضغوطاً غير مسبوقة على المؤسسات لتحديث دفاعاتها بوتيرة تتجاوز إمكانياتها الحالية.
رؤية Glitch4Techs
إن إدراج CISA لهذه الثغرات في كتالوج KEV ليس مجرد تذكير روتيني بضرورة التصحيح، بل هو تأكيد صارخ على واقع متدهور: أنظمة الذكاء الاصطناعي لا تُحسن الدفاع فحسب، بل تُقوي الهجوم بشكل جذري. استغلال ثغرة Apache Tomcat عبر عملاء الذكاء الاصطناعي مثل DeepSeek، الذي نفذ مئات الساعات من التحليل في دقائق، يثبت أن السرعة والكفاءة التي يوفرها الذكاء الاصطناعي قد حولت ساحة المعركة السيبرانية. لم يعد أمام الشركات رفاهية التأخير في تطبيق التصحيحات الأمنية. الموعد النهائي لوكالات FCEB في 7 أغسطس 2026 لتطبيق الإصلاحات هو مؤشر صارم على أن الفشل في الاستجابة الفورية سيؤدي إلى تبعات أمنية كارثية.
الاعتماد على حلول تقليدية لم يعد كافياً؛ يجب على المؤسسات إدراك أن دورة التهديد قد تسارعت بشكل لا رجعة فيه، وأن الثغرات التي كانت تُعتبر فرصًا لاقتحام الشبكات أصبحت الآن بوابات مفتوحة على مصراعيها، تحت ضغط حملات مؤتمتة لا ترحم.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



