تخطى إلى المحتوى الرئيسي

CISA تُدرج ثغرات SharePoint RCE وMikroTik ضمن الكتالوج النشط

فريق جليتش نيوز
27 سبتمبر0 مشاهدة3 دقائق
CISA تُدرج ثغرات SharePoint RCE وMikroTik ضمن الكتالوج النشط

أضافت CISA ثغرتين خطيرتين بـMicrosoft SharePoint (CVE-2026-65660) وMikroTik RouterOS (CVE-2026-67279) إلى كتالوج KEV يوم 25 سبتمبر 2026، مؤكدة استغلالهما الفعلي.

مقدمة تحليلية

أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) ثغرتين أمنيتين في كتالوج Known Exploited Vulnerabilities (KEV) يوم الجمعة، 25 سبتمبر 2026، مستشهدة بأدلة على استغلال نشط ومستمر. الثغرتان تؤثران على نظام Microsoft SharePoint ومنصة Mikrotik RouterOS. تتعلق الثغرة الأولى، التي تحمل المعرف CVE-2026-65660، بتنفيذ تعليمات برمجية عن بعد (RCE) في SharePoint، وتحمل درجة خطورة CVSS 8.8. أما الثانية، CVE-2026-67279، فمرتبطة بتطبيق Mikrotik RouterOS، وتُصنّف بدرجة CVSS 6.9، وتسمح لعميل غير مصادق عليه بفتح قناة جلسة وإرسال طلب تنفيذ.

هذه الإضافات تضع الثغرات ضمن قائمة الأخطار التي تتطلب استجابة فورية وحاسمة، خصوصاً للجهات الحكومية الفيدرالية المدنية (FCEB) في الولايات المتحدة. فإدراج CISA لهذه الثغرات في كتالوج KEV، وتأكيدها على الاستغلال النشط، يحول التهديد من مجرد إمكانية نظرية إلى خطر واقعي ومباشر. هذا يفرض ضغطاً حتمياً على مديري الأنظمة لتطبيق التصحيحات والإجراءات الأمنية الضرورية بأقصى سرعة ممكنة، مع الأخذ في الاعتبار المواعيد النهائية الصارمة التي تفرضها CISA.

التحليل التقني

الثغرة الأولى، CVE-2026-65660، تتعلق بحقن تعليمات برمجية في Microsoft Office SharePoint. تسمح هذه الثغرة، التي تحمل درجة CVSS 8.8، لمهاجم مصرح له بتنفيذ تعليمات برمجية عبر الشبكة. كانت Microsoft قد وصفت هذه الثغرة في البداية بأنها من فئة Spoofing (انتحال) في تحديث أغسطس 2026 الأمني لـSharePoint Server. إلا أنها عدلت لاحقاً الإرشادات لتصنيفها كـRemote Code Execution (RCE)، مؤكدة وجود “أدلة موثوقة على هجمات مرصودة تستغل هذه الثغرة” اعتباراً من 25 سبتمبر 2026. Microsoft لم تكشف عن الجهات التي تقف وراء هذه الهجمات، أو تاريخ بدئها، أو عدد المؤسسات المستهدفة، أو مدى نجاح الهجمات، أو الإجراءات التي اتخذها المهاجمون داخل الخدمة المخترقة.

الثغرة الثانية المضافة إلى كتالوج KEV هي CVE-2026-67279، وهي ضعف في تطبيق سير العمل السلوكي غير السليم (Improper enforcement of behavioral workflow) في Mikrotik RouterOS. تسمح هذه الثغرة، التي تبلغ درجة CVSS 6.9، لعميل غير مصادق عليه بفتح قناة جلسة وإرسال طلب تنفيذ.

آلية استغلال MikroTrick

CVE-2026-67279 جرى ربطها مع CVE-2026-86060، وهي ثغرة حقن وسيطات (argument injection flaw) في عملية تسجيل الدخول الخاصة بـRouterOS، ضمن سلسلة استغلال أُطلق عليها اسم “MikroTrick”. تُمكّن هذه السلسلة من الاستيلاء على التحكم الإداري الكامل لأجهزة التوجيه (الراوترات) المعرضة للإنترنت، دون الحاجة إلى كلمة مرور. بحسب CERT Polska، نتج عن الجمع بين الثغرتين وصول إداري كامل وغير مصادق عليه إلى وحدة التحكم. أوضحت الوكالة البولندية أن CVE-2026-67279 سمحت لعميل غير مصادق عليه بإنشاء قناة جلسة، بينما سمحت CVE-2026-86060 بتزويد تسجيل الدخول بقناع سياسة يتحكم به المهاجم.

في تحليل منفصل، تمكنت Bishop Fox من إعادة إنتاج الاستيلاء الإداري الكامل على إصدارات RouterOS 7.x الضعيفة. علّق الباحث الأمني Emilio Gallegos من Bishop Fox بأن “MikroTrick يجمع فشلين عند حدود ثقة مختلفة”، موضحاً أن “الأول يسمح باتصال غير مصادق عليه بالوصول إلى وظائف يجب أن يكشفها RouterOS فقط بعد تسجيل الدخول. والثاني يتسبب في أن عملية تسجيل الدخول تتعامل مع البيانات من هذا الاتصال كهوية إدارية موثوقة”. أُضيفت CVE-2026-86060 إلى كتالوج KEV بتاريخ 11 سبتمبر 2026، وقد مُنحت وكالات FCEB مهلة حتى 28 سبتمبر 2026 لتطبيق الإصلاحات اللازمة.

السياق وتأثير السوق

إدراج CISA للثغرات ضمن كتالوج KEV ليس مجرد إعلان، بل هو مؤشر عملي على استغلال فعلي ومستمر، مما يرتقي بالتهديد من مجرد احتمال إلى خطر وشيك يتطلب استجابة فورية. هذا يختلف جذرياً عن الإبلاغ الروتيني عن الثغرات؛ فبمجرد دخولها KEV، تُلزم وكالات FCEB الأمريكية بتطبيق التصحيحات بحلول مواعيد نهائية صارمة، مثل 28 سبتمبر 2026 لـCVE-2026-86060. هذا التحول يعني أن السوق لا يمكنه التعامل مع هذه الثغرات كقضايا أمنية عامة، بل كتهديدات تتطلب تدخلاً سريعاً ومكلفاً.

فشل Microsoft الأولي في التحديد الدقيق لـCVE-2026-65660، بوصفها في البداية كـ

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك