Microsoft SharePoint: ثغرات RCE حرجة تستهدف آلاف الخوادم

تستهدف هجمات واسعة النطاق ثغرتي CVE-2026-55040 و CVE-2026-63520 في Microsoft SharePoint، مما يتيح تنفيذ تعليمات برمجية عن بُعد على الخوادم غير المحدّثة، مع توفر استغلالات PoC علنًا.
مقدمة تحليلية
بدأت الهجمات تستهدف سلسلة من ثغرتين حرجتين في Microsoft SharePoint، مما يسمح للمهاجمين بتنفيذ تعليمات برمجية عن بعد (RCE) على الخوادم غير المحدّثة. أكدت شركة استخبارات التهديدات Defused أن هذه السلسلة، التي تتضمن CVE-2026-55040 و CVE-2026-63520، يتم استغلالها فعلياً بعد توفر استغلالات إثبات المفهوم (PoC) علنًا. تم نشر استغلال PoC الأول لـ CVE-2026-55040 في 11 أغسطس، وبعد يوم واحد فقط، أفادت Defused ببدء استغلاله في الهجمات. هذا التطور لا يمثل تهديداً نظرياً، بل يستلزم استجابة فورية من مسؤولي الأنظمة أمام حقيقة الاستغلال النشط.
التحليل التقني
تستند سلسلة الاستغلال إلى ثغرتين منفصلتين يتم تجميعهما لتحقيق تنفيذ التعليمات البرمجية عن بُعد. تمثل الثغرة الأولى، CVE-2026-55040، تجاوزاً للمصادقة في مسار التحقق من رمز JWT. تسمح هذه الثغرة للمهاجمين الذين لا يمتلكون امتيازات بتنفيذ عمليات كـ “مستخدم” أو “مسؤول” لموقع SharePoint. تم الكشف عن استغلال إثبات المفهوم الخاص بها من قبل الباحث الأمني Stephen Fewer من Rapid7 في 11 أغسطس.
تُكمل هذه الثغرة ثغرة أخرى، CVE-2026-63520، تقع في خدمات الاتصال التجارية (BCS) لـ SharePoint. يمكن للمهاجمين غير المصادق عليهم استغلال CVE-2026-63520 بعد نجاحهم في تجاوز المصادقة عبر CVE-2026-55040، مما يؤدي إلى تنفيذ تعليمات برمجية عن بعد على خادم SharePoint المستهدف. قدم الباحث Jonathan Peterson من VulnCheck استغلال PoC الخاص بـ CVE-2026-63520 في 24 أغسطس.
ترصد شركة Defused الهجمات التي تستهدف هذه السلسلة بشكل مباشر في أنظمة الفخاخ (honeypots) الخاصة بها منذ 25 أغسطس. وقد لاحظت الشركة تنفيذ تجاوز JWT (CVE-2026-55040) متبوعاً بعمليات تعداد مكثفة للمسؤولين وفحص لـ “Business Data Catalog sink” المرتبط بـ CVE-2026-63520. لم يتم رصد تنفيذ تعليمات برمجية كامل حتى الآن في هذه الفخاخ، لكن مؤشرات الاستغلال موجودة. يشير هذا إلى محاولات استكشاف واسعة النطاق قبل شن الهجمات الكاملة.
آلية الاستغلال المركبة
تعتمد آلية الاستغلال المركبة على نقطتين حرجتين: تجاوز المصادقة ثم استغلال الخدمات المعرضة. أولاً، يقوم المهاجم باستغلال CVE-2026-55040 للتحايل على التحقق من رمز JWT، مما يمنحه وصولاً امتيازياً مزيفاً. بمجرد الحصول على هذا الوصول، يمكنه استغلال ثغرة في BCS، المعروفة باسم CVE-2026-63520، وهي خدمة مصممة لربط SharePoint بأنظمة البيانات الخارجية. هذه الثغرة تسمح بتنفيذ تعليمات برمجية غير آمنة يمكن أن تترجم إلى سيطرة كاملة على الخادم، مستفيدة من أنظمة التكامل المعقدة التي طالما كانت نقطة ضعف في منتجات المؤسسات.
السياق وتأثير السوق
إن استهداف سلسلة ثغرات SharePoint ليس حدثاً معزولاً، بل يعكس نمطاً مستمراً من المخاطر التي تواجه المؤسسات التي تعتمد على هذا النظام. ترصد منظمة Shadowserver غير الربحية لأمن الإنترنت أكثر من 8,700 خادم Microsoft SharePoint مكشوف على الإنترنت. هذا الرقم، بغض النظر عن عدد الفخاخ الأمنية ضمنه، يشير إلى قاعدة تعرض كبيرة للاستغلال المحتمل.
لم تُصنف Microsoft الثغرة CVE-2026-63520 على أنها “مُستغلة فعلياً” (exploited in the wild)، رغم وصفها بأنها هدف جذاب للمهاجمين، في تناقض واضح مع التقارير الميدانية. هذا التباين في التصنيف بين بائعي البرمجيات وشركات الاستخبارات الأمنية يُعقّد عملية إدارة المخاطر للمؤسسات التي تعتمد على إرشادات Microsoft وحدها.
لم يكن SharePoint حصيناً في الماضي. في 18 أغسطس، أصدرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) أمراً لوكالاتها الفيدرالية ومدافعي الشبكة بتأمين خوادم SharePoint الخاصة بهم ضد هجمات CVE-2026-55040 المستمرة. كما حذرت CISA في 15 يوليو من هجمات تستغل ثلاث ثغرات أخرى في SharePoint (CVE-2026-32201، CVE-2026-45659، و CVE-2026-56164) لاختراق خوادم SharePoint المحلية المكشوفة على الإنترنت. أكدت الوكالة لاحقاً أن CVE-2026-45659، المصنفة كـ RCE، تُستغل الآن في هجمات برامج الفدية (ransomware).
منذ نوفمبر 2021، أدرجت CISA ما لا يقل عن 15 ثغرة أمنية في Microsoft SharePoint يتم استغلالها بنشاط، منها 8 ثغرات استخدمتها عصابات برامج الفدية. هذا التكرار يقارن سلباً بمنتجات التعاون المؤسسي الأخرى التي لم تشهد هذا الحجم من الاستغلال المستمر للثغرات بعد نشر PoC. المنافسون المباشرون، مثل Google Workspace أو حلول العمل السحابي الأخرى، تستفيد من نماذج أمنية مختلفة، حيث تكون مسؤولية التصحيح على عاتق البائع بالكامل، مما يقلل من نافذة الاستغلال للمستخدم النهائي، على عكس SharePoint المحلي. هذا يضع المؤسسات التي تعتمد على SharePoint المحلي في موقف دفاعي دائم، مع دورة حياة تصحيح لا تواكب سرعة المهاجمين.
رؤية Glitch4Techs
تؤكد البيانات على أن Microsoft SharePoint لم يعد مجرد منصة لتبادل المعلومات، بل أصبح يمثل ثقلاً أمنياً على المؤسسات التي لا تستطيع مواكبة سرعة الاستغلال. الاستغلال السريع لـ CVE-2026-55040 في غضون يوم واحد من نشر PoC، والتاريخ الطويل لـ 15 ثغرة استغلت منذ نوفمبر 2021 (8 منها من قبل عصابات الفدية)، يكشف عن عجز منهجي. إن التركيز على إلقاء اللوم على المستخدمين لـ “عدم التصحيح” يتجاهل حقيقة أن هذه الثغرات تظهر باستمرار، وتُستغل بسرعة فائقة، مما يترك المؤسسات في سباق خاسر. وبالتالي، فإن SharePoint – في شكله الحالي وخاصة كحل محلي – يمثل نقطة ضعف أمنية مستمرة تتطلب استثماراً دفاعياً لا يتناسب مع قيمة المنصة الأساسية.
فشل Microsoft في إغلاق هذه الثغرات بشكل جذري، وإصدار التصحيحات التي لا تصل إلى المستخدمين بالسرعة الكافية، يثبت أنه ليس مجرد برنامج، بل هو عبء تشغيلي وأمني مكلف.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



