SharePoint: استغلال خامس لثغرة تجاوز مصادقة بعد نشر PoC عام

في 13 أغسطس 2026، تصاعدت وتيرة الاستغلال الفعلي لثغرة Microsoft SharePoint الحاسمة CVE-2026-55040، وهي ثغرة تجاوز مصادقة ذات خطورة عالية بتقييم CVSS يبلغ 9.1. جاء هذا التصعيد…
مقدمة تحليلية
في 13 أغسطس 2026، تصاعدت وتيرة الاستغلال الفعلي لثغرة Microsoft SharePoint الحاسمة CVE-2026-55040، وهي ثغرة تجاوز مصادقة ذات خطورة عالية بتقييم CVSS يبلغ 9.1. جاء هذا التصعيد مباشرة بعد نشر كود إثبات المفهوم (PoC) الخاص بالثغرة للعامة من قبل Rapid7 في وقت سابق من هذا الأسبوع. كانت Microsoft قد أصدرت تصحيحاً لهذه الثغرة ضمن تحديثات Patch Tuesday لشهر يوليو 2026، ولكن تقارير Defused Cyber أكدت بدء المهاجمين في استغلالها. تعتبر هذه الثغرة الخامسة التي يتم استغلالها في SharePoint هذا العام، مما يضع أنظمة الشركات التي تعتمد على المنصة في مواجهة تهديد مباشر وفوري.
الاستغلال الحالي يشير إلى فشل واضح في دورات الاستجابة الأمنية القياسية التي تعتمد على مجرد توفير التصحيحات.
التحليل التقني
تكمن الثغرة CVE-2026-55040 في تجاوز ميزة أمنية حرجة ناتجة عن ضعف في المصادقة، مما يسمح للمهاجمين بانتحال شخصيات المستخدمين. وبحسب إفادة Microsoft، فإن استغلال هذه الثغرة يتيح للمهاجمين الكشف عن الملفات وتعديل البيانات، مع التأكيد على عدم قدرتهم على التأثير على مدى توفر النظام. الآلية الأساسية للثغرة تعود إلى "عدة مشكلات" ضمن مسار التحقق من صلاحية رمز JWT (JSON Web Token) في SharePoint. تشمل هذه المشكلات أربع نقاط ضعف متسلسلة يمكن للمهاجم استغلالها لتزوير رمز JWT صحيح وانتحال شخصية أي مستخدم أو مسؤول في موقع SharePoint.
هذه المشكلة تتجذر في صنفين مختلفين من الفئات البرمجية التي تُطبق منطق تحليل الرمز والتحقق من صحته لرموز Bearer service-to-service (S2S)، وهما:
- SPJsonWebSecurityTokenHandlerV2
- SPJsonWebSecurityBaseTokenHandlerV2
يمكن استغلال هذه السلسلة بالكامل عبر الخطوات التالية: أولاً، يرسل المهاجم رمز JWT يحتوي على "alg: none" في الرأس الخارجي، مما يلغي الحاجة إلى توقيع خارجي. ثانياً، يحتوي رأس x5t لرمز الممثل على بصمة شهادة STS الخاصة بـ SharePoint، مما يمكن من تحديد مفتاح توقيع دون التحقق. ثالثاً، الشهادة المحددة ليست ضمن TrustedSecurityTokenServices، مما يسمح بقبول المُصدر. رابعاً، توقيع رمز الممثل عبارة عن قيمة غير فارغة، مثل AAAA، والتي لا يتم التحقق منها إطلاقاً.
أداة إثبات المفهوم PoC المعتمدة على Python من Rapid7 تستغل رمز JWT المزور للاستعلام عن وحدة تحكم نطاق الهدف، وتعداد المستخدمين بواسطة SID، وتحديد SID لمسؤول الموقع تلقائياً.
السياق وتأثير السوق
تمثل CVE-2026-55040 الخامسة ضمن سلسلة ثغرات SharePoint التي جرى استغلالها فعلياً هذا العام 2026، لتنضم إلى CVE-2026-45659 وCVE-2026-56164 وCVE-2026-58644 وCVE-2026-50522. هذا النمط يشير إلى أن SharePoint يبقى هدفاً متكرراً للمهاجمين. بيانات Telemetry التي جمعتها KEVIntel تؤكد هذا التسارع، حيث سجلت 12 محاولة استغلال منذ 19 يوليو 2026. الملاحظ أن 8 من هذه المحاولات وقعت تحديداً يومي 12 و13 أغسطس 2026، وهو ما يتزامن بشكل مباشر مع إطلاق أداة PoC العامة.
وقد نشأت هذه المحاولات الـ12 من 8 عناوين IP فريدة توزعت عبر 5 بلدان ومناطق، شملت هونغ كونغ واليابان وهولندا وتايوان والولايات المتحدة. هذا الانتشار الجغرافي الواسع وتزايد النشاط العدائي فور إتاحة أدوات الاستغلال يؤكد أن مجرد إصدار التصحيحات لا يضمن حماية المؤسسات. بل إن نشر أدوات PoC ترفع المخاطر بشكل كبير، حيث تتحول الثغرة من نظرية إلى تهديد عملي فوري. في ظل هذا الواقع، تتضاءل قيمة التصحيحات المتأخرة أو غير المطبقة، وتتحول منصة مثل SharePoint، التي تعد عصب العمليات في العديد من الشركات، إلى نقطة ضعف حرجة ما لم يتم تحديثها بشكل فوري ومستمر.
رؤية Glitch4Techs
إن استغلال CVE-2026-55040، بعد شهر كامل من إصدار Microsoft لتصحيحها في يوليو 2026، وبعد ساعات من نشر PoC بواسطة Rapid7، ليس مجرد ثغرة أمنية بل هو إشارة واضحة لفشل منهجي في سلاسل الحماية المؤسسية. هذا ليس تقصيراً من Microsoft بقدر ما هو فشل في تطبيق التصحيحات ضمن البيئات الحقيقية وتقدير مخاطر نشر أدوات PoC. الزيادة الحادة في محاولات الاستغلال— 8 محاولات من أصل 12 خلال يومين فقط بعد نشر PoC— دليل لا يقبل الشك على أن الكشف العلني عن آليات الاستغلال يترجم فوراً إلى هجمات فعلية. الاعتماد على مجرد توفر التصحيحات، دون استراتيجية نشر فورية ومراقبة استباقية للتهديدات، يجعل SharePoint بمثابة صندوق أسود ينتظر من يكسره.
Verdict: تقاعس أمني مؤسسي، يستغله المهاجمون بشكل فعال.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



