تخطى إلى المحتوى الرئيسي

ثغرات Windmill وWordPress تستهدف الخوادم: فشل ذريع في التصحيح

فريق جلتش
منذ 55 دقيقة0 مشاهدة5 دقائق
ثغرات Windmill وWordPress تستهدف الخوادم: فشل ذريع في التصحيح

تستمر الثغرات الأمنية المعروفة، لا سيما في منصتي Windmill وWordPress، بالتعرض للاستغلال النشط، كاشفة عن قصور حاد في إدارة التحديثات الأمنية عبر القطاعات.

مقدمة تحليلية

تعرضت منصة Windmill للمطورين مفتوحة المصدر للاستغلال النشط لثغرة أمنية حرجة ذات شدة عالية، وفقاً لـ VulnCheck. تحمل الثغرة الرقم CVE-2026-29059، وتصنيف CVSS يبلغ 7.5. تسمح هذه الثغرة، وهي حالة تجاوز مسار غير مصادق عليه، بقراءة ملفات خادم عشوائية دون الحاجة إلى صلاحيات. تأتي هذه الأحداث متزامنة مع إضافة أربع ثغرات أمنية أخرى إلى قائمة CISA للثغرات المستغلة المعروفة (KEV)، مما يسلط الضوء على فشل منهجي في تطبيق التصحيحات الأمنية الأساسية.

التحليل التقني

تتمحور الثغرة CVE-2026-29059 في Windmill حول نقطة النهاية "get_log_file" (المسار /api/w/{workspace}/jobs_u/get_log_file/{filename}). يتجلى الخلل في معالجة معلمة "filename"، حيث يتم ربطها بمسار ملف دون تنظيف فعال للمدخلات، مما يتيح للمهاجمين استخدام تسلسلات `../` لقراءة أي ملف على الخادم. بحسب تحذير Windmill المنشور في مارس 2026، فإن القيمة الحساسة الرئيسية المعرضة للخطر هي متغير البيئة SUPERADMIN_SECRET، والذي يمكن قراءته عبر /proc/1/environ. في حال تعيين هذا المتغير، يمكن استخدامه كرمز Bearer للمصادقة كمسؤول فائق وتنفيذ تعليمات برمجية عشوائية عبر واجهة برمجة تطبيقات معاينة الوظائف (job preview API). ومع ذلك، لم يتم تعيين SUPERADMIN_SECRET افتراضياً، وفي الحالات التي لا يتم فيها تكوينه، يقتصر تأثير الثغرة على قراءة الملفات العشوائية فقط. تم معالجة المشكلة في Windmill 1.603.3، الذي صدر في يناير 2026، من خلال إضافة فحوصات تنظيف لمعلمة "filename" لمنع تجاوز الدليل. رغم ذلك، رصدت VulnCheck استغلالات نشطة تستهدف نقطة النهاية "get_log_file" لاستخراج معلومات حساسة من ملف "/etc/passwd". وقالت Caitlin Condon، نائبة رئيس أبحاث الأمن في VulnCheck: "لقد لاحظنا استغلالات تستهدف كلاً من نقاط نهاية Windmill المباشرة ومسار وكيل Nextcloud." وأحصت الشركة الأمنية حوالي 170 نظاماً ضعيفاً مكشوفاً عبر 24 دولة. يأتي هذا الكشف بعد أن أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) أربع ثغرات أمنية أخرى إلى كتالوج الثغرات المستغلة المعروفة (KEV)، ما يشير إلى نمط مقلق من الاستغلال النشط لعيوب معروفة. تشمل هذه الثغرات:
  • ثغرتين في WordPress تعرفان بـ wp2shell (CVE-2026-60137 و CVE-2026-63030).
  • ثغرة تجاوز سعة المخزن المعتمد على المكدس في DD-WRT (CVE-2021-27137).
  • مشكلة تنفيذ تعليمات برمجية عن بعد غير مصادق عليها في Langflow (CVE-2026-0770).
وصف تقرير Wordfence ثغرة wp2shell بأنها "أحد أهم الأحداث الأمنية في WordPress Core في السنوات الأخيرة." وأشار إلى أن "مزيجاً من الوصول غير المصادق عليه، وعدم الحاجة إلى مكون إضافي أو قالب، ومساحة هجوم عالمية واسعة، ومسار للوصول الإداري وتنفيذ التعليمات البرمجية، بالإضافة إلى توفر دليل إثبات المفهوم (PoC) العام، يجعل سلسلة الثغرات هذه خطيرة بشكل غير عادي." رصدت Wordfence استغلالات تستهدف مشكلة التباس توجيه طلب REST API الجماعي وحقن SQL غير المصادق عليه لتحقيق تنفيذ التعليمات البرمجية. كما تحققت VulnCheck من أكثر من عشرين استغلال PoC فريداً يستهدف wp2shell حتى 19 يوليو 2026، داعية المستخدمين المتأثرين إلى التحديث الفوري. فيما يتعلق بـ CVE-2026-0770 في Langflow، أفاد Ryan Dewhurst من KEVIntel بأن أولى محاولات الاستغلال في الواقع رُصدت على أجهزتهم الاستشعارية في 27 يونيو 2026. ومنذ ذلك الحين، سُجلت 137 محاولة استغلال من 46 عنوان IP مهاجم فريد من 17 دولة. أكثر من نصف هذه النشاطات، أي 75 محاولة، جاءت من 20 عنوان IP خلال الأيام السبعة الأخيرة. شملت الحمولات البرمجية المنفذة فحوصات أساسية لتنفيذ الأوامر، ومحاولات استخراج محتويات "/etc/passwd" أو الوصول إلى بيانات اعتماد AWS، وجمع متغيرات البيئة، وتنزيل البرمجيات الخبيثة باستخدام wget أو curl، وتنفيذ نصوص Shell لتثبيت حمولات المرحلة الثانية. أكد Dewhurst أن "النشاط لا يقتصر على فحوصات الثغرات، بل يشمل محاولات لتنزيل برامج ضارة والحصول على متغيرات البيئة وبيانات اعتماد AWS وبيانات تعريف الحاويات." حددت CISA مهلة لوكالات الفرع التنفيذي المدني الفيدرالية (FCEB) لإصلاح هذه العيوب بحلول 24 يوليو 2026.

السياق وتأثير السوق

يكشف الاستغلال المتواصل للثغرات المعروفة، مثل تلك في Windmill وWordPress وLangflow، عن خلل هيكلي في إدارة الأمن السيبراني عبر المؤسسات. إن وجود تصحيحات متاحة لـ Windmill منذ يناير 2026، واستغلالها النشط بعد أشهر، ليس مؤشراً على تهديدات صفرية معقدة، بل على إهمال تشغيلي فادح. الفشل في تطبيق التحديثات الأمنية الأساسية يحول البرمجيات الحيوية إلى نقاط ضعف يمكن التنبؤ بها، مما يهدد بيانات المستخدمين والبنية التحتية. يتجاوز هذا الإهمال قطاعاً واحداً، حيث يطال منصات المطورين، وأنظمة إدارة المحتوى، وأدوات الذكاء الاصطناعي، مما يعكس تحدياً واسع النطاق في الحفاظ على النظافة السيبرانية الأساسية. إدراج هذه الثغرات في كتالوج CISA للثغرات المستغلة المعروفة ليس مجرد إعلان، بل هو إقرار رسمي بأن هذه الثغرات تمثل نقاط دخول مثبتة للمهاجمين، وبأن الشركات تتباطأ في معالجتها. تضغط CISA على الوكالات الفيدرالية للامتثال لجدول زمني صارم، وهو ما يجب أن يكون معياراً عالمياً. يشير رصد استغلالات متعددة من عشرات عناوين IP في دول مختلفة إلى وجود حملات هجومية منظمة تستهدف هذه الثغرات تحديداً، مما يجعل أي نظام غير مصحح هدفاً سهلاً وعرضة للتهديدات المستمرة.

رؤية Glitch4Techs

الاستغلال النشط لثغرات مثل CVE-2026-29059 في Windmill وثغرات wp2shell في WordPress، رغم توفر التصحيحات منذ أشهر، لا يمثل فشلاً في اكتشاف الثغرات بل يُعد إخفاقاً تشغيلياً ذريعاً. يشير وجود 170 نظام Windmill ضعيفاً مكشوفاً، ومئات من محاولات استغلال Langflow، إلى أن المشكلة تكمن في الإدارة السيئة لدورات حياة التصحيحات والمخزون، وليس في تعقيد الهجمات. إن الإصرار على تشغيل أنظمة معروفة بالضعف يجعل هذه المؤسسات عرضة لخسائر يمكن تجنبها، ويثبت أن الاستثمار في أدوات الأمن المتقدمة لا قيمة له دون الالتزام بالأساسيات. هذا الفشل الذاتي يجعل المنصات المعرضة للخطر غير موثوقة تماماً للعمليات الحساسة، ويؤكد أن المسؤولية تقع على عاتق من يهملون التحديثات. ويبقى التساؤل: هل سيُجبر هذا السيناريو المتكرر الشركات على إعادة تقييم جدية لالتزاماتها الأمنية، أم ستُضاف هذه الثغرات إلى قائمة لا تنتهي من الدروس المستفادة التي تُنسى؟

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك