تخطى إلى المحتوى الرئيسي

ثغرة MLflow SSRF تسرق بيانات السحابة، FUXA تواجه استغلال RCE

فريق جلتش
منذ 12 ساعة0 مشاهدة4 دقائق
ثغرة MLflow SSRF تسرق بيانات السحابة، FUXA تواجه استغلال RCE

أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الثغرة الأمنية CVE-2026-64849 ضمن قائمة الثغرات المعروفة المستغلة (KEV) بتاريخ 19 أغسطس 2026، مطالبة وكالات…

مقدمة تحليلية

أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الثغرة الأمنية CVE-2026-64849 ضمن قائمة الثغرات المعروفة المستغلة (KEV) بتاريخ 19 أغسطس 2026، مطالبة وكالات الفرع التنفيذي المدني الفيدرالي (FCEB) بتطبيق التحديثات بحلول 2 سبتمبر 2026. هذه الثغرة، المصنفة بـCVSS 9.3، تؤثر على MLflow، وهي منصة ذكاء اصطناعي مفتوحة المصدر، وتتيح هجوم Server-Side Request Forgery (SSRF) غير المصادق عليه. وقد رصدت شركة watchTowr جهود مسح واستغلال نشطة خلال ساعات من تعيين الثغرة في 17 أغسطس 2026، بهدف سرقة بيانات اعتماد السحابة والأسرار. بالتوازي، تواجه منصة FUXA، وهي برمجية SCADA/HMI مفتوحة المصدر لأنظمة التشغيل الصناعية (OT)، استغلالاً لثغرة CVE-2026-25895 (CVSS 9.5)، والتي تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE) عبر كتابة ملفات عشوائية، وفقاً لـVulnCheck.

التحليل التقني

تستهدف الهجمات الراهنة نقطتين حرجتين في البنية التحتية التكنولوجية: تطوير الذكاء الاصطناعي والتحكم الصناعي. يُمثل استغلال ثغرة CVE-2026-64849 في MLflow تهديداً مباشراً لبيئات السحابة.

  • تسمح هذه الثغرة، وهي SSRF غير مصادق عليه (CVSS 9.3)، للمهاجمين الذين يمكنهم الوصول إلى خادم التتبع (mlflow server) بإصدار طلبات HTTP إلى نقاط نهاية بيانات تعريف السحابة الداخلية العشوائية.
  • الهدف هو استخراج البيانات الحساسة مثل بيانات اعتماد السحابة والأسرار.
  • النسخ المتأثرة من MLflow هي الأقل من 3.15.0.
  • أكد يوردان جانشيف، أخصائي استخبارات التهديدات الرئيسي في watchTowr، أن هذه الثغرة تتجاوز الإصلاحات السابقة بسبب طريقة معالجة MLflow لإعادة التوجيه عبر الويب، مما يسمح للمهاجمين بالوكالة عبر النظام والتفاعل مع الخدمات الداخلية.
  • كشفت بيانات تتبع honeypot الخاصة بـwatchTowr عن استغلال الثغرة لاستهداف أنظمة MLflow المستضافة سحابياً في محاولة لاستخراج بيانات الاعتماد والأسرار من عناوين IP والخدمات الداخلية المعروفة.

تهديدات FUXA لأنظمة التشغيل الصناعية

تتزامن هذه التطورات مع حملة مسح واستغلال تستهدف FUXA، وهي برمجية حاسمة في الأتمتة الصناعية.

  • تتمثل ثغرة CVE-2026-25895 (CVSS 9.5) في FUXA في غياب المصادقة لوظيفة حرجة وثغرة في تجاوز المسار (path traversal)، مما يمنح مهاجماً عن بعد وغير مصادق عليه القدرة على كتابة ملفات عشوائية إلى نظام ملفات الخادم، وبالتالي تحقيق RCE.
  • تتأثر النسخ 1.2.9 والإصدارات الأقدم.
  • رصدت VulnCheck نشاط مسح ضار يستهدف هذه الثغرة بدءاً من 18 أغسطس 2026، حيث لوحظ عنوان IP واحد يقوم بمسح واسع النطاق للإنترنت بحثاً عن 60 تثبيتاً مكشوفاً من FUXA.
  • تضمنت طلبات المهاجم محاولات لكتابة بيانات غير مرغوب فيها فوق ملف main.js عبر تجاوز المسار CVE-2026-25895. لم تُسجل حمولات RCE بعد، وفقاً لكيتلين كوندون، نائبة رئيس الأبحاث في VulnCheck.
  • تأتي هذه الثغرة في سياق استغلال نشط لثغرات أخرى في FUXA، مثل CVE-2026-25939 وCVE-2023-33831، حيث شهدت الأخيرة نشاط استغلال يعود إلى نوفمبر 2025.

السياق وتأثير السوق

إن الاستغلال المتزامن لثغرات حرجة في منصات مفتوحة المصدر، مثل MLflow وFUXA، يكشف عن ضعف منهجي يعبر قطاعات تكنولوجية متباينة ولكنه مترابط في النهاية. تمثل MLflow الواجهة الأمامية لتطوير الذكاء الاصطناعي، حيث يتم التعامل مع نماذج البيانات الحساسة وبيانات الاعتماد السحابية. مقارنةً بأنظمة إدارة البيانات التقليدية، فإن منصات الذكاء الاصطناعي الحديثة تعتمد بشكل مكثف على التكامل السحابي والوصول إلى خدمات البيانات الوصفية، مما يجعل ثغرات SSRF مثل CVE-2026-64849 شديدة الخطورة. الشركات التي تستخدم MLflow لتطوير الذكاء الاصطناعي تواجه الآن تهديداً مباشراً بسرقة أصول سحابية حاسمة، مما يعرض مشاريعها وبيانات عملائها للخطر. هذا يتجاوز مجرد خرق أمني عادي؛ إنه هجوم على البنية التحتية الأساسية التي يقوم عليها ابتكار الذكاء الاصطناعي.

في المقابل، تمثل FUXA جزءاً من قطاع التكنولوجيا التشغيلية (OT) الحرج، والذي يتحكم في الأنظمة الصناعية والبنية التحتية الحيوية. كانت أنظمة OT تاريخياً معزولة، لكن تزايد ترابطها يعرضها لمخاطر الويب القياسية. كان معيار الأمن في الماضي يعتمد على الفصل المادي؛ اليوم، يتوقع السوق حماية رقمية مكافئة لأنظمة تكنولوجيا المعلومات. الاستغلال الفوري لثغرة CVE-2026-25895 في FUXA، بالإضافة إلى النشاط السابق لثغرات مثل CVE-2023-33831 منذ نوفمبر 2025، يؤكد أن الفجوة بين الكشف عن الثغرات والتصحيح الفعال تستمر في الاتساع. الخاسرون هم الكيانات التي فشلت في تحديث استراتيجيات الأمن الخاصة بها لتواكب التوسع في استخدام البرمجيات مفتوحة المصدر في كل من بيئات الذكاء الاصطناعي والتحكم الصناعي.

رؤية Glitch4Techs

يُعد الاستغلال السريع للثغرات الأمنية الحرجة في منصات مفتوحة المصدر مثل MLflow وFUXA دليلاً دامغاً على فشل مؤسسي متكرر في الانضباط الأمني. حقيقة أن ثغرة CVE-2026-64849، المصنفة بـCVSS 9.3، قد تم استغلالها لسرقة بيانات اعتماد السحابة في غضون ساعات من تعيينها بتاريخ 17 أغسطس 2026، تبرهن على عجز منهجي عن الاستجابة للتهديدات عالية الخطورة. هذا ليس تطوراً جديداً؛ إنه نمط ثابت من التهاون الذي يسمح بتعريض الأصول الحيوية، من نماذج الذكاء الاصطناعي إلى أنظمة التحكم الصناعي. التحديثات تظل علاجاً لاحقاً، بينما الهجمات تتسارع.

هذا ليس إهمالاً فحسب، بل هو فشل متوقع ومكلف.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك