تخطى إلى المحتوى الرئيسي

مايكروسوفت ترقع LegacyHive: ثغرة يوم صفر ترفع امتيازات المسؤول

فريق جلتش
منذ ساعة4 مشاهدة5 دقائق
مايكروسوفت ترقع LegacyHive: ثغرة يوم صفر ترفع امتيازات المسؤول

أصدرت مايكروسوفت تحديثات أمنية لترقيع ثغرة LegacyHive المصنفة CVE-2026-62832، والتي تسمح لمهاجم محلي بالحصول على امتيازات المسؤول، بعد أن كشفها باحث أمني احتجاجاً على ممارسات الشركة.

أصدرت مايكروسوفت، في الثالث عشر من أغسطس 2026، تحديثات أمنية لمعالجة ثغرة يوم صفر في نظام التشغيل Windows، المعروفة باسم "LegacyHive" والمصنفة تحت الرقم CVE-2026-62832. تتيح هذه الثغرة لمهاجم محلي مصادق عليه رفع امتيازاته إلى مستوى المسؤول، وقد تم الكشف عنها من قبل باحث أمني يستخدم المعرف "Nightmare Eclipse" مباشرة بعد تحديثات Patch Tuesday لشهر يوليو 2026. يأتي هذا الكشف كجزء من احتجاج الباحث على ممارسات مايكروسوفت المتعلقة ببرامج مكافآت الأخطاء وإفصاحات الثغرات الأمنية، مما يسلط الضوء على تباين مستمر بين الشركة ومجتمع الأمن السيبراني.

نشر Nightmare Eclipse استغلالاً لإثبات المفهوم (PoC) لثغرة LegacyHive بعد ساعات فقط من إصدار تحديثات يوليو 2026، مدعياً أنها تستغل نقطة ضعف في خدمة ملف تعريف المستخدم (User Profile Service) في Windows. على الرغم من أن هذا الاستغلال يتطلب بيانات اعتماد إضافية، مما يجعله أصعب في التسلح به مقارنة باستغلالات سابقة، إلا أنه يمثل خطراً مباشراً على الأنظمة المتضررة. أقر المتحدث باسم مايكروسوفت آنذاك أن الشركة "على علم بالثغرة المبلغ عنها وتتحقق بنشاط من صحة هذه الادعاءات وإمكانية تطبيقها المحتملة".

التحليل التقني

تتمحور آلية عمل LegacyHive حول الاستغلال الخاطئ لعملية حل الروابط قبل الوصول إلى الملفات (link following) داخل خدمة ملف تعريف المستخدم في Windows. يسمح هذا الخلل لمهاجم مصادق عليه، يمتلك بيانات اعتماد لحساب محلي آخر، بتشغيل تطبيق مصمم خصيصاً لتحميل سجل ملف تعريف مستخدم آخر. تُمكن هذه العملية المهاجم من الوصول إلى بيانات المستخدم الآخر أو تعديلها، وفي نهاية المطاف، الحصول على امتيازات المسؤول. لا يتطلب الاستغلال أي تفاعل من المستخدم، مما يبرز طبيعته الصامتة والخطيرة.

بعد يوم واحد من إطلاق PoC، أكد خبير الأمن السيبراني كيفن بومونت (Kevin Beaumont) فعالية الاستغلال، ونشر استعلامات الكشف عن استغلال LegacyHive لبرنامج Microsoft Defender for Endpoint (MDE) على GitHub. كما أوضح محلل الثغرات الأمنية ويل دورمان (Will Dormann) أن المستخدمين غير الإداريين يمكنهم استخدام استغلال Nightmare Eclipse لتعديل سجل فئة "classes registry hive"، والحصول على تنفيذ تلقائي للتعليمات البرمجية بمجرد تسجيل دخول حساب المسؤول إلى النظام المخترق. جاء الترقيع الرسمي من مايكروسوفت كجزء من تحديثات Patch Tuesday لشهر أغسطس 2026، حيث تم تتبع الثغرة تحت معرف CVE-2026-62832. ومن الملاحظ أن مايكروسوفت لم تعترف صراحة بأن Nightmare Eclipse هو مكتشف الخلل، بل نسبته إلى "باحث مجهول".

  • معرف الثغرة: CVE-2026-62832
  • نوع الثغرة: رفع الامتيازات المحلية (LPE)
  • الخدمة المتأثرة: Windows User Profile Service
  • آلية الاستغلال: حل الروابط غير السليم قبل الوصول إلى الملفات ('link following')
  • متطلبات الاستغلال: مهاجم مصادق عليه يمتلك بيانات اعتماد لحساب محلي آخر
  • الأنظمة المتأثرة (للتصحيحات غير الرسمية): Windows 10 2004 أو أحدث، Windows Server 2022 أو أحدث

في خطوة موازية، قامت شركة ACROS Security، المطورة لمنصة 0Patch للأمن السيبراني، بإصدار تصحيحات غير رسمية مجانية لثغرة LegacyHive في 20 يوليو، وذلك للأنظمة التي تعمل بنظام التشغيل Windows 10 2004 أو أحدث، وWindows Server 2022 أو أحدث. يُعد هذا الإصدار السريع لتصحيحات طرف ثالث دليلاً على سرعة استجابة المجتمع الأمني في ظل انتظار التحديثات الرسمية. يُعرف Nightmare Eclipse بسجله الحافل في الكشف عن ثغرات يوم صفر متعددة منذ أبريل 2026. شملت هذه الثغرات: ShieldBreak، LegacyHive، RoguePlanet، YellowKey، BlueHammer، RedSun، GreenPlasma، MiniPlasma، وUnDefend. استهدفت هذه الثغرات مكونات حيوية مثل Microsoft Defender وBitLocker وغيرها من مكونات Windows. قامت مايكروسوفت بترقيع ثغرات YellowKey وGreenPlasma وMiniPlasma ضمن تحديثات Patch Tuesday لشهر يونيو 2026، وثغرة RoguePlanet في يوليو 2026. ومع ذلك، لا تزال ثغرات أخرى مثل ShieldBreak وBlueHammer وRedSun وUnDefend تنتظر ترقيعاً رسمياً حتى الآن.

السياق وتأثير السوق

تضع سلسلة إفصاحات Nightmare Eclipse، والتي تتضمن 9 ثغرات يوم صفر منذ أبريل 2026، مايكروسوفت في موقف حرج. في حين أن توفير تصحيحات رسمية لـ LegacyHive في أغسطس 2026 يُعد خطوة ضرورية، إلا أن تأخر الاستجابة، بالإضافة إلى عدم الاعتراف الصريح بالباحث الذي كشف الثغرة، يشير إلى خلل في نهج الشركة تجاه مجتمع الأمن. على النقيض من الاستجابات الفورية لبعض الشركات التي تكافئ الباحثين، فإن ممارسات مايكروسوفت أدت إلى استياء أفضى إلى إفصاحات "يوم صفر" علنية ومتعمدة. هذا الوضع يقف على النقيض من معايير الصناعة التي تهدف إلى تشجيع الكشف المسؤول عن الثغرات من خلال برامج المكافآت الفعالة.

قبل ترقيع LegacyHive، كانت الأنظمة المعرضة لخطر رفع الامتيازات المحلية منذ نشر PoC في يوليو 2026. هذا يعني أن المهاجمين الذين يمتلكون بيانات اعتماد أولية، حتى لو كانت محدودة، كان لديهم نافذة زمنية لاستغلال الثغرة قبل توافر التصحيح الرسمي. يشير "تقرير Blue Report 2026" إلى أن 37% فقط من إجراءات المهاجمين يتم حظرها بمجرد حصولهم على بيانات اعتماد صالحة، وهو ما يتوافق تماماً مع سيناريو LegacyHive الذي يتطلب بيانات اعتماد إضافية. هذا التحدي الأمني لا يقتصر على ثغرة واحدة، بل يبرز ضعفاً نظامياً في الدفاعات بعد الوصول الأولي. أدى وجود تصحيحات غير رسمية مجانية من ACROS Security في 20 يوليو إلى توفير حماية مبكرة للأنظمة المتأثرة، متفوقاً على الجدول الزمني الرسمي لمايكروسوفت ومانحاً مستخدمي Windows 10 2004 وما بعده وWindows Server 2022 وما بعده خياراً لتقليل المخاطر قبل أسابيع من التحديث الرسمي.

رؤية Glitch4Techs

إن ترقيع مايكروسوفت لثغرة LegacyHive ما هو إلا استجابة إجبارية متأخرة لسلسلة من الإفصاحات المتعمدة لثغرات يوم صفر، لا يزال يُخيم عليها الفشل المستمر في معالجة جوهر الخلاف مع مجتمع الأمن. لا يُظهر نهج الشركة، المتمثل في عدم الاعتراف العلني بـ Nightmare Eclipse ونسب الثغرة إلى "باحث مجهول"، أي تحسن في ممارساتها تجاه الباحثين. بدلاً من ذلك، هو دليل على استمرار العناد الذي يُطيل، بشكل غير مقبول، فترة تعرض المستخدمين لمخاطر أمنية. الدليل على ذلك هو بقاء ثغرات خطيرة مثل ShieldBreak وBlueHammer وRedSun وUnDefend، التي كشف عنها نفس الباحث منذ أبريل 2026، دون ترقيع رسمي حتى الآن. هذا الوضع يبرز نقصاً في الشفافية والمسؤولية، ويؤكد أن مايكروسوفت لا تتعلم الدروس الأساسية حول إدارة الثغرات.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك