مايكروسوفت تعالج ثغرة CVSS 10.0 في Azure AI Foundry

كشفت مايكروسوفت عن إصلاح عاجل لثغرة CVE-2026-85889 الحرجة في Azure AI Foundry، والتي تتيح تصعيد الامتيازات غير المصرح به عبر الشبكة.
مقدمة تحليلية
أصدرت مايكروسوفت تحديثات أمنية عاجلة في 18 سبتمبر 2026 لمعالجة ثغرة أمنية بالغة الخطورة ضمن خدمة Azure AI Foundry، تحمل تصنيف CVSS 10.0، وهو الحد الأقصى للخطورة. تسمح هذه الثغرة، المُتعقبة بالرقم CVE-2026-85889، للمهاجمين بتصعيد الامتيازات دون تصريح عبر الشبكة، مما يشكل تهديداً مباشراً للبنى التحتية الذكاء الاصطناعي المؤسسية. تُعد Azure AI Foundry منصة مؤسسية أساسية مصممة لبناء ونشر وإدارة تطبيقات وعوامل الذكاء الاصطناعي التوليدي. على الرغم من أن مايكروسوفت أكدت أن هذه الثغرة المعينة تم التخفيف من حدتها ولا تتطلب أي إجراء من العملاء، إلا أن الكشف عنها يأتي في سياق واسع من الجهود الأمنية المكثفة التي بذلتها الشركة.
ففي وقت سابق من الأسبوع، عالجت مايكروسوفت رقماً قياسياً بلغ 974 ثغرة أمنية عبر محفظة برامجها، كان اثنان منها يؤثران على Windows Advanced Local Procedure Call (ALPC) و Windows Update Stack، وقد تعرضا للاستغلال النشط بالفعل في هجمات فعلية.
التحليل التقني
تتمثل ثغرة CVE-2026-85889 في Azure AI Foundry، التي تحمل أقصى تصنيف CVSS 10.0، في "غياب المصادقة لوظيفة حرجة"، وفقاً لبيان مايكروسوفت. تسمح هذه الثغرة للمهاجم غير المصرح له برفع امتيازاته عبر الشبكة دون الحاجة إلى بيانات اعتماد. وقد نُسب اكتشاف هذه الثغرة والإبلاغ عنها إلى الباحث الأمني ريمي ماروت (Rémy Marot). لم تُسجل حتى الآن أي أدلة على استغلال هذه المشكلة في البيئات الحقيقية، وهي ميزة تُحسب لاستجابة مايكروسوفت السريعة. تُعرف Azure AI Foundry، أو Microsoft Foundry، بأنها منصة مؤسسية تهدف إلى تمكين الشركات من إنشاء ونشر وإدارة تطبيقات وعوامل الذكاء الاصطناعي التوليدي، ما يجعل أي ضعف في أمنها ذا تبعات خطيرة على البيانات والعمليات الحساسة.
بالإضافة إلى ثغرة Azure AI Foundry، قامت مايكروسوفت بتصحيح عدد من الثغرات الحرجة الأخرى في خدماتها السحابية، والتي أعلنت الشركة أنها قد تم التخفيف من حدتها بالكامل ولا تتطلب أي إجراء من المستخدمين:
- CVE-2026-85885 (تصنيف CVSS 9.9): ثغرة حقن أوامر في Microsoft 365 Copilot تسمح للمهاجم المصرح له بتصعيد الامتيازات عبر الشبكة.
- CVE-2026-85878 (تصنيف CVSS 9.9): ثغرة تفويض غير سليم في Azure Database for PostgreSQL تسمح للمهاجم المصرح له بتصعيد الامتيازات عبر الشبكة.
- CVE-2026-87701 (تصنيف CVSS 9.6): ثغرة تحييد غير سليم في Azure Cosmos DB تسمح للمهاجم المصرح له بتصعيد الامتيازات عبر الشبكة.
على صعيد متصل، أصدرت مايكروسوفت تحديثات لثغرتين أخريين تؤثران على نظام التشغيل Windows، تتطلبان تثبيت تحديثات خارج النطاق (out-of-band update) من قبل المستخدمين:
- CVE-2026-62721 (تصنيف CVSS 7.8): ثغرة "حبيبية الوصول غير الكافية" في Windows User-Mode Power Service (UMPS)، تسمح للمهاجم المصرح له برفع الامتيازات محلياً والحصول على امتيازات SYSTEM.
- CVE-2026-85921 (تصنيف CVSS 8.2): ثغرة "تحرير مزدوج" (double free) في Windows Secure Kernel Mode، تسمح للمهاجم المصرح له برفع الامتيازات محلياً والحصول على امتيازات Virtual Trust Level 1 (VTL1).
تمت معالجة هاتين الثغرتين كجزء من تحديث تراكمي خارج النطاق لنظام Windows 11، الإصدار 26H1، والذي يحمل المعرف KB5129194، ويصل إلى البنية رقم 28000.2956 لكل من الأنظمة القائمة على معمارية ARM64 و X64. يضاف إلى هذا السياق أن الأسبوع الماضي شهد معالجة مايكروسوفت لـ 974 ثغرة أمنية، بما في ذلك عيبان في Windows Advanced Local Procedure Call (ALPC) و Windows Update Stack تعرضا للاستغلال النشط. وقد تم ربط ثغرة ALPC، وفقاً لتقارير من Proofpoint و Volexity، بثغرتي Google Chrome لتطوير حزمة استغلال تُعرف باسم BlueMoon، استخدمتها مجموعات تجسس متعددة لنشر حمولات ضارة.
السياق وتأثير السوق
إن معالجة ثغرة CVSS 10.0 في Azure AI Foundry تُسلط الضوء على تحديات الأمن المتزايدة في البنية التحتية للذكاء الاصطناعي، خاصة تلك الموجهة للشركات. منصة مثل Azure AI Foundry، التي تُعتبر حجر الزاوية لتطوير تطبيقات الذكاء الاصطناعي التوليدي، تتطلب مستويات غير مسبوقة من الحماية. إن وجود ثغرة "غياب مصادقة لوظيفة حرجة" يسمح بتصعيد الامتيازات عبر الشبكة يثير تساؤلات جدية حول عمليات المراجعة الأمنية في مراحل تصميم وتطوير هذه الخدمات الحيوية. على عكس حلول البرامج التقليدية حيث تقع مسؤولية التحديث على عاتق المستخدم، تتولى مايكروسوفت مسؤولية التخفيف من حدة هذه الثغرات في خدماتها السحابية المدارة. هذه هي الآلية السائدة في الصناعة، وتتبعها شركات مثل Amazon Web Services (AWS) و Google Cloud، حيث يفترض العملاء أن البنية التحتية الأساسية مؤمنة ضد مثل هذه الثغرات الحرجة دون تدخل مباشر منهم.
يُظهر هذا الحادث، بالاقتران مع الرقم القياسي البالغ 974 ثغرة تم تصحيحها في غضون أسبوع، الضغط الهائل الذي يواجه مطورو البرمجيات للحفاظ على الأمن في بيئة تهديدات متطورة باستمرار. كما أن الكشف عن استغلال ثغرات ALPC و Windows Update Stack بنشاط، وتورطها في حزمة استغلال BlueMoon بالتعاون مع ثغرتي Google Chrome، يؤكد على مدى ترابط النظام البيئي التقني. فالهجمات لم تعد تستهدف نقطة ضعف واحدة، بل تستفيد من سلاسل معقدة من الثغرات عبر منتجات وخدمات متعددة، مما يرفع من مستوى التعقيد الأمني للمؤسسات. هذا الوضع يضع ثقلاً إضافياً على عاتق مقدمي الخدمات السحابية لضمان سلامة مكوناتهم، خصوصاً مع تزايد اعتماد الشركات على الذكاء الاصطناعي في العمليات الأساسية. إن أي إخلال في الثقة يمكن أن يؤثر سلباً على معدلات تبني الذكاء الاصطناعي في قطاع الأعمال.
رؤية Glitch4Techs
إن معالجة مايكروسوفت السريعة لثغرة CVSS 10.0 في Azure AI Foundry تُظهر كفاءة تشغيلية في الاستجابة للحوادث، لكنها لا تُعفي الشركة من مسؤولية وجود مثل هذا الخلل الأساسي في المقام الأول. الاعتماد على "عدم الحاجة إلى إجراء من العملاء" لثغرة تتيح تصعيد الامتيازات دون مصادقة في منصة للذكاء الاصطناعي التوليدي ليس مؤشراً على قوة أمنية متأصلة، بل على قدرة على التخفيف بعد وقوع الضرر. الحقيقة أن ثغرة "غياب المصادقة لوظيفة حرجة" وصلت إلى مرحلة النشر في خدمة بهذا الحجم تشير إلى ضعف منهجي في الضوابط الأمنية أثناء دورة حياة التطوير. إن سجل مايكروسوفت بتصحيح 974 ثغرة أمنية في فترة وجيزة، بما في ذلك ثغرات Windows التي تُستغل بنشاط مثل ALPC، يعكس استراتيجية أمنية تفاعلية بالدرجة الأولى، حيث يتم تدارك الأخطاء بدلاً من منعها.
الاعتماد المستمر على التحديثات الطارئة ليس نموذجاً مستداماً لضمان الأمن في بيئة الذكاء الاصطناعي شديدة الحساسية، وهو ما يجعل هذه المعالجات مجرد واجب تشغيلي، لا انتصار أمني.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



