تخطى إلى المحتوى الرئيسي

مايكروسوفت شيربوينت: استغلال فوري لثغرة CVE-2026-55040 بعد نشر PoC

فريق جلتش
منذ ساعة2 مشاهدة5 دقائق
مايكروسوفت شيربوينت: استغلال فوري لثغرة CVE-2026-55040 بعد نشر PoC

تُستغل ثغرة CVE-2026-55040 الحرجة في Microsoft SharePoint فعلياً في الهجمات، بعد أيام من إصدار Microsoft لتحديثاتها الأمنية وساعات من نشر Rapid7 لرمز استغلال إثبات المفهوم…

مقدمة تحليلية

تُستغل ثغرة CVE-2026-55040 الحرجة في Microsoft SharePoint فعلياً في الهجمات، بعد أيام من إصدار Microsoft لتحديثاتها الأمنية وساعات من نشر Rapid7 لرمز استغلال إثبات المفهوم (PoC). في 12 أغسطس 2026، أفادت شركة Defused لأمن المعلومات أن رمز الاستغلال الذي نشرته Rapid7 يوم الثلاثاء (11 أغسطس 2026) قد تم تفعيله بالفعل ضد شبكات الفخاخ (honeypots) الخاصة بها. جاء ذلك بعد أن قامت Microsoft بتصحيح الثغرة كجزء من تحديثات Patch Tuesday لشهر يوليو 2026، محذرة العملاء من ضرورة تحديث أنظمة SharePoint Enterprise Server 2016 و SharePoint Server 2019. تكمن خطورة الثغرة في كونها تجاوزاً لمصادقة في خط أنابيب التحقق من رموز JWT، مما يسمح للمهاجمين بتنفيذ عمليات كمسؤول موقع SharePoint دون الحاجة لامتيازات. كانت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) قد حذرت المدافعين عن الشبكات في 15 يوليو 2026 لتأمين خوادم SharePoint الخاصة بهم ضد هجمات محتملة تستهدف CVE-2026-55040، في إشارة مبكرة إلى جاذبية الثغرة.

التحليل التقني

تُصنف CVE-2026-55040 على أنها ثغرة أمنية حرجة تتجاوز المصادقة في Microsoft SharePoint. يستهدف الخلل خط أنابيب التحقق من رمز JWT، مما يتيح للمهاجمين غير الممتلكين لامتيازات تنفيذ عمليات كمسؤول أو مستخدم لموقع SharePoint. ووفقاً لـ Microsoft، فإن استغلال هذه الثغرة يسمح بالكشف عن الملفات وتعديل البيانات، مع التأكيد على أن المهاجمين لا يمكنهم التأثير على إتاحة النظام.

نشر باحث الأمن Stephen Fewer من Rapid7 وصفاً تقنياً مفصلاً حول CVE-2026-55040 في 11 أغسطس 2026، بالإضافة إلى رمز استغلال إثبات المفهوم (PoC) متاح على GitHub. تُظهر التقارير اللاحقة من Defused أن هذا الرمز قد تحول إلى أداة هجومية في غضون 24 ساعة، مستهدفاً شبكات الفخاخ. تُشير آلية الهجوم إلى أن المهاجمين يقومون بتكوين رموز JWT ضارة يمكن لنظام SharePoint قبولها كمصادقة صحيحة، متجاوزين بذلك طبقات الحماية الأولية والوصول إلى وظائف حساسة.

تُظهر البيانات من Shadowserver وجود أكثر من 8,500 خادم Microsoft SharePoint مكشوفة على الإنترنت. لا تتوفر معلومات حول عدد هذه الخوادم التي تُعد شبكات فخاخ أو تلك التي تم تحديثها ضد هذا الخلل الأمني، مما يعقد تقييم نطاق التعرض الفعلي. بالرغم من أن Microsoft وصفت هذه الثغرة بأنها هدف جذاب للمهاجمين، إلا أنها لم تُصنفها بعد رسمياً على أنها مستغلة بنجاح في الهجمات الفعلية (in the wild)، مما يشير إلى فجوة بين تقارير الصناعة وتصنيف الشركة.

للتخفيف من المخاطر، أوصت CISA بالإجراءات التالية:

  • تجنب تعريض خوادم SharePoint مباشرة للإنترنت ما لم يكن ذلك ضرورياً.
  • مراجعة إرشادات Microsoft الرسمية لتعزيز أمان خادم SharePoint.
  • حظر الوصول الخارجي إلى SharePoint Central Administration.
  • تقييد اتصال المزرعة وقواعد البيانات بالأنظمة المطلوبة فقط.
  • عند الحاجة للتعرض للإنترنت، وضع الخوادم خلف وكيل عكسي من الطبقة 7 (Layer 7 reverse proxy) أو تحكم أمني مماثل لطبقة التطبيقات.

السياق وتأثير السوق

يُبرز الاستغلال الفوري لثغرة CVE-2026-55040 نمطاً مقلقاً في أمن Microsoft SharePoint، وهو المنصة التي لا تزال تمثل نقطة ارتكاز رئيسية للتعاون المؤسسي. فمنذ نوفمبر 2021، سجلت CISA ما مجموعه 14 ثغرة أمنية في Microsoft SharePoint تم استغلالها بنشاط. الأرقام الأكثر إثارة للقلق هي أن ثمانية من هذه الثغرات استُغلت أيضاً في هجمات برامج الفدية (ransomware)، مما يضع عبئاً مالياً وتشغيلياً كبيراً على الشركات المتأثرة.

لم يقتصر الأمر على CVE-2026-55040؛ ففي 11 أغسطس 2026، أكدت CISA أن ثغرة حرجة أخرى لتنفيذ التعليمات البرمجية عن بُعد (RCE) في Microsoft SharePoint، وهي CVE-2026-45659، والتي كانت تُستغل بنشاط منذ أوائل يوليو، تُستغل الآن أيضاً من قبل عصابات برامج الفدية. هذا التراكم في الثغرات يُظهر أن SharePoint يمثل هدفاً متواصلاً وذا قيمة عالية للمهاجمين، مقارنة بمنصات إدارة المحتوى الأخرى التي قد تتبنى دورات تصحيح أسرع أو تصميمات أمنية أكثر مرونة.

السرعة التي يتحول بها إثبات المفهوم (PoC) المنشور علناً إلى أداة هجومية عاملة، كما يتضح من حالة Rapid7 و Defused، تُقلص بشكل كبير النافذة الزمنية المتاحة للمؤسسات لتطبيق التصحيحات الأمنية. هذا التحول من "ثغرة مصححة" إلى "ثغرة مستغلة" في غضون ساعات يُلقي بظلاله على فعالية نموذج Patch Tuesday التقليدي لـ Microsoft، خاصة للمنتجات التي تُعد بنية تحتية حرجة. يضع هذا الشركات التي تعتمد على SharePoint في موقف دفاعي دائم، حيث تُصبح سرعة الاستجابة عاملاً حاسماً في تجنب الكوارث الأمنية، مما يؤدي إلى خسارة في البيانات وتعديلها، كما حذرت Microsoft نفسها بشأن CVE-2026-55040.

رؤية Glitch4Techs

إن دورة تصحيح Microsoft الأمنية لـ SharePoint، وخصوصاً نموذج Patch Tuesday، تُظهر قصوراً واضحاً أمام الواقع التكتيكي للمهاجمين. تُعد سرعة تحويل رمز PoC من Rapid7 إلى هجمات فعلية ضد شبكات Defused الفخاخ في 12 أغسطس 2026 دليلاً قاطعاً على أن النافذة بين إتاحة التصحيح والنشر الفعلي للاستغلال قد أصبحت ضيقة بشكل خطير. هذا يُلقي العبء بالكامل على المؤسسات، التي يجب عليها تجاوز جداول Patch Tuesday المعتادة، واعتماد نهج استباقي وفوري للتصحيح بمجرد إعلان الثغرات الحرجة.

إن تصنيف Microsoft للثغرة بأنها "هدف جذاب" ولكنها لم تُستغل "في الهجمات الفعلية"، بينما تُبلغ جهات مستقلة مثل Defused عن استغلالها الفعلي، يُشير إلى فجوة مقلقة في استخبارات التهديدات أو الشفافية. هذه الفجوة تترك العملاء في حالة من عدم اليقين، معرضين لمخاطر كبيرة. الحقيقة الصارمة هي أن الاستفادة من CVE-2026-55040 حالياً تضع بيانات الشركات تحت خطر التعديل والكشف، وهو ما أكدته Microsoft، ما يجعل أي تأخير في تطبيق توجيهات CISA المتعلقة بتقييد التعرض للإنترنت واستخدام الوكيل العكسي من الطبقة 7 بمثابة دعوة مفتوحة للمهاجمين.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك