بدأ مهاجمون اختبار سلسلة من ثغرتين في Microsoft SharePoint يمكن أن تمنحهم القدرة على تنفيذ تعليمات برمجية عن بُعد على الخوادم غير المؤمّنة، وفق شركة استخبارات التهديدات Defused. ويأتي ذلك بعد نشر برمجيات إثبات مفهوم (PoC) للثغرتين، ما خفّض العتبة التقنية اللازمة لمحاولات الاستغلال.
كيف تعمل السلسلة؟
الثغرة الأولى، CVE-2026-55040، هي خلل في تجاوز المصادقة ضمن مسار التحقق من رموز JWT في SharePoint. ويمكن لمهاجم لا يملك صلاحيات استغلالها لتنفيذ عمليات بصفة مستخدم أو مسؤول في موقع SharePoint.
أما الثغرة الثانية، CVE-2026-63520، فتوجد في خدمة Business Connectivity Services (BCS). وبعد نجاح المهاجم في استغلال ثغرة تجاوز المصادقة، يمكنه استخدام الثغرة الثانية لتنفيذ تعليمات برمجية عن بُعد على خادم SharePoint المستهدف.
نشر الباحث الأمني Stephen Fewer من Rapid7 برمجية إثبات المفهوم الخاصة بالجزء الأول من السلسلة في 11 أغسطس، بينما نشر الباحث Jonathan Peterson من VulnCheck برمجية الثغرة الثانية في 24 أغسطس. وبعد يوم واحد من نشر PoC الخاصة بـCVE-2026-55040، قالت Defused إن الشيفرة استُخدمت فعلياً في هجمات.
ما الذي رُصد حتى الآن؟
في 25 أغسطس، أفادت Defused بأنها رصدت في مصائدها محاولات تجمع بين الثغرتين. وشملت المؤشرات استخدام تجاوز JWT، ثم عمليات مكثفة لاستكشاف حسابات المسؤولين وفحص Business Data Catalog المرتبط بالثغرة الثانية. إلا أن الشركة قالت إنها لم ترصد تنفيذ تعليمات برمجية حتى وقت إصدار تحذيرها.
وتتبع منظمة Shadowserver غير الربحية لأمن الإنترنت أكثر من 8,700 خادم Microsoft SharePoint مكشوف على الشبكة. ولا توضح البيانات المتاحة عدد هذه الأنظمة التي تمثل مصائد، أو عدد الخوادم التي جرى تأمينها بالفعل.
تحذيرات الجهات الأمنية
أمرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) في 18 أغسطس الوكالات الفيدرالية ومدافعي الشبكات بتأمين خوادم SharePoint ضد الهجمات الجارية التي تستغل CVE-2026-55040. كما حذرت الوكالة في 15 يوليو من استغلال ثلاث ثغرات أخرى، هي CVE-2026-32201 وCVE-2026-45659 وCVE-2026-56164، ضد خوادم SharePoint Server المحلية المكشوفة على الإنترنت.
وأكدت CISA أيضاً أن ثغرة تنفيذ التعليمات البرمجية عن بُعد CVE-2026-45659، التي عُرفت منذ أوائل يوليو بأنها مستغلة فعلياً، تُستخدم الآن في هجمات مرتبطة ببرمجيات الفدية. ومنذ نوفمبر 2021، أدرجت الوكالة 15 ثغرة مستغلة بنشاط في Microsoft SharePoint، ارتبطت ثماني منها أيضاً بعصابات برمجيات الفدية.
لماذا يهم هذا الخبر؟
تكمن أهمية التطور في أن السلسلة لا تعتمد على ثغرة تنفيذ عن بُعد منفردة فقط، بل تبدأ بتجاوز المصادقة ثم تنتقل إلى مكوّن يوفر مسار التنفيذ. عملياً، يعني ذلك أن مسؤولي الخوادم المكشوفة يحتاجون إلى التعامل مع الثغرتين معاً، ومراجعة محاولات الدخول واستكشاف حسابات المسؤولين ونشاط Business Data Catalog.
وتوصي CISA فرق الأمن بمراجعة إرشادات Microsoft الرسمية لتقوية SharePoint، وتجنب كشف خوادم SharePoint مباشرة على الإنترنت ما لم يكن ذلك ضرورياً. ولا تزال هناك نقاط غير محسومة: فـMicrosoft صنّفت CVE-2026-63520 هدفاً جذاباً للمهاجمين، لكنها لم تصنفها بعد على أنها مستغلة فعلياً، كما أن Defused لم ترصد تنفيذ أوامر في مصائدها حتى الآن.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.