الأمن السيبراني

استغلال نشط لثغرة حرجة في ScreenConnect وCISA تمنح الوكالات الأميركية ثلاثة أيام للتحرك

رصدت جهات التهديد استغلالاً فعلياً لثغرة حرجة في ConnectWise ScreenConnect تتيح نقل الملفات أو تنفيذها من خلال جلسات وصول عن بُعد دون تفويض مناسب. أدرجت CISA الثغرة ضمن قائمة الثغرات المستغلة، بينما لا تزال أكثر من 1,000 نسخة مكشوفة وغير محدثة متاحة عبر الإنترنت وفق Shadowserver.

16 سبتمبر 2026
3 دقائق قراءة
5 قراءة
فريق تحرير certi.news
استغلال نشط لثغرة حرجة في ScreenConnect وCISA تمنح الوكالات الأميركية ثلاثة أيام للتحرك

تتعرض ثغرة حرجة في منصة ConnectWise ScreenConnect للاستغلال الفعلي، بحسب تحذير من وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA). وتحمل الثغرة المعرف CVE-2026-84869، وقد أدرجتها الوكالة في قائمتها للثغرات المستغلة، مطالبة الوكالات الفدرالية الأميركية بتأمين أنظمتها خلال ثلاثة أيام.

تتعلق المشكلة بغياب التحقق من التفويض وبإدارة غير سليمة للصلاحيات. وتتيح، وفق الوصف المنشور، لمهاجم يمتلك صلاحيات أساسية نقل الملفات أو تنفيذها عبر جلسة وصول عن بُعد نشطة من دون تفويض مناسب أو تأكيد من المضيف. ولا تتطلب الهجمات تعقيداً مرتفعاً أو تفاعلاً من المستخدم.

الإصدار المتأثر والإجراء المتاح

أصدرت ConnectWise إصلاحاً للثغرة ضمن ScreenConnect 26.6.5 والإصدارات اللاحقة. وكانت الشركة قد شاركت في 7 سبتمبر إجراءات تخفيف مؤقتة، تضمنت تعطيل صلاحيات TransferFiles للحد من احتمال استغلال الخلل قبل تطبيق التحديث.

ويشير هذا التسلسل إلى أن تعطيل نقل الملفات ليس بديلاً عن التصحيح، بل إجراء مؤقت لتقليل مساحة الهجوم. أما الإجراء الأساسي فهو تحديث ScreenConnect إلى إصدار يتضمن الإصلاح، مع مراجعة الأنظمة المكشوفة بحثاً عن مؤشرات اختراق، وهو أمر لم يقدّم المصدر تفاصيل تشغيلية إضافية بشأنه.

مؤشرات على تعرض واسع

تتبع جهة Shadowserver أكثر من 1,000 نسخة من ScreenConnect ما زالت غير محدثة ومكشوفة أمام الهجمات على الإنترنت. ويتركز العدد الأكبر في أميركا الشمالية، بواقع 758 نسخة، تليها أوروبا بـ180 نسخة.

وتستخدم شركات مزودة لخدمات تقنية المعلومات وفرق تقنية داخلية منصة ScreenConnect للوصول عن بُعد بهدف استكشاف الأعطال وتطبيق التحديثات وتنفيذ أعمال الصيانة. وتقول ConnectWise إنها تقدم خدماتها لأكثر من 100,000 مزود خدمات تقنية حول العالم، ما يجعل استغلال ثغرة في المنصة ذا أثر محتمل على عدد كبير من البيئات التي تعتمد على خدمات الدعم والإدارة عن بُعد.

لماذا يهم هذا الخبر؟

لا تكمن أهمية الثغرة في شدتها النظرية فقط، بل في انتقالها إلى مرحلة الاستغلال المرصود، بالتزامن مع بقاء أكثر من ألف نسخة مكشوفة. كما أن سجل ScreenConnect السابق يوضح أن هذه المنصة كانت هدفاً لمجموعات إجرامية مدفوعة مالياً وجهات مدعومة من دول؛ فقد استُغلت ثغرة CVE-2024-1709 في 2024 من مجموعة Kimsuky الكورية الشمالية وعدة عصابات فدية.

ومنذ 2024، أضافت CISA أربع ثغرات في ScreenConnect إلى قائمة الثغرات المستغلة، استُخدمت اثنتان منها أيضاً في هجمات فدية. وفي مارس، عالجت ConnectWise ثغرة في التحقق من التوقيعات المشفرة، حملت المعرف CVE-2026-3564، وكان من الممكن أن تتيح اختطاف خوادم ScreenConnect غير المحدثة. كما كشفت الشركة العام الماضي عن اختراقات نُسبت إلى جهات مدعومة من دولة، استغلت خللاً في ViewState عبر حقن شيفرة ووصلت إلى نسخ سحابية لعدد محدود من العملاء.

عملياً، يتعين على مستخدمي ScreenConnect إعطاء الأولوية للتحديث، وعدم الاكتفاء بإجراءات التخفيف المؤقتة، مع الانتباه إلى أن وجود النظام خلف بيئة مؤسسية لا يلغي خطر الاستغلال إذا بقيت الواجهة مكشوفة أو كانت الصلاحيات أوسع من اللازم.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار