ثغرة حرجة تتيح السيطرة الكاملة على بيئات Dell ObjectScale

سجلت ثغرة تنفيذ التعليمات البرمجية عن بعد تقييماً خطيراً بلغ 10.0.

ثغرة حرجة تتيح السيطرة الكاملة على بيئات Dell ObjectScale
ينصح بتقييد واجهات إدارة التخزين بشبكات موثوقة لتخفيف المخاطر التشغيلية.

أصدرت شركة Dell Technologies في 10 سبتمبر 2026 تحذيراً أمنياً يحمل المعرف (DSA-2026-393)، للكشف عن ثغرات أمنية متعددة تؤثر على أنظمة التخزين Dell ObjectScale وElastic Cloud Storage (ECS). 

تتصدر هذه التهديدات ثغرة حرجة (CVE-2026-70416 بتقييم CVSS عند 10.0) ناتجة عن إلغاء تسلسل بيانات غير موثوقة في إصدارات ObjectScale الأقدم من 4.4.0.0. وتكمن خطورتها في السماح لمهاجم عن بُعد بتنفيذ تعليمات برمجية عشوائية والسيطرة الكاملة على بيئة النظام. ويشمل ذلك الوصول إلى البيانات، وتعديل الإعدادات، وتعطيل عمليات التخزين، فضلاً عن نشر برمجيات ضارة أو تأسيس وصول دائم داخل البنية التحتية المتأثرة. ونظراً لأن نظام ObjectScale يستخدم لتوفير تخزين كائني على مستوى المؤسسات، فإن هذا الاختراق يشكل تهديداً مباشراً للشركات التي تعتمد على المنصة في حفظ النسخ الاحتياطية، وبيانات التطبيقات، والأرشيفات، وأعباء العمل السحابية.

إلى جانب ذلك، يوثق التحذير ثغرة أخرى (CVE-2025-43936 بتقييم CVSS عند 8.1) تتعلق بضعف أو خطأ في آلية المصادقة. تؤثر هذه الثغرة أيضاً على إصدارات ObjectScale الأقدم من 4.4.0.0، وتتيح لمهاجم غير مصادق يمتلك وصولاً عن بُعد الحصول على صلاحيات غير مصرح بها. وعلى الرغم من أن تعقيد استغلال هذا الهجوم يصنف بالمرتفع، إذ يتطلب تجاوز بيانات الاعتماد وتفاعلاً مباشراً من المستخدم، إلا أنه يفرض على المؤسسات ضرورة الحد من انكشاف النظام على الشبكة حتى تطبيق التحديثات. 

كما حددت Dell ثغرتين إضافيتين تؤثران بشكل مشترك على إصدارات ECS (من 3.8.1.0 إلى 3.8.1.7) وإصدارات ObjectScale الأقدم من 4.4.0.0. تتمثل الأولى في إدارة غير صحيحة للامتيازات (CVE-2026-26947 بتقييم CVSS عند 6.7)، ما يسمح لمهاجم محلي ذي امتيازات عالية بتصعيد صلاحياته بشكل يهدد سرية النظام وسلامته وتوافره. 

أما الثانية، فهي ناجمة عن استخدام خوارزمية تشفير ضعيفة أو محفوفة بالمخاطر (CVE-2025-36591 بتقييم CVSS عند 4.4)، مما يُمكن مهاجماً محلياً بامتيازات عالية من كشف معلومات حساسة. بالإضافة إلى ذلك، رُصدت ثغرة خامسة (CVE-2026-76104 بتقييم 5.5) ناتجة عن تعيين أذونات غير صحيحة في نظام التشغيل، وتسمح لمهاجم عن بُعد بامتيازات عالية بالتسبب في هجوم حجب الخدمة (DoS). 

وأشار التحذير كذلك إلى وجود ثغرات في مكونات برمجية خارجية، وتحديداً في Apache Log4j، وliblzma، ونواة Linux، وشملت المعرفات الآتية: CVE-2026-34477، وCVE-2026-34478، وCVE-2026-34480، وCVE-2026-34743، وCVE-2026-31694، وCVE-2026-43499.

للتعامل مع هذه التهديدات، توصي Dell عملاءها بالترقية الفورية لأنظمة ObjectScale وECS المتأثرة إلى الإصدار 4.4.0.0 أو الإصدارات الأحدث. كما يمكن للعملاء الذين يستخدمون إصدارات متأثرة مدعومة الترقية مباشرة إلى الإصدار 4.2.0.1 كمسار بديل للمعالجة. ولتنفيذ ذلك، يتعين على المؤسسات فتح طلب خدمة لترقية بيئة التشغيل مع الإشارة صراحة إلى المرجع (DSA-2026-393). 

وإلى حين الانتهاء من تطبيق هذه التحديثات، تنصح الشركة باتباع إرشادات الاتصال الآمن على مستوى الخدمة، والموضحة في دليل التكوين الأمني الرسمي، للتخفيف من مخاطر الثغرة (CVE-2025-43936). 

أخيراً، يقع على عاتق فرق الأمن السيبراني اتخاذ خطوات وقائية تشمل تقييد واجهات الإدارة والتخزين لتقتصر على الشبكات الموثوقة فقط، ومراجعة خدمات ObjectScale المعرضة للاتصال الخارجي، ومراقبة أي نشاط مصادقة غير طبيعي، بالإضافة إلى التحقيق الفوري في أي تغييرات غير متوقعة تطرأ على تكوينات النظام أو أذوناته.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى