أعلنت شركة watchTowr رصد هجمات إلكترونية نشطة تستغل ثغرة أمنية حرجة في خوادم Microsoft SharePoint Server المحلية، بهدف سرقة مفاتيح الأجهزة، ما يمنح المهاجمين القدرة على الاحتفاظ بوصول دائم للأنظمة المستهدفة حتى بعد تثبيت التصحيحات الأمنية.
تصنف الثغرة (CVE-2026-50522 بتقييم CVSS عند 9.8) ضمن فئة إلغاء تسلسل البيانات غير الموثوقة، حيث تسمح لمهاجم غير مصرح له عبر الشبكة بتنفيذ تعليمات برمجية عن بُعد (RCE) دون الحاجة إلى مصادقة مسبقة. وتعود جذور المشكلة إلى خلل في آلية معالجة البيانات داخل مكونات SharePoint، حيث يتم استغلالها عن طريق إرسال حمولة خبيثة تُنفذ عبر كائن BinaryFormatter ضمن ملف تعريف ارتباط مزور مصاحب لاستجابة تسجيل الدخول بتقنية WS-Federation الموجهة إلى نقطة النهاية /_trust/default.aspx. وقد اكتشف هذا الموجه الباحث الأمني Janggggg، الذي نشر كود إثبات المفهوم (PoC) عبر منصة GitHub.
التسلسل الزمني للهجمات
أصدرت شركة Microsoft التصحيح الأمني الخاص بالثغرة ضمن تحديثاتها الشهرية الصادرة يوم الثلاثاء 14 يوليو 2026، وأشارت في نشرتها الاستشارية إلى ارتفاع احتمالية استغلالها دون أن تُصنفها آنذاك كهجمات فعلية. غير أن شركة watchTowr كشفت عن رصد محاولات استغلال نشطة، وذلك بعد ساعات قليلة فقط من نشر إثبات المفهوم يوم 20 يوليو 2026. وأوضحت الشركة في بيانها أن منصتها Attacker Eye التقطت محاولات استغلال نجحت في اختراق أنظمة مستهدفة باستخدام كود إثبات المفهوم المنشور.
وفي تطور آخر، أفادت Defused بأنها رصدت منذ 17 يوليو 2026 نشاطاً يستغل موجه إلغاء تسلسل غير موثق في SharePoint، دون أن تمكن في البداية من ربطه بثغرة محددة، قبل أن ترجح لاحقاً ارتباطه بالثغرة CVE-2026-50522. ورغم تأكيد Microsoft عدم وجود مؤشرات على استغلال الثغرة قبل تاريخ نشر التحديث في 14 يوليو، إلا أن رصد Defused يشير إلى احتمال وجود استغلال مبكر، وإن كان الباحثون لم يربطوا هذا النشاط بشكل قاطع بعد.
مخاطر سرقة المفاتيح والوصول الدائم
لا يتوقف خطر الثغرة عند حد تنفيذ التعليمات البرمجية عن بُعد؛ إذ أكدت watchTowr أن المهاجمين يبادرون مباشرة عقب الاختراق بسرقة مفاتيح الأجهزة من الخادم. وتُستخدم هذه المفاتيح في بيئات .NET لتشفير بيانات المصادقة والتذاكر، ما يتيح لمن يحصل عليها إنشاء رموز مصادقة صالحة وانتحال هوية أي مستخدم للوصول إلى مواقع SharePoint ومستنداتها بكامل الصلاحيات المخولة لتلك الهوية.
يتيح هذا التكتيك للمهاجمين البقاء داخل الشبكة بشكل مستمر والعودة إليها لاحقاً باستخدام المفاتيح المسروقة، حتى بعد تطبيق التحديثات الأمنية التي تسد الثغرة الأصلية.
أكدت watchTowr أن تثبيت التصحيح الأمني المتاح منذ 14 يوليو 2026 لا يُعد كافياً بمفرده، مشددة على ضرورة قيام المؤسسات التي كانت خوادمها مكشوفة للإنترنت تدوير المفاتيح فوراً على كافة الأصول المحتمل تعرضها للاختراق. وحتى الآن، لم تعلن Microsoft رسمياً عن أي مؤشرات اختراق (IOCs) خاصة بهذه الحملات، كما لم تنسب الهجمات إلى جهة تهديد محددة، مع توقعات بصدور إرشادات إضافية حول آلية تدوير المفاتيح، في حين يواصل فريق CYBERCAST متابعة التطورات.







