أصدرت شركة IBM تحديثاً أمنياً لمعالجة عشرات الثغرات في منصة Financial Transaction Manager for Red Hat OpenShift.
يتضمن التحديث إصلاحاً لثغرتين تتيحان تنفيذ تعليمات برمجية عن بُعد دون الحاجة إلى مصادقة، ما يستدعي ترقية عاجلة للمؤسسات المالية التي تعتمد على هذه المنصة في معالجة مسارات الدفع.
تشمل الإصدارات المتأثرة النسخ من 4.0.6.0 حتى 4.0.10.0، إلى جانب الإصدار 4.0.6.0 iFix6 Refresh. ,تتوافر معالجات هذه الثغرات حصراً في الإصدار 4.0.11.0، نظراً لعدم إعلان IBM عن أي حلول بديلة أو إجراءات تخفيف مؤقتة.
ثغرات حرجة لا تتطلب مصادقة
تبرز في مقدمة التهديدات ثغرة (CVE-2026-18163 بتقييم CVSS عند 9.8)، وتتعلق بتنفيذ تعليمات برمجية عن بُعد نتيجة إلغاء تسلسل بيانات غير موثوقة (CWE-502). تمكن هذه الثغرة المهاجمين غير المصادقين من إرسال حمولة برمجية مخصصة لتنفيذ أوامر عشوائية على خوادم المنصة المتأثرة دون تفاعل المستخدم. تشاركها نفس مستوى الخطورة ثغرة (CVE-2026-18162 بتقييم CVSS عند 9.8)، الناتجة عن سوء التعامل مع مدخلات المستخدم داخل JavaScript Function constructor (CWE-94)، وتسمح بدورها بحقن وتنفيذ تعليمات برمجية عن بُعد.
تحمل ثغرة (CVE-2026-18169 بتقييم CVSS عند 9.9) الدرجة الأعلى في النشرة، وتتعلق بتحقق غير صحيح من الروابط الرمزية (CWE-22) يؤدي إلى كشف معلومات حساسة وتعديل البيانات.
تهديدات مباشرة لسلامة مسارات الدفع
ترتبط عدة ثغرات بشكل مباشر بمنطق العمليات المالية. تتيح ثغرة (CVE-2026-18177) تنفيذ إجراءات دفع غير مصرح بها بسبب غياب فحوصات التفويض، بينما تسمح ثغرة (CVE-2026-18132) لمهاجم مصادق عليه بتعديل بيانات الدفع أو إجراء تغييرات غير مصرح بها.
يعالج التحديث أيضاً ثغرة (CVE-2026-17635 بتقييم CVSS عند 9.1)، الناتجة عن قيود أمنية غير صحيحة استناداً إلى طريقة HTTP، وثغرة (CVE-2026-17645 بتقييم CVSS عند 9.1) المرتبطة بسوء إدارة الصلاحيات والتي قد تؤدي إلى رفع امتيازات المستخدمين.
يشمل الإصدار الجديد معالجة لثغرة حقن ESQL بمعرف (CVE-2026-18137 بتقييم CVSS عند 8.1)، والتي قد تكشف سجلات دفع حساسة أو تغير منطق المعالجة.
يغطي التحديث كذلك مشاكل تتعلق بمفاتيح التشفير المضمنة، وحقن كيانات خارجية في XML، وتزوير الطلبات من جانب الخادم، ونقل البيانات دون تشفير، واجتياز المسارات، وضعف المصادقة، وحقن SQL، وهجمات حجب الخدمة.
تباين التقارير وحالة الاستغلال النشط
تختلف المصادر المتخصصة حول العدد الدقيق للثغرات؛ إذ تتراوح التقديرات بين 33 و47 ثغرة، ويرجح أن يكون التباين ناتجاً عن الخلط بين إجمالي ثغرات النشرة وتلك الخاصة بالمنتج نفسه. تنطبق حالة عدم اليقين على ثغرة (CVE-2026-18872 بتقييم CVSS عند 9.3) من نوع XSS في مكون NetworkAcknowledgement React، إضافة إلى ثغرة تتعلق بتلويث قاعدة بيانات المتجهات عبر MCP، حيث وردتا في تقارير إخبارية دون تأكيد رسمي من نشرة IBM أو قواعد بيانات مستقلة.
لا توجد أدلة على استغلال نشط لأي من هذه الثغرات، ولم تُدرج في قائمة CISA KEV، علماً أن غياب الاستغلال الفعلي لا ينفي الجاهزية التقنية لتنفيذه بناء على درجات الخطورة وشروط الوصول المتاحة.
السياق التشغيلي والتوصيات الأمنية
تكتسب هذه الثغرات خطورتها من دور منصة Financial Transaction Manager في إدارة بيانات المعاملات وجلسات المشغلين، حيث يهدد أي اختراق سلامة العمليات المالية بشكل مباشر.
يُنصح بمراجعة الخدمات المكشوفة، وتقييد الوصول إلى واجهات الإدارة، ومراقبة تغييرات المعاملات، وتدوير البيانات الاعتمادية الحساسة، والتقصي عن أي طلبات غير معتادة تستهدف قواعد الأعمال ونقاط إدارة الدفع.






