ثغرة في Microsoft SharePoint تتيح تنفيذ تعليمات برمجية بصلاحيات منخفضة

ثغرة حرجة تهدد إصدارات SharePoint

ثغرة في Microsoft SharePoint تتيح تنفيذ تعليمات برمجية بصلاحيات منخفضة
يتيح الخلل البرمجي إنشاء واجهة أوامر ويب في الذاكرة العشوائية لتعقيد مهام التتبع الأمني وعمليات الاستجابة للحوادث.

أثار نشر التفاصيل التقنية الكاملة لثغرة أمنية في خوادم Microsoft SharePoint Server جدلاً واسعاً حول دقة تصنيفها الفعلي. فقد أُدرجت الثغرة (CVE-2026-65660 بتقييم CVSS عند 8.8) في قاعدة بيانات الثغرات الوطنية NVD ضمن فئة تنفيذ التعليمات البرمجية عن بُعد. ويتناقض هذا التقييم المرتفع مع الإرشاد الأمني الأولي لشركة Microsoft، الذي صنفها كثغرة انتحال هوية بدرجة خطورة 6.5 دون أي تأثير على سلامة أو إتاحة النظام، وذلك وفقاً لتقارير متخصصة نُشرت في 22 سبتمبر 2026. 

تندرج الثغرة تحت تصنيف CWE-94 المخصص لضعف حقن الكود، حيث تسمح للمهاجمين الذين يمتلكون صلاحيات دخول منخفضة بتنفيذ تعليمات برمجية عشوائية عبر الشبكة دون الحاجة لأي تفاعل من قِبل المستخدم، ما يبرز خطورتها الفعلية ويستدعي مراجعة التقييم الأولي.

التباين في التقييم الأمني للثغرة وأثره على إدارة المخاطر

تؤثر الثغرة رسمياً على إصدارات SharePoint Server 2016 و2019 ونسخة Subscription Edition. للتعامل مع هذا التهديد، وفرت Microsoft حزم تحديث أمنية تشمل مستويات البناء المصححة: الإصدار 16.0.5565.1001 لنسخة 2016، والإصدار 16.0.10417.20198 لنسخة 2019، والإصدار 16.0.19725.20522 لنسخة Subscription Edition. 

ورغم عدم رصد أي استغلال فعلي للثغرة حتى الآن وعدم إدراجها في كتالوج CISA KEV، فإن النشر العلني لكود الاستغلال الكامل يخفض حاجز تنفيذ الهجمات بشكل ملحوظ. 

وكانت Microsoft قد اعتبرت احتمال الاستغلال منخفضاً عند إصدار إرشادها الأولي، لكن هذا التقييم لم يخضع للتحديث بعد ظهور كود الاستغلال الفعال.  

التحليل التقني لتجاوز ضوابط الحماية وحقن التعليمات البرمجية

تعتمد آلية الهجوم على تجاوز حماية SafeControls، وهي ميزة مصممة خصيصاً لمنع إنشاء أصناف خادم غير موثوقة أثناء تحليل SharePoint لترميز الصفحات وعناصر Web Part. 

وأظهر التحليل التقني الذي أجراه الباحث Dinh Ho Anh Khoa من شركة Viettel Cyber Security أن مكون ToolPane يعالج توجيهات التسجيل Register التي يتلاعب بها المهاجم، ثم يفصلها عن ترميز عنصر التحكم للتحقق من أسماء الأنواع، ليعيد بناءها لاحقاً بوضع قيم الخصائص داخل علامات اقتباس مزدوجة.

ويؤدي الفشل في المعالجة الآمنة لعلامات الاقتباس المضمنة إلى السماح للمهاجم بتعديل التوجيه المعاد بناؤه، وإدخال توجيه إضافي يتخطى فحص السلامة قبل أن يحلل إطار عمل ASP.NET عنصر التحكم. يتيح هذا الخلل تسجيل أصناف .NET خطيرة والوصول إلى أدوات تنفيذ الأكواد، ويمهد الطريق لسلسلة استغلال تستخدم آليات التحليل والتسلسل لإنشاء واجهة أوامر ويب في الذاكرة العشوائية عوضاً عن كتابتها على القرص الصلب، وهو ما يعقد عمليات الاستجابة للحوادث ويقلل من فرص رصد آثار الاختراق على نظام الملفات.

مخاطر ما قبل المصادقة وتأثر الإصدارات الخارجة عن الدعم

كشف التحليل التقني عن إمكانية دمج هذه الثغرة مع نقطة ضعف أخرى تتعلق بمصادقة مكون ToolPane، بهدف تنفيذ تعليمات برمجية قبل مرحلة المصادقة في بيئات النشر التي تتيح الوصول المجهول. 

وقد عالجت Microsoft ثغرة المصادقة المنفصلة هذه عبر تحديث أصدرته في 9 يونيو 2026، جعل الأنظمة المحدثة محصنة ضد مسار الهجوم المدمج هذا، على الرغم من غياب التفاصيل المستقلة حول تلك الثغرة. وإلى جانب الإصدارات المدعومة رسمياً، تمتد التقنية الأساسية لهذا الهجوم لتشمل إصدار SharePoint 2013 الذي انتهى دعمه في أبريل 2023 ولا يظهر في قائمة التحديثات الرسمية للشركة. 

هذا الواقع يفرض على المؤسسات التي لا تزال تعتمد هذا الإصدار ضرورة الترحيل الفوري أو عزل خوادمها تماماً، بدلاً من انتظار تحديث أمني قد لا يصدر.

استراتيجيات التصحيح وإجراءات الاستجابة للحوادث

تستوجب عملية التصحيح، التي أطلقتها Microsoft في 11 أغسطس 2026، تثبيت جميع حزم التحديث الأمنية المعنية للوصول إلى مستويات البناء الآمنة، مع احتمالية حاجة مسؤولي أنظمة إصدار 2016 لتثبيت كلتا الحزمتين المدرجتين. 

وبناء على ذلك، يُنصح بتطبيق التحديثات الفورية، وتقييد أي وصول مجهول أو خارجي من الإنترنت، ومراجعة أنشطة الحسابات ذات الصلاحيات المنخفضة. إضافة إلى ذلك، ينبغي مراقبة طلبات POST التي تتضمن ترميزات Web Part أو XAML غير اعتيادية. 

كما يجب على فرق الاستجابة للحوادث التركيز على فحص سلوكيات العمليات الرئيسية والفرعية غير المتوقعة ومراجعة الذاكرة المتطايرة، نظراً لعمل الأداة الخبيثة من داخل الذاكرة مباشرة. وقبل الشروع في إعادة تشغيل أي خوادم مشتبه باختراقها، من الضروري جداً حفظ بيانات خوادم IIS وULS، وسجلات أحداث Windows وPowerShell، والقياسات الطرفية.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى