وكالة CISA تضيف أربع ثغرات مستغلة في منتجات Microsoft وVMware وApple إلى كتالوج الثغرات المستغلة

وكالة CISA تدرج أربع ثغرات حرجة في كتالوج KEV

وكالة CISA تضيف أربع ثغرات مستغلة في منتجات Microsoft وVMware وApple إلى كتالوج الثغرات المستغلة
تقلصت الفجوة الزمنية بين إصدار الترقيع وبدء الاستغلال إلى أيام معدودة.

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) بتاريخ 18 أغسطس 2026 أربع ثغرات أمنية إلى كتالوج الثغرات المستغلة فعلياً (KEV)، إثر تأكيد وجود استغلال نشط لها. وتتوزع هذه الإضافة على منتجات تابعة لشركات Microsoft وBroadcom وApple، مع تحديد مهلة نهائية للجهات الفيدرالية الأمريكية لإصلاحها بحلول 21 أغسطس 2026.

تلزم هذه الخطوة الجهات التنفيذية المدنية الفيدرالية بمعالجة الثغرات المدرجة ضمن إطار زمني محدد بموجب التوجيه التشغيلي الملزم (BOD 26-04)، نظراً لكونها نواقل هجوم متكررة تشكل مخاطر جسيمة على البنية التحتية الفيدرالية.

تتضمن القائمة ثغرتين في منتجات Microsoft؛ الأولى (CVE-2026-33824 بتقييم CVSS عند 9.8) في امتدادات خدمة Internet Key Exchange، تُصنف هذه الثغرة كخطأ تحرير مزدوج للذاكرة (Double Free) يؤدي إلى تنفيذ تعليمات برمجية عن بُعد. وتعد الأكثر إثارة للقلق، إذ تسمح لمهاجم غير مصادق بإرسال حزم معدة خصيصاً إلى أنظمة Windows غير المرقعة عبر منفذي UDP 500 أو 4500. 

ورغم معالجة الثغرة ضمن تحديثات أبريل 2026، رصدت شركة Palo Alto Networks في نهاية يوليو 2026 استغلالًا لها ضمن حملة اختراق ذاتية التشغيل مدعومة بالذكاء الاصطناعي ينفذها طرف تهديد ناطق بالصينية، دون إسناد الحملة رسميًاً إلى دولة بعينها.

الثغرة الثانية (CVE-2026-55040 بتقييم CVSS عند 9.1) تتركز في منصة Microsoft SharePoint، وتتيح تجاوز الحماية والمصادقة عبر الشبكة دون صلاحيات مسبقة. وقد عولجت ضمن تحديثات الشركة لشهر يوليو 2026، بينما بدأ استهدافها مطلع أغسطس عقب نشر استغلال إثبات المفهوم (PoC).

وفيما يخص أنظمة Broadcom، أُدرجت ثغرة (CVE-2026-59310 بتقييم CVSS عند 9.8) في بيئة VMware vCenter، تتيح تجاوز المسار (Path Traversal) وتنفيذ تعليمات برمجية. أصدرت الشركة إصلاحاً لها في 29 يوليو 2026، إلا أن الاستغلال الفعلي بدأ في 3 أغسطس 2026 بهدف إسقاط إطار عمل مفتوح المصدر لإنشاء قنوات SSH عكسية، ما يمنح المهاجمين السيطرة الكاملة على الأنظمة المخترقة.

وشملت القائمة نظام macOS التابع لشركة Apple، عبر ثغرة في ميزة Screen Sharing تُعرف بـ (CVE-2026-65400 بتقييم CVSS عند 9.8)، تسمح بتجاوز المصادقة وتسجيل الدخول إلى الأجهزة دون بيانات اعتماد صالحة. أصدرت الشركة الترقيع في 6 أغسطس 2026، ورُصد استغلالها بعد أقل من أسبوع للحصول على صلاحيات الجذر ونشر برنامج تعدين لعملة Monero. 

ورغم اقتصار إلزام التوجيه (BOD 26-04) على الجهات الفيدرالية، تشجع وكالة CISA كافة المؤسسات على تبني نهج إدارة ثغرات قائم على المخاطر، مع إعطاء الأولوية لمعالجة الثغرات المدرجة في الكتالوج. كما توفر الوكالة آلية لترشيح ثغرات مستغلة غير مدرجة، بشرط توفر معرّف CVE، ودليل على الاستغلال، وإرشادات واضحة للمعالجة.

وتؤكد هذه الإضافة سرعة تحول الثغرات المكتشفة حديثاً إلى أدوات هجوم فعلية، حيث تقلصت الفجوة الزمنية بين نشر الترقيع وبدء الاستغلال إلى أيام معدودة، مما يفرض على فرق الأمن تقليص دورة الترقيع والاعتماد على الاستخبارات التقنية لتحديد الأولويات بدلًا من الاكتفاء بتقييمات CVSS وحدها.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى