نوع الثغرةالأنظمة المتأثرةالتأثير / الخطورة
تنفيذ أوامر عن بُعد (RCE) عبر إلغاء تسلسل بيانات غير موثوقة (Insecure Deserialization)Microsoft SharePoint Server — Subscription Edition، 2019، Enterprise Server 2016 (لا يشمل SharePoint Online)خطير — CVSS 8.8، مُدرَجة في قائمة CISA KEV مع تأكيد استغلال فعلي في الواقع

مقدمة

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) ثغرة CVE-2026-45659 إلى قائمتها الشهيرة KEV (Known Exploited Vulnerabilities — كتالوج الثغرات المؤكَّد استغلالها فعليًا في هجمات حقيقية، وليست مجرد ثغرات نظرية) بتاريخ 1 يوليو 2026، ومنحت الجهات الفيدرالية الأمريكية (FCEB) مهلة ثلاثة أيام فقط لتطبيق الإصلاح — أي حتى 4 يوليو 2026. الثغرة تصيب خوادم Microsoft SharePoint العاملة محليًا (On-Premises) وتسمح لأي مستخدم مسجَّل دخول بصلاحيات محدودة نسبيًا بتنفيذ أوامر برمجية عن بُعد على الخادم، وهو ما يجعلها هدفًا مثاليًا لمجموعات الفدية التي تسعى للحصول على موطئ قدم داخل شبكات المؤسسات. اللافت أن Microsoft كانت قد صنّفت احتمال استغلال الثغرة عند إصلاحها في مايو 2026 بأنه “أقل احتمالًا”، لكن الأحداث اللاحقة أثبتت عكس ذلك تمامًا.

كيف تعمل الثغرة تقنيًا؟

لفهم المشكلة، لا بد من توضيح مفهوم إلغاء التسلسل (Deserialization) أولًا: عندما يحتاج تطبيق ويب لتخزين كائن برمجي معقّد (Object) أو إرساله عبر الشبكة، يقوم بتحويله إلى صيغة نصية أو ثنائية مبسّطة — وهذه العملية تُسمى Serialization. عند استلام هذه البيانات لاحقًا، يقوم التطبيق بإعادة بنائها إلى كائن برمجي كامل من جديد، وهذه هي عملية Deserialization. المشكلة تظهر حين يقبل الخادم بيانات من هذا النوع قادمة من مستخدم غير موثوق دون التحقق الصارم من نوعها ومحتواها؛ عندها يستطيع مهاجم صياغة بيانات خبيثة بحيث تُفسَّر عند إعادة بنائها كأوامر أو ككائنات تُنفّذ كودًا عشوائيًا، بدلًا من أن تبقى مجرد بيانات خاملة.

في حالة CVE-2026-45659، يكفي أن يكون المهاجم مستخدمًا مصادقًا (Authenticated) يمتلك صلاحية Site Member فقط — وهي من أدنى مستويات الصلاحيات في SharePoint ولا تشمل أي امتيازات إدارية — لإرسال طلب يحتوي بيانات إلغاء تسلسل مُعدّة خصيصًا إلى الخادم. يقوم SharePoint بمعالجة هذه البيانات دون تحقق كافٍ من مصدرها أو بنيتها، فينتج عن ذلك تنفيذ كود عشوائي بصلاحيات عملية الخادم نفسه — دون الحاجة لأي تفاعل من المستخدم الضحية ودون أي صلاحيات إدارية إضافية. بعبارة أخرى: أي حساب عادي داخل الموقع، حتى لو كان منخفض الصلاحيات، يمكن أن يتحول إلى نقطة انطلاق للسيطرة الكاملة على خادم SharePoint.

الخطورة

حصلت الثغرة على تقييم CVSS 8.8 (خطير/High)، وهو تقييم مرتفع رغم اشتراط المصادقة المسبقة، لأن باقي عوامل الاستغلال في صالح المهاجم بالكامل: الهجوم يتم عبر الشبكة، لا تعقيد تقني كبير في تنفيذه، لا حاجة لتفاعل من الضحية، والأثر يطال سرية البيانات وسلامتها وتوافرها معًا نظرًا لإمكانية تنفيذ أوامر عشوائية.

إدراج الثغرة في CISA KEV له دلالة عملية مهمة تتجاوز مجرد رقم CVSS: هذا الكتالوج لا يضم كل الثغرات الخطيرة، بل فقط تلك التي رصدت CISA أدلة على استغلالها فعليًا في هجمات حقيقية. الإدراج فيه يعني إلزام الجهات الفيدرالية الأمريكية بالتصحيح ضمن مهلة قصيرة (BOD 26-04، ثلاثة أيام فقط في هذه الحالة)، وهو مؤشر عملي لكل المؤسسات — حتى خارج الولايات المتحدة — بأن هذه الثغرة تُستغل فعليًا الآن وليست مجرد احتمال نظري.

الإصلاح والتخفيف

أصلحت Microsoft الثغرة ضمن تحديثات الأمان الصادرة في 12 مايو 2026 لجميع الإصدارات المتأثرة من SharePoint Server (Subscription Edition، 2019، وEnterprise Server 2016). من المهم التنويه إلى أن رقم الـCVE لم يُذكر بشكل واضح في الإعلان الأولي لتحديثات مايو رغم أن الإصلاح كان مضمَّنًا فعليًا ضمنها، وقد وضّحت Microsoft هذا الأمر لاحقًا في تحديث لصفحة الإرشادات الرسمية.

للمؤسسات التي لم تُطبّق التحديث بعد، توصي CISA بالخطوات التالية:

  • تثبيت تحديثات مايو 2026 فورًا على جميع خوادم SharePoint المتأثرة، مع إعطاء الأولوية للخوادم المتاحة على الإنترنت مباشرة.
  • في حال تعذّر التصحيح الفوري، تفعيل خاصية AMSI (واجهة فحص البرمجيات الخبيثة المدمجة في ويندوز) بوضع Full Mode على تطبيقات SharePoint الويب — هذا الإجراء يجعل AMSI يفحص محتوى طلبات POST قبل أن يعالجها SharePoint، مما يعترض بعض الحمولات الخبيثة قبل وصولها.
  • تدوير مفاتيح آلة ASP.NET (Machine Keys) بعد التصحيح، على افتراض أنها قد تكون سُرقت مسبقًا من الخادم — هذه الخطوة ضرورية لأن سرقة هذه المفاتيح تتيح للمهاجم استمرار الوصول حتى بعد سد الثغرة الأصلية.
  • عدم تعريض خوادم SharePoint مباشرة للإنترنت، وحجب الوصول الخارجي إلى واجهة الإدارة المركزية (Central Administration).
  • البحث عن آثار اختراق سابقة (أدوات سرقة مفاتيح Machine Keys، ملفات ويب شل، عمليات مشبوهة) حتى بعد تطبيق التحديث، لأن التصحيح وحده لا يزيل وصول مهاجم اخترق الخادم بالفعل.

حالة الاستغلال

الاستغلال الفعلي مؤكَّد من CISA، وهو السبب المباشر لإدراج الثغرة في KEV، رغم أن الوكالة لم تنشر تفاصيل تقنية كاملة عن الهجمات المرصودة. عدة جهات بحثية تنسب النشاط إلى مجموعة Storm-2603 (المعروفة أيضًا باسم Gold Salem)، وهي ذات المجموعة التي استغلت سلسلة ثغرات SharePoint المعروفة باسم ToolShell خلال عام 2025، وترتبط تحليلات Microsoft بينها وبين نشاط مصدره الصين. يستخدم المهاجمون هذه الثغرة كنقطة دخول لنشر برنامج الفدية Warlock، بالاعتماد على أسلوب DLL Search-Order Hijacking لتشغيله، إضافة إلى سرقة مفاتيح IIS/ASP.NET Machine Keys لضمان استمرار الوصول حتى بعد إغلاق الثغرة الأصلية.

في 14 يوليو 2026 أصدرت CISA تنبيهًا إضافيًا يفيد باستمرار استغلال مجموعة ثغرات في SharePoint معًا، تشمل CVE-2026-45659 إلى جانب ثغرة انتحال (CVE-2026-32201)، وثغرة تصعيد صلاحيات يمكن استغلالها عن بُعد دون مصادقة رغم تقييمها المنخفض نسبيًا (CVE-2026-56164، CVSS 5.3)، وثغرة RCE أخرى غير مصادَقة أُضيفت هي أيضًا إلى KEV كثغرة يوم-صفر (CVE-2026-58644) — ما يشير إلى أن المهاجمين يسلسلون عدة ثغرات معًا ضد خوادم SharePoint المحلية بدلًا من الاعتماد على ثغرة واحدة فقط. حتى وقت كتابة هذا المقال لم يظهر كود إثبات مفهوم (PoC) موثّق رسميًا من مصادر مثل NVD أو Microsoft، ولم تُنشر CISA تفاصيل السلسلة التقنية الكاملة للاستغلال.

المصدر

المقال الأصلي: SharePoint RCE CVE-2026-45659 Added to CISA KEV After Active Exploitation