نظرة عامة

المعلومةالقيمة
رقم CVECVE-2026-50522
الخطورةCVSS 9.8 (حرجة)
النظام المتأثرMicrosoft Office SharePoint Server المحلي (Subscription Edition، 2019، 2016) — كل الإصدارات المدعومة
نوع الثغرةإلغاء تسلسل بيانات غير موثوقة (Deserialization of Untrusted Data) يؤدي لتنفيذ أوامر عن بُعد
الحاجة للمصادقةملتبسة — الإرشاد الرسمي يذكر حاجة لصلاحية Site Owner على الأقل، لكن الاستغلال الفعلي المرصود لا يحتوي أي مادة مصادقة إطلاقاً
حالة الاستغلالمستغَلّة فعليًا حاليًا (In-the-Wild) — رصدتها شركة WatchTowr
حالة التصحيحمتوفرة — ضمن تحديثات Patch Tuesday ليوليو 2026
توفر كود استغلال (PoC)نعم، منشور علنًا
الجهة المكتشِفةالباحث “splitline” من شركة DEVCORE

فجوة بين الإرشاد الرسمي والاستغلال الفعلي

هذه الثغرة تحمل تناقضاً لافتاً يستحق التوقف عنده: الإرشاد الأمني الرسمي من مايكروسوفت يصف متطلبات استغلال تتضمن صلاحيات معينة —

“an attacker authenticated as at least a Site Owner, could write arbitrary code to inject and execute code remotely.” الترجمة: “مهاجم مصادَق عليه بصلاحية Site Owner على الأقل، يستطيع كتابة كود عشوائي لحقن وتنفيذ الكود عن بُعد.”

لكن التحليل الفعلي للهجمات المرصودة على أرض الواقع، بحسب شركة استخبارات التهديدات Defused Cyber، يروي قصة مختلفة تماماً:

“no authentication material, matching 50522’s unauthenticated profile.” الترجمة: “لا توجد أي مادة مصادقة [بالطلبات المرصودة]، بما يتطابق مع الطابع غير المصادَق لثغرة 50522.”

بمعنى آخر: رغم أن الوصف الرسمي يفترض حاجة لحساب بصلاحية معينة، فإن المهاجمين الفعليين يستغلون الثغرة بدون أي مصادقة إطلاقاً. هذا النوع من الفجوة بين “الوصف النظري” و"الواقع الميداني" شائع نسبياً بثغرات السلاسل المعقدة، حيث يكون الوصف الرسمي محافظاً أو غير دقيق بالكامل، بينما يكتشف المهاجمون (أو الباحثون الذين يحللون الاستغلال الفعلي) مساراً أبسط وأخطر.


آلية الاستغلال: إلغاء التسلسل

جوهر الثغرة هو معالجة غير آمنة لبيانات غير موثوقة أثناء عملية إلغاء التسلسل (Deserialization) — أي تحويل بيانات مخزَّنة أو منقولة (مثل نص أو كتلة بايتات) مرة أخرى إلى كائنات برمجية قابلة للتنفيذ داخل الذاكرة. عندما يقبل تطبيق ويب بيانات من مصدر غير موثوق (كطلب HTTP من مستخدم خارجي) ويعيد “بناءها” ككائنات برمجية دون تحقق كافٍ من محتواها، يستطيع مهاجم صياغة بيانات خبيثة تتحول عند إعادة بنائها إلى كود ينفَّذ فعلياً على الخادم — وهذا بالضبط نوع الثغرة الذي أدى لعدة حوادث SharePoint حرجة سابقة أيضاً.


الاستغلال الفعلي: سحب مفاتيح الخادم بطلب واحد

الأخطر بهذه الحالة هو سرعة وكفاءة الاستغلال المرصود ميدانياً. بحسب WatchTowr:

“Attackers are pulling SharePoint machine keys via a single request.” الترجمة: “المهاجمون يسحبون مفاتيح الخادم الرئيسية (Machine Keys) الخاصة بـSharePoint عبر طلب واحد فقط.”

مفاتيح الخادم الرئيسية (Machine Keys) هي مفاتيح تشفير حساسة للغاية يستخدمها SharePoint (المبني على ASP.NET) للتحقق من صحة وتشفير بيانات الحالة، ملفات تعريف الارتباط للمصادقة (Authentication Cookies)، وعناصر أخرى حساسة. الحصول على هذه المفاتيح يمنح المهاجم القدرة على تزوير رموز مصادقة صالحة بالكامل، ما يعني تجاوزاً شاملاً لأي طبقة حماية لاحقة على الخادم — ليس فقط اختراقاً لمرة واحدة، بل قدرة على انتحال هوية أي مستخدم لاحقاً باستخدام تلك المفاتيح المسروقة.


الجدول الزمني

  • شركة DEVCORE (عبر الباحث “splitline”) اكتشفت الثغرة وأبلغت عنها.
  • صحّحتها مايكروسوفت ضمن تحديثات Patch Tuesday ليوليو 2026.
  • بعد نشر التصحيح، ظهر كود إثبات مفهوم (PoC) علني.
  • تبع ذلك مباشرة رصد استغلال فعلي نشط من قِبَل WatchTowr ضد تنصيبات SharePoint المحلية (On-Premises).

هذا النمط — تصحيح، ثم PoC علني، ثم استغلال فعلي سريع — يتكرر مع كل ثغرة SharePoint حرجة تقريباً، ويؤكد مجدداً أن الفجوة الزمنية بين توفر التصحيح وتطبيقه فعلياً هي الفترة الأخطر على أي مؤسسة.


كيف تحمي أنظمتك؟

  • حدّث فورًا لتصحيح يوليو 2026 على كل تنصيبات SharePoint المحلية — لا يوجد بديل عن التحديث نظراً للاستغلال الفعلي المؤكَّد.
  • دوّر مفاتيح الخادم الرئيسية (Machine Keys) فوراً إذا كان نظامك معرَّضاً ولم يُحدَّث بعد، أو حتى كإجراء احترازي بعد التحديث — بما أن سحب هذه المفاتيح قد يكون حدث بالفعل قبل ملاحظتك للاختراق.
  • راجع سجلات الوصول بحثاً عن طلبات غير معتادة قصيرة (طلب واحد يكفي لسحب المفاتيح حسب الوصف)، خصوصاً الموجَّهة لمسارات معالجة الحالة أو المصادقة بـSharePoint.
  • افترض احتمال تزوير جلسات مصادقة إذا كان نظامك معرَّضاً لفترة قبل التحديث — تدوير المفاتيح وحده لا يُبطل بالضرورة الجلسات المزوَّرة مسبقاً، راجع سجلات الدخول للفترة المعنية.

ملاحظات

  • الخبر الأصلي كتبه الصحفي Ravie Lakshmanan على The Hacker News بتاريخ 21 تموز/يوليو 2026.
  • هذه ليست أول ثغرة SharePoint حرجة تُغطّى بهذه المدونة خلال فترة قصيرة (راجع أيضاً CVE-2026-58644 وCVE-2026-45659) — النمط المتكرر لثغرات SharePoint الحرجة يستحق متابعة مستمرة لأي مؤسسة تعتمد على تنصيبات محلية لهذه المنصة.

المصدر

المقال الأصلي: Critical SharePoint RCE CVE-2026-50522 Under Active Exploitation After Public PoC