نوع الثغرةالأنظمة المتأثرةالتأثير/الخطورة
Deserialization of Untrusted Data (CWE-502) → تنفيذ تعليمات برمجية عن بُعدMicrosoft SharePoint Server (Subscription Edition، 2019، Enterprise 2016) — النسخ المحلية On-Premises فقط، وليست SharePoint Onlineحرجة — CVSS 9.8، استغلال دون مصادقة

مقدمة

في 14 يوليو 2026، ضمن دفعة تحديثات Patch Tuesday الشهرية التي أصلحت عددًا قياسيًا تجاوز 570 ثغرة في منتجات Microsoft، نشرت الشركة تنبيهًا أمنيًا لثغرة حرجة في خوادم SharePoint المحلية حملت المعرّف CVE-2026-58644. بعد يوم واحد فقط، في 15 يوليو، حدّثت Microsoft التنبيه لتؤكد أن الثغرة كانت مستغَلة فعليًا في هجمات حقيقية قبل أن يصبح الترقيع متاحًا لجميع المؤسسات — أي أنها عُوملت كـ"يوم صفر" (Zero-Day)، وهو مصطلح يُطلق على أي ثغرة يستغلها المهاجمون قبل أن يجد الضحايا فرصة لتطبيق الإصلاح. ونتيجة لهذا الاستغلال النشط، أضافتها وكالة الأمن السيبراني الأمريكية CISA إلى قائمة “الثغرات المستغَلة المعروفة” (Known Exploited Vulnerabilities — KEV)، وهي قائمة رسمية تُلزم الجهات الحكومية الفيدرالية الأمريكية بتطبيق الترقيع خلال مهلة زمنية محددة نظرًا لخطورة الثغرة وتأكد استغلالها في الواقع.

المهلة التي منحتها CISA للجهات الفيدرالية كانت قصيرة جدًا — حتى 19 يوليو 2026 فقط، أي ثلاثة أيام بعد إدراج الثغرة في القائمة — وهو مؤشر إضافي على مدى الجدية التي تعاملت بها الوكالة مع الملف.

شرح تقني: ما الخلل في الثغرة؟

الخلل مصنّف تحت CWE-502، أي “إلغاء تسلسل بيانات غير موثوقة” (Deserialization of Untrusted Data). لفهم المشكلة ببساطة: عندما يحتاج تطبيق ويب مثل SharePoint إلى نقل كائن برمجي معقّد (Object) عبر الشبكة أو تخزينه مؤقتًا، فإنه يحوّله أولًا إلى صيغة نصية أو ثنائية مضغوطة (عملية تُسمى Serialization)، ثم يعيد بناءه لاحقًا إلى كائن قابل للاستخدام (Deserialization). المشكلة تظهر حين يقبل الخادم إعادة بناء بيانات قادمة من مصدر غير موثوق — أي من المستخدم أو من الشبكة مباشرة — دون التحقق الكافي من محتواها. فإذا صاغ المهاجم حمولة (Payload) خبيثة بالشكل الذي يتوقعه محرك إلغاء التسلسل، يمكنه خداع الخادم لتنفيذ أوامر برمجية بدلًا من مجرد إعادة بناء بيانات عادية.

في حالة CVE-2026-58644، يسمح هذا الخلل لمهاجم غير مصادَق (Unauthenticated) — أي لا يملك أي حساب أو صلاحية دخول على SharePoint أصلًا — بإرسال طلب واحد عبر الشبكة يؤدي إلى تنفيذ أكواد برمجية عشوائية على الخادم بصلاحيات عملية SharePoint نفسها. هذا ما يجعلها خطيرة بشكل خاص مقارنة بثغرات SharePoint أخرى صدرت في نفس الدفعة الشهرية وتتطلب على الأقل صلاحية عضو موقع (Site Member) قبل الاستغلال.

الخطورة

حصلت الثغرة على تقييم CVSS 3.1 بقيمة 9.8 من 10، وهو التصنيف الأعلى ضمن فئة “حرجة” (Critical). المتجه الكامل الذي نشرته Microsoft هو:

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

وبتفكيك هذا المتجه:

  • AV:N (Network) — الثغرة قابلة للاستغلال عن بُعد عبر الشبكة، دون الحاجة لأي وصول فيزيائي أو محلي.
  • AC:L (Low) — تعقيد الهجوم منخفض؛ لا يحتاج المهاجم لظروف خاصة أو معرفة مسبقة معقّدة بالبيئة المستهدَفة.
  • PR:N (None) — لا حاجة لأي صلاحيات مسبقة، وهذا هو العامل الأخطر هنا: أي شخص يستطيع الوصول إلى واجهة SharePoint المكشوفة على الإنترنت يمكنه محاولة الاستغلال دون تسجيل دخول.
  • UI:N (None) — لا حاجة لتفاعل من أي مستخدم أو مسؤول (لا نقرة، لا فتح ملف).
  • C:H / I:H / A:H — تأثير كامل على السرية والسلامة والتوافر؛ أي اختراق تام محتمل للخادم.

اجتماع “عدم الحاجة لمصادقة” مع “تنفيذ أكواد عن بُعد كامل” هو ما يرفع هذه الثغرة إلى مصاف الأخطر بين ثغرات SharePoint التاريخية، لأنها تحوّل أي خادم SharePoint محلي مكشوف على الإنترنت إلى هدف يمكن اختراقه بطلب شبكي واحد دون أي معلومات دخول.

الإصلاح والتخفيف

أصدرت Microsoft الترقيع الرسمي لهذه الثغرة ضمن دفعة تحديثات يوليو 2026 (Patch Tuesday) بتاريخ 14 يوليو 2026. الأنظمة المتأثرة والمشمولة بالترقيع هي:

  • SharePoint Server Subscription Edition
  • SharePoint Server 2019
  • SharePoint Enterprise Server 2016

SharePoint Online (النسخة السحابية ضمن Microsoft 365) غير مشمولة بهذه الثغرة، إذ تقتصر المشكلة على النسخ المُدارة ذاتيًا من قِبل المؤسسات (On-Premises).

التوصيات الأساسية للمسؤولين:

  1. تطبيق تحديث يوليو 2026 فورًا على كل خادم SharePoint محلي، والتحقق من نجاح التثبيت وليس فقط جدولته.
  2. تفعيل AMSI بوضع Full (Antimalware Scan Interface) على تطبيقات الويب الخاصة بـ SharePoint — وهي توصية CISA كإجراء تخفيف مؤقت لمن لا يستطيع الترقيع فورًا، حيث يقوم AMSI بفحص محتوى طلبات POST قبل أن تصل إلى معالجة SharePoint، مما قد يعترض بعض محاولات الاستغلال.
  3. تدوير مفاتيح IIS الآلية (Machine Keys) بعد التحقق من عدم وجود اختراق سابق، لأن التقارير تشير إلى أن المهاجمين استهدفوا سرقة هذه المفاتيح تحديدًا لضمان بقاء وصولهم حتى بعد الترقيع.
  4. مراجعة السجلات (Logs) بحثًا عن مؤشرات اختراق سابقة، خصوصًا إن كان الخادم مكشوفًا على الإنترنت قبل تاريخ الترقيع.
  5. تقييد كشف واجهات SharePoint المحلية على الإنترنت ما أمكن، ومراجعة صلاحيات الوصول إلى Central Administration.

حالة الاستغلال

أكدت Microsoft و CISA أن CVE-2026-58644 استُغلت فعليًا في هجمات واقعية قبل أو عند صدور الترقيع، وقد رُصدت أنشطة ما بعد الاستغلال شملت محاولات سرقة مفاتيح IIS الآلية واستخدام تقنيات إضافية لإعادة إلغاء التسلسل بهدف تحقيق ثبات (Persistence) على الخوادم المصابة ونشر برمجيات خبيثة إضافية.

من المهم توضيح أن هذه الثغرة وردت ضمن مجموعة ثغرات SharePoint التي أعلنت CISA عن استغلالها النشط في نفس الفترة (من بينها CVE-2026-32201 و CVE-2026-45659 و CVE-2026-56164)، إلا أن كل واحدة منها تفاصيل تقنية مختلفة، ولا ينبغي الخلط بينها. حتى تاريخ كتابة هذا المقال، لم تُرصد أدلة موثوقة على توفر كود استغلال (PoC) علني مفصّل لـ CVE-2026-58644 تحديدًا، وتُنصح المؤسسات بعدم الانتظار وتطبيق الترقيع فورًا بدل الاعتماد على غياب أداة استغلال جاهزة، خصوصًا أن الاستغلال الفعلي موثّق ومؤكَّد من Microsoft و CISA على حد سواء.

المصدر

المقال الأصلي: CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV