CISA تؤكد أن القراصنة استغلوا ثغرة في SharePoint قبل أن تكون Microsoft قد أعدت تصحيحًا

The Hacker News
مشاركة:
CISA تؤكد أن القراصنة استغلوا ثغرة في SharePoint قبل أن تكون Microsoft قد أعدت تصحيحًا

أصدرت Microsoft في تحديث "Patch Tuesday" لشهر يوليو 2026 تصحيحًا لواحدة من أخطر ثغرات SharePoint التي كُشف عنها هذا العام – واتضح أن المهاجمين كانوا يستغلونها قبل وجود التصحيح. أكدت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) في 16 يوليو أن CVE-2026-58644 استُغلت في البيئة الحقيقية كـ Zero-Day، وأضافتها إلى كتالوج الثغرات المستغلة المعروفة لديها، ومنحت الجهات الفيدرالية حتى 19 يوليو لتطبيق التصحيح.

ما الذي تفعله الثغرة فعليًا

CVE-2026-58644 هي ثغرة إلغاء تسلسل بيانات غير موثوقة تحمل درجة CVSS تبلغ 9.8 من 10 – قريبة من الحد الأقصى لشدة أي ثغرة. في الممارسة العملية، تسمح للمهاجم الذي يمتلك صلاحيات Site Owner على موقع SharePoint بكتابة وتنفيذ تعليمات برمجية عشوائية عن بُعد على الخادم الأساسي. صلاحيات Site Owner شائعة في بيئات SharePoint المؤسسية – إذ تُمنح عادةً لقادة الفرق ورؤساء الأقسام الذين يديرون مكتبات المستندات الخاصة بهم، وليس فقط لمسؤولي تكنولوجيا المعلومات – مما يوسع نطاق الحسابات التي يمكن للمهاجم اختراقها كنقطة انطلاق.

تؤثر الثغرة على جميع إصدارات SharePoint Server المحلية المدعومة: Subscription Edition و2019 و2016. يُلاحظ أن هذه مشكلة خاصة بالبيئات المحلية – SharePoint Online، النسخة المستضافة على السحابة من Microsoft، غير متأثرة لأن Microsoft تدير التصحيح مباشرة على تلك المنصة.

ما فعله المهاجمون بها

بمجرد الدخول، استخدم المهاجمون الثغرة لأسلوب تخفي خطير ومحدد: سرقة مفاتيح آلة Internet Information Services (IIS). هذه المفاتيح هي ما تستخدمه خوادم IIS للتحقق من بيانات الجلسة وتشفيرها – وباستخدام مفتاح آلة مسروق، يستطيع المهاجم تزوير رموز مصادقة تبقى صالحة حتى بعد تغيير كلمات المرور، بل وتظل سارية حتى بعد تصحيح الثغرة الأصلية، ما لم يتم تدوير المفاتيح نفسها. هذا هو بالضبط النوع من تقنيات ما بعد الاستغلال الذي يحول ثغرة واحدة إلى موطئ قدم طويل الأمد.

مشكلة توقيت Zero-Day

أطلقت Microsoft تصحيح CVE-2026-58644 في 14 يوليو، ضمن دورة "Patch Tuesday" العادية. تأكيد CISA أن الثغرة كانت تُستغل بالفعل قبل ذلك التاريخ يعني أنها تقع ضمن فئة Zero-Day – إذ كان لدى المهاجمين استغلالات عاملة قبل أن يكون لدى المدافعين تصحيحٌ لتطبيقه. وهذا وضع أسوأ ماديًا من ثغرة يُكشف عنها وتُصحح في وقت واحد، لأنه لم يكن لدى المؤسسات أي نافذة للاستعداد قبل بدء الاستغلال.

ما تطلبه CISA من المؤسسات فعله

إلى جانب تطبيق تصحيح 14 يوليو، تشمل إرشادات CISA للمؤسسات المتأثرة تفعيل تكامل Antimalware Scan Interface (AMSI) من Microsoft مع SharePoint، ومسح البيئات بحثًا عن آثار اختراق تتوافق مع هذه الحملة، وإنشاء سجلات محسّنة لرصد الأنشطة اللاحقة، والأهم – تجنب التعرض المباشر للإنترنت لخوادم SharePoint المحلية حيثما أمكن. كما ينبغي على المؤسسات التي تعرضت للاختراق قبل التصحيح تدوير مفاتيح آلة IIS، لأن تصحيح الثغرة وحده لا يبطل المفاتيح التي سُرقت بالفعل.

لماذا يستمر حدوث هذا مع SharePoint

ليست هذه المرة الأولى التي يُستهدف فيها SharePoint المحلي هذا العام – أصدرت CISA إرشادات تقوية ذات صلة بالمنصة في منتصف يوليو بعد موجة منفصلة من محاولات الاستغلال. يظل SharePoint المحلي هدفًا عالي القيمة تحديدًا لأنه يقع في صميم إدارة المستندات المؤسسية وغالبًا ما يحمل وصولًا داخليًا واسعًا، مما يجعل أي مثيل مخترَق منصة انطلاق إلى بقية الشبكة المؤسسية.

ما ينبغي للمؤسسات فعله الآن

إذا كانت مؤسستك تشغل SharePoint Server محليًا (Subscription Edition أو 2019 أو 2016)، فتأكد من تطبيق تصحيح 14 يوليو فورًا – الموعد النهائي الفيدرالي في 19 يوليو هو معيار معقول حتى للمؤسسات خارج الحكومة. فعّل تكامل AMSI إذا لم يكن نشطًا بعد، وراجع حسابات Site Owner بحثًا عن علامات اختراق، ودوّر مفاتيح آلة IIS إذا كان هناك أي دليل على استغلال قبل التصحيح. إذا كان نشر SharePoint لديك لا يحتاج بالضرورة إلى تعرض مباشر للإنترنت، فهذه فرصة جيدة لوضعه خلف VPN أو حدود شبكة داخلية بدلًا من ذلك.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
مشاركة: