ثغرة إلغاء تسلسل تحوّل SharePoint إلى باب مفتوح
في 14 يوليو 2026، تضمّن إصدار Microsoft الشهري للتحديثات الأمنية (“Patch Tuesday”) إصلاحاً هادئاً لثغرة كانت ستهيمن على عناوين الأخبار الأمنية خلال 48 ساعة فقط. تُعد CVE-2026-58644 ثغرة حرجة لتنفيذ الكود عن بُعد (RCE) في خادم SharePoint المحلي، وحصلت على درجة 9.8 من 10 على مقياس CVSS v3.1 — وهي نفس درجة الخطورة التي تصنَّف ضمنها أخطر الثغرات القابلة للانتشار الذاتي عبر الشبكات خلال العقد الماضي. وفقاً لتقرير Rapid7 التقني، فإن السبب الجذري هو مشكلة إلغاء تسلسل بيانات غير موثوقة (مصنّفة تحت CWE-502)، وهي نفس فئة الأخطاء الكامنة وراء بعض أخطر عمليات استغلال برمجيات المؤسسات خلال السنوات الأخيرة.
ما يميز CVE-2026-58644 عن إصلاح اعتيادي ضمن “Patch Tuesday” هو التوقيت الزمني. لم تكتفِ Microsoft بالكشف عن خطر نظري، بل عدّلت لاحقاً نشرتها الأمنية الخاصة لتؤكد أن الثغرة استُغلت فعلياً قبل أن تحصل المؤسسات على فرصة تطبيق الإصلاح. ذكر موقع The Hacker News أن Microsoft “عدّلت نشرتها لتوضح أن CVE-2026-58644 تم استغلالها فعلياً”، مما حوّل ما بدا كإصلاح حرج اعتيادي إلى سيناريو فعلي للاستجابة للحوادث بالنسبة لكل مؤسسة ما زالت تستخدم البرمجيات المتأثرة.
تؤثر الثغرة فقط على ثلاث فئات من المنتجات المحلية: SharePoint Server Subscription Edition، وSharePoint Server 2019، وSharePoint Enterprise Server 2016. أما SharePoint Online، النسخة المستضافة سحابياً من Microsoft، فهي غير متأثرة — وهو تمييز بالغ الأهمية لتحديد الأولويات، لأنه يعني أن كل مؤسسة معرّضة تشغّل، بحكم التعريف، بنية تحتية مستضافة ذاتياً تقع مسؤولية إصلاحها مباشرة على عاتق فرق تقنية المعلومات، على عكس خدمة سحابية تتولى Microsoft إصلاحها مركزياً.
كيف تعمل سلسلة الاستغلال فعلياً
تحمل التفاصيل التقنية فارقاً دقيقاً لا ينبغي لفرق الدفاع تجاهله. تنقل تغطية SecurityWeek لغة نشرة Microsoft نفسها التي تصف مسار الهجوم الأساسي: “في هجوم عبر الشبكة، يمكن لمهاجم مُصادَق عليه بصفة مالك موقع (Site Owner) على الأقل أن يكتب كوداً عشوائياً لحقنه وتنفيذه عن بُعد على خادم SharePoint.” تُشير هذه الصياغة إلى مستوى معين من الوصول المسبق. لكن سلسلة CVSS التي نشرتها Microsoft إلى جانب الدرجة تحدد PR:N — أي لا حاجة لأي صلاحيات — وتصنّف عدة مصادر إعلامية، بما فيها Rapid7، الثغرة صراحةً على أنها “تنفيذ كود عن بُعد غير مُصادَق عليه”.
القراءة العملية لهذا الأمر: لا يحتاج المهاجمون إلى بيانات اعتماد صالحة وعالية القيمة لبدء سلسلة الاستغلال. صفة مالك الموقع هي مستوى صلاحية منخفض وسهل الحصول عليه في العديد من نشرات SharePoint — إذ تحمل هذه الصفة غالباً حسابات الضيوف أو المتعاقدين ذوي الصلاحيات المنخفضة أو الحسابات المخترقة منخفضة القيمة — وفي عدة إعدادات لوحظت فعلياً، يمكن الوصول إلى محفّز إلغاء التسلسل دون أي مصادقة على الإطلاق. اعتبار هذه الثغرة “تتطلب حساب مسؤول حقيقياً” هو نموذج ذهني خاطئ ونوع من الطمأنينة الزائفة التي تُعرّض المؤسسات للاختراق. أكد موقع Cyber Security News أن نشاط ما بعد الاستغلال المرصود ميدانياً تضمّن سرقة المهاجمين لمفاتيح آلة IIS — وهي تقنية تمنح استمرارية الوصول حتى بعد إصلاح الثغرة الأساسية، لأن مادة المفتاح المسروقة تظل قادرة على تزوير رموز مصادقة صالحة.
آلية الاستمرارية هذه هي أهم حقيقة تقنية في هذه القصة. إصلاح CVE-2026-58644 يُغلق الباب الذي استخدمه المهاجمون للدخول — لكنه لا يفعل شيئاً لإخراج مهاجم موجود بالفعل داخل النظام ويملك مفتاح آلة مسروقاً. هذا هو نفس الدرس التشغيلي الذي تعلمته فرق الأمن بالطريقة الصعبة خلال موجة هجمات SharePoint/Exchange المحلية عام 2023، وهو السبب في أن إرشادات CISA تتجاوز بكثير مجرد “قم بتثبيت التحديث”.
إعلان
لماذا منحت CISA الوكالات ثلاثة أيام فقط
أضافت CISA ثغرة CVE-2026-58644 إلى كتالوج الثغرات المستغَلة فعلياً (KEV) في 16 يوليو 2026، بعد يومين من صدور تحديث Microsoft. وبموجب التوجيه التشغيلي الملزم BOD 26-04، تفرض إدراجات كتالوج KEV مهلاً إلزامية للمعالجة على الوكالات التنفيذية المدنية الفيدرالية (FCEB)، وحصلت هذه الثغرة على أقصر فئة متاحة: ثلاثة أيام. ذكر The Hacker News أن التوجيه اشترط أن “تطبّق الوكالات التنفيذية المدنية الفيدرالية (FCEB) الإصلاحات بحلول 19 يوليو 2026” — وهي مهلة مضغوطة تُخصَّص عادةً للثغرات التي تملك CISA بشأنها أدلة مباشرة على استغلال فعلي وواسع النطاق، وليس فقط قابلاً للاستغلال نظرياً.
مهل KEV بثلاثة أيام نادرة بما يكفي لتعمل كإشارة خطورة غير رسمية للقطاع الخاص، حتى وإن كان BOD 26-04 لا يحمل أي قوة قانونية خارج الحكومة الفيدرالية. فحين تضغط CISA النافذة المعيارية للمعالجة من 14 إلى 21 يوماً إلى 72 ساعة فقط، فإنها في الواقع تُبلغ كل مؤسسة، فيدرالية كانت أم لا، أن نشاط الاستغلال الذي تراقبه واسع النطاق أو آلي أو كلاهما معاً. فرق الأمن التي تنتظر تصنيف “حرج” من المورّد وحده، دون مراقبة إضافات كتالوج KEV والمهل المخصصة لها، تفوّت أسرع إشارة متاحة لتقييم مدى إلحاح تحديث معين.
كما أن CVE-2026-58644 لم تظهر بمعزل عن غيرها. تشير نتائج البحث المتعلقة بدورة تحديثات يوليو 2026 نفسها إلى ثغرات أخرى حرجة لتنفيذ الكود عن بُعد في SharePoint، تُتابَع بشكل منفصل — بما في ذلك ثغرة حرجة أخرى تحمل درجة CVSS مطابقة قدرها 9.8 — تم إصلاحها ضمن الإصدار نفسه. تكرار أخطاء SharePoint المحلية الحرجة عبر دورات تحديثات متتالية هو بحد ذاته إشارة تستحق المتابعة، وليس حدثاً منفرداً.
ما يجب على فرق تقنية المعلومات في المؤسسات فعله الآن
1. إصلاح كل نسخة من SharePoint Server معرّضة للإنترنت خلال أيام لا أسابيع
إذا كانت مؤسستك تشغّل SharePoint Server Subscription Edition أو SharePoint Server 2019 أو SharePoint Enterprise Server 2016 مع أي تعرّض للإنترنت، فعامِل تحديث الأمان الصادر في 14 يوليو 2026 كتغيير طارئ يجب تنفيذه خلال الأسبوع نفسه، لا كبند مجدوَل ضمن نافذة صيانة عادية. تشكّل مهلة الأيام الثلاثة الفيدرالية مؤشراً مفيداً على درجة الإلحاح حتى إن لم تكن مؤسستك خاضعة لـ BOD 26-04 — فوكالة CISA لا تمنح هذه المهلة اعتباطاً. تأكد من تطبيق التحديث عبر فحص فعلي لرقم الإصدار مقارنةً بالبُنى المتأثرة المذكورة في نشرة Microsoft، لا بمجرد حالة تذكرة تفيد بأن “التحديث مثبَّت”، فالنشر الجزئي أو الفاشل شائع في مزارع SharePoint الكبيرة.
2. تدوير مفاتيح آلة ASP.NET وبيانات اعتماد IIS بعد التحديث لا بدلاً منه
بما أن الهجمات المرصودة تضمنت سرقة مفاتيح آلة IIS لضمان استمرارية الوصول، فإن تطبيق التحديث وحده يترك أي خادم مخترق سابقاً في متناول المهاجمين الذين يملكون مادة المفتاح المسروقة. قم بتدوير مفاتيح آلة ASP.NET على كل خادم SharePoint متأثر، وأعد ضبط بيانات اعتماد حسابات الخدمة، وأبطل رموز الجلسات القائمة كخطوة متابعة إلزامية — لا كإضافة اختيارية لتعزيز الحماية. تخطي هذه الخطوة هو السبب الأكثر شيوعاً لتعرّض المؤسسات لاختراق متكرر بعد أسابيع من اعتقادها أنها أغلقت ثغرة مُدرجة في كتالوج KEV.
3. البحث عن مؤشرات ما بعد الاستغلال قبل اعتبار الحادث منتهياً
راجع سجلات IIS، ونشاط العملية w3wp.exe، وأي مهام مجدوَلة أو “web shells” أُنشئت حديثاً على الخوادم المتأثرة، مع الرجوع إلى ما قبل تاريخ تحديث 14 يوليو — إذ تأكد أن الاستغلال سبق صدور الإصلاح، مما يعني أن فحصاً “نظيفاً” يُجرى بعد التحديث فقط قد يفوّت اختراقاً وقع فعلاً. عامِل كل نسخة غير محدَّثة ومعرّضة للإنترنت باعتبارها مخترَقة محتملاً إلى أن يثبت تقييم مخصص للاختراق عكس ذلك، بدلاً من افتراض أن الإصلاح ثم المتابعة كافٍ لثغرة صنّفتها CISA على أنها مستغَلة فعلياً.
4. إعادة تقييم ضرورة بقاء SharePoint المحلي معرّضاً للإنترنت
بالنسبة للمؤسسات التي يشكّل فيها تعرّض SharePoint Server للإنترنت العام قراراً موروثاً وليس حاجة تجارية حالية، يمثّل هذا الحادث فرصة لإعادة النظر في هذه البنية. تشمل الخيارات نقل تدفقات التعاون الخارجية إلى SharePoint Online (غير المتأثرة بهذه الثغرة)، أو وضع النسخ المحلية خلف VPN أو وسيط وصول بمبدأ “انعدام الثقة” (zero-trust) بدلاً من التعرّض المباشر للإنترنت، أو تحديد جدول زمني للترحيل إذا كانت النسخة المحلية تقترب من نهاية الدعم. كل ثغرة يوم صفري متكررة جديدة في SharePoint المحلي تُضعف أكثر مبرر إبقاء هذا التعرّض بشكل افتراضي.
النمط الكامن خلف ثغرات SharePoint المتكررة في يومها الصفري
لا تُعد CVE-2026-58644 حادثاً منعزلاً بقدر ما هي أحدث حلقة في نمط متكرر: أصبح خادم SharePoint المحلي واحداً من أكثر منصات برمجيات المؤسسات استهدافاً بشكل ثابت للاستغلال الفعلي قبل صدور الإصلاحات. الدورة نفسها من تحديثات يوليو 2026 التي أصلحت هذه الثغرة عالجت أيضاً مشكلات حرجة أخرى لتنفيذ الكود عن بُعد في SharePoint تحمل درجات CVSS بخطورة مماثلة، وكانت إفصاحات سابقة في 2026 قد وضعت فرق الدفاع بالفعل في حالة تأهب بشأن هذه المنصة.
السبب البنيوي واضح: يحتل SharePoint المحلي موقعاً ذا قيمة استثنائية للمهاجمين. فهو عادةً ما يحمل وصولاً مُصادَقاً عليه إلى المستندات الداخلية للمؤسسة، وغالباً ما يثق ببيئة Active Directory نفسها المستخدمة للوصول الأوسع إلى الشبكة، في حين يبقى قابلاً للوصول من الإنترنت في حصة معتبرة من النشرات الواقعية. ثغرة إلغاء تسلسل واحدة في هذا الموقع تساوي للمهاجم أكثر بكثير من ثغرة مماثلة في تطبيق ويب معزول معرّض للإنترنت، لأن الاستغلال الناجح غالباً ما يتحول إلى نقطة انطلاق للحركة الجانبية عبر النطاق بأكمله، وليس مجرد خادم واحد مخترق.
بالنسبة للمؤسسات التي لم تفعل ذلك بعد، يمثّل هذا الحادث فرصة معقولة لتقييم رسمي لملف مخاطر SharePoint المحلي مقارنة بقيمته التجارية — لا كاستجابة لمرة واحدة لتحديث، بل كسؤال بنيوي دائم سيستمر في الظهور مع كل ثغرة حرجة جديدة في المنصة.
الأسئلة الشائعة
ما هي ثغرة CVE-2026-58644 ولماذا تُعتبر خطيرة إلى هذا الحد؟
CVE-2026-58644 هي ثغرة حرجة في إلغاء التسلسل ضمن خادم SharePoint المحلي من Microsoft، وحصلت على درجة 9.8 من 10 على مقياس CVSS. تكمن خطورتها في أن Microsoft أكدت استغلالها فعلياً قبل توفر التحديث، وأن الاستغلال الناجح يمكن أن يؤدي إلى تنفيذ كامل للكود عن بُعد على الخادم، بما في ذلك سرقة مفاتيح آلة IIS التي تمنح المهاجمين استمرارية الوصول حتى بعد التحديث.
هل تؤثر CVE-2026-58644 على SharePoint Online أم على الخوادم المحلية فقط؟
النشرات المحلية فقط هي المتأثرة — تحديداً SharePoint Server Subscription Edition وSharePoint Server 2019 وSharePoint Enterprise Server 2016. أما SharePoint Online، النسخة المستضافة سحابياً من Microsoft، فهي غير متأثرة بهذه الثغرة، مما يعني أن المؤسسات التي أكملت انتقالها بالكامل إلى العرض السحابي غير معرّضة لهذه الثغرة تحديداً.
هل يكفي تطبيق التحديث وحده لمعالجة هذه الثغرة؟
لا. بما أن المهاجمين الذين رُصدوا ميدانياً سرقوا مفاتيح آلة IIS أثناء الاستغلال، فإن تطبيق التحديث يُغلق نقطة الدخول لكنه لا يُزيل وصول مهاجم موجود بالفعل على خادم مخترق. ينبغي على المؤسسات تدوير مفاتيح آلة ASP.NET وبيانات اعتماد IIS، والبحث عن مؤشرات ما بعد الاستغلال بعد التحديث، بدلاً من الاعتماد على التحديث وحده.
المصادر والقراءات الإضافية
- CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV — The Hacker News
- CVE-2026-58644: Microsoft SharePoint Server Unauthenticated Remote Code Execution Vulnerability Exploited in the Wild — Rapid7
- Fresh SharePoint Vulnerability Exploited Soon After Disclosure — SecurityWeek
- CISA Warns of Microsoft SharePoint Code Execution Vulnerability Exploited in Attacks — Cyber Security News














