⚡ أبرز النقاط

كشفت Microsoft عن CVE-2026-69836 في 21 أغسطس 2026 — ثغرة تنفيذ تعليمات برمجية عن بُعد في Entra ID، خدمة الهوية السحابية الخاصة بها (المعروفة سابقاً باسم Azure Active Directory)، تحمل أقصى درجة CVSS وهي 10.0. نجمت الثغرة عن إلغاء تسلسل غير آمن لبيانات غير موثوقة وكان بإمكانها السماح لمهاجم غير مصادَق عليه بتنفيذ تعليمات برمجية عبر الشبكة. عالجتها Microsoft من جانب الخادم دون إجراء مطلوب من العملاء وتقول إنها لم تُستغل في البرية — لكن ثغرة بدرجة كاملة في طبقة الهوية التي تحمي Microsoft 365 وAzure هي دراسة حالة عن خطر التركّز.

الخلاصة: فرق الأمن على سحابة Microsoft ليس لديها ما ترقّعه، لكن ينبغي أن ترسم نطاق تأثير هويتها، وتؤكد قدرتها على رصد السلوك الشاذ في مستوى الهوية، وتضيف خطوة تحقق إلى دليل استجابتها للثغرات — لأن ثغرة الهوية التالية بدرجة كاملة قد لا تكون شبه إصابة.

اقرأ التحليل الكامل ↓

🧭 رادار القرار

الأهمية بالنسبة للجزائر
متوسطة

تعتمد البنوك والهيئات الحكومية والمؤسسات الجزائرية التي تستخدم Microsoft 365 أو Azure على Entra ID للهوية، لذا فإن ثغرة بدرجة كاملة في تلك الطبقة ذات صلة مباشرة رغم أن الإصلاح لم يتطلب أي إجراء محلي.
البنية التحتية جاهزة؟
جزئياً

تملك المؤسسات الموجودة أصلاً على سحابة Microsoft بنية الهوية؛ وما يتفاوت هو ما إذا كانت تراقبها لرصد السلوك الشاذ بدلاً من الثقة بها بشكل أعمى.
المهارات متوفرة؟
محدودة

مراقبة تهديدات مستوى الهوية والاستجابة في الأمن السحابي مهارات متخصصة لا تزال نادرة في معظم فرق الأمن الجزائرية خارج البنوك وشركات الاتصالات الكبرى.
الجدول الزمني للعمل
0-3 أشهر

لا يوجد ترقيع لتطبيقه، لكن ينبغي لفرق الأمن أن تؤكد فوراً مراقبتها لشذوذ الهوية وأن تحدّث أدلة استجابتها للثغرات.
أصحاب المصلحة الرئيسيون
مسؤولو أمن المعلومات، فرق أمن تقنية المعلومات، ASSI، DZ-CERT، البنوك والهيئات الحكومية على سحابة Microsoft
نوع القرار
توعوي

يوثّق هذا ثغرة عالجها المزوّد ودروسها البنيوية بدلاً من أن يتطلب شراءً أو ترقيعاً.

خلاصة سريعة: المؤسسات الجزائرية على سحابة Microsoft ليس لديها ما ترقّعه بشأن CVE-2026-69836، لكن ينبغي أن تعاملها كحافز لرسم نطاق تأثير هويتها، والتأكد من قدرتها على رصد السلوك الشاذ في مستوى الهوية، وإدراج خطوة تحقق في دليل استجابتها للثغرات — لأن ثغرة الهوية التالية بدرجة كاملة قد لا تكون شبه إصابة.

إعلان

ما كشفته Microsoft، وماذا تعني الدرجة

درجة CVSS بقيمة 10.0 هي أسوأ ما يسمح به المقياس، وهي نادرة. أسندت Microsoft هذه الدرجة بالضبط إلى CVE-2026-69836، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في Entra ID فصّلتها Help Net Security بعد الكشف في 21 أغسطس 2026. يصف إرشاد Microsoft السبب الجذري بوضوح: «يسمح إلغاء تسلسل البيانات غير الموثوقة في Microsoft Entra ID لمهاجم غير مصرّح له بتنفيذ تعليمات برمجية عبر الشبكة». بعبارة بسيطة، كان بإمكان الثغرة السماح لمهاجم بلا بيانات اعتماد صالحة بتنفيذ تعليمات برمجية عشوائية عن بُعد ضد الخدمة.

الدرجة القصوى ليست اعتباطية. لا يصل CVSS إلى 10.0 إلا حين تجمع الثغرة أسوأ القيم في كل بُعد: قابلة للاستغلال عبر الشبكة، لا تتطلب أي امتيازات، لا تحتاج أي تفاعل من المستخدم، وتخترق تماماً السرية والسلامة والتوفر. ثغرة إلغاء تسلسل تمنح مهاجماً بعيداً غير مصادَق عليه تنفيذ التعليمات البرمجية تحقق جميع هذه الشروط. اكتشف الثغرة روبرت فيتزباتريك، مهندس الأمن الرئيسي في Microsoft، ونُشر الإرشاد أولاً في 21 أغسطس ثم حُدّث في 24 أغسطس 2026.

المكان الذي تعيش فيه هذه الثغرة هو ما يرفعها من خطيرة إلى منظومية. كما لاحظت The Register في تغطيتها، فإن Entra ID هي خدمة إدارة الهوية والوصول السحابية من Microsoft — النظام الذي يتحقق من عمليات تسجيل الدخول ويتحكم في الوصول إلى Microsoft 365 وAzure والتطبيقات الخارجية المتصلة. اختراق طبقة الهوية ليس اختراق تطبيق واحد؛ بل هو احتمالاً اختراق كل ما يثق بتلك الطبقة ليعرف من هو المستخدم.

فئة ثغرات إلغاء التسلسل — ولماذا الهوية أسوأ مكان لها

إلغاء التسلسل غير الآمن فئة ثغرات مفهومة جيداً وخطيرة. إلغاء التسلسل هو العملية التي يحوّل بها التطبيق بيانات مخزّنة أو منقولة إلى كائنات حية في الذاكرة. عندما يفعل التطبيق ذلك على مدخلات يتحكم فيها المهاجم دون تحقّق كافٍ — نمط إلغاء تسلسل البيانات غير الموثوقة الذي يذكره إرشاد Microsoft نفسه كسبب جذري — يمكن لحمولة مُصمَّمة أن تخدع التطبيق ليبني كائنات تنفّذ تعليمات برمجية لم يقصدها المطوّر أبداً. أنتجت هذه التقنية بعضاً من أخطر ثغرات العقد الماضي عبر برمجيات المؤسسات.

سبب كون ثغرة تنفيذ عن بُعد من نوع إلغاء التسلسل في Entra ID مقلقة بشكل فريد هو نطاق تأثير مستوى الهوية. تُوحّد المؤسسات الحديثة المصادقة: مزوّد هوية واحد يُصدر الرموز التي تمنح الوصول إلى البريد والملفات والبنية التحتية السحابية وتطبيقات SaaS. إذا استطاع مهاجم تنفيذ تعليمات برمجية داخل خدمة الهوية هذه، تنهار افتراضات الاحتواء المعتادة — لا وجود لـ«تطبيق واحد اختُرق والبقية بخير»، لأن المكوّن المخترَق هو الذي تثق به كل التطبيقات الأخرى. هذا بالضبط سبب جذب كشوفات البنية التحتية للهوية اهتماماً غير متناسب حتى عندما، كما هنا، لا يبلّغ المزوّد عن أي استغلال في البرية.

علامة «مُستغَلة» التي انقلبت

تضمّن الكشف تفصيلاً غير معتاد، وهو بحد ذاته مفيد. علّم نشرة Microsoft الأمنية حقل «مُستغَلة» في البداية بـ«نعم»، ما يوحي بهجمات نشطة، قبل تصحيح الحالة إلى «لا» بعد اتصال The Hacker News بالشركة، مصرّحة بأن الثغرة «لم تُستغل في البرية». تؤكد الحادثة مقدار الوزن الذي يوليه المدافعون لهذا الحقل الواحد — إذ تطلق علامة «مُستغَلة» عادة دورات ترقيع طارئة وقوائم حكومية للثغرات المُستغلة — وكيف أن خطأ في التصنيف على ثغرة هوية بدرجة كاملة قد يدفع فرق الأمن للهرع قبل أن تستقر الحقائق.

والأهم، بما أن Entra ID خدمة سحابية تشغّلها Microsoft بدلاً من برمجية يثبّتها العملاء ويرقّعونها بأنفسهم، اختلف مسار الإصلاح عن ثغرة نمطية. وكما نقلت Petri، صرّحت Microsoft: «عولجت هذه الثغرة بالكامل من قبل Microsoft. لا يوجد إجراء يتخذه مستخدمو هذه الخدمة». هذه هي ميزة نموذج المسؤولية المشتركة للهوية السحابية — يستطيع المزوّد معالجة ثغرة عبر كل مستأجر دفعة واحدة — لكنها أيضاً المقايضة: يعتمد العملاء كلياً على المزوّد في العثور على أعمق ثغرات الطبقة التي لا يمكنهم لمسها وفي إصلاحها.

إعلان

ماذا يعني هذا لفرق الأمن المعتمدة على الهوية السحابية

1. ارسموا نطاق تأثير هويتكم قبل الدرجة الكاملة التالية

أحصوا بالضبط ما يثق بمزوّد هويتكم السحابية — كل تطبيق SaaS، كل عبء عمل في Azure، كل طرف ثالث مُوحَّد. لا يمكنكم ترقيع ثغرة من جانب المزوّد، لكن يمكنكم أن تعرفوا مسبقاً ما سيكشفه اختراق افتراضي لطبقة الهوية، بحيث إذا كان الكشف التالي مُستغلاً في البرية، تستطيعون التفكير في التأثير في دقائق بدلاً من أيام.

2. لا تدعوا «لا إجراء مطلوب من العميل» تصبح «لا وعي لدى العميل»

الإصلاح من جانب الخادم يعني أن ليس لديكم شيء لتثبيته، لكنه لا يعني أن تتجاهلوا الكشف. سجّلوا الثغرة، دوّنوا الخدمة المتأثرة، وتأكدوا من أن مراقبتكم سترصد سلوكاً شاذاً في مستوى الهوية — إصدار رموز غير معتاد، منح موافقات إدارية غير متوقعة، تسجيلات دخول من مواقع مستحيلة — لأن هذه هي الإشارات المهمة عندما تكون ضوابط المزوّد نفسها خط الدفاع الأخير.

3. تحققوا بأنفسكم من حالة «مُستغَلة» قبل إطلاق استجابة طارئة

تذكّرنا علامة الاستغلال المنقلبة على CVE-2026-69836 بأن حقول إرشادات المزوّدين قد تكون خاطئة عند النشر الأول. أدرجوا خطوة تحقق سريعة في دليل استجابتكم للثغرات: قارنوا نشرة المزوّد مع الكتالوج الوطني ذي الصلة للثغرات المُستغلة ومع تقارير مستقلة قبل استهلاك نافذة تغيير طارئة، كي لا يكلّفكم خطأ في التصنيف عطلة نهاية أسبوع.

الدرس البنيوي: التركّز هو سطح الهجوم الحديث

كانت CVE-2026-69836، بحسب Microsoft، شبه إصابة — عُثر عليها داخلياً، وسُجّلت بالحد الأقصى، وأُصلحت قبل أن يستغلها أحد. الدرس الأكثر ديمومة لا يتعلق بهذه الثغرة الواحدة بل بالمعمارية التي تجعلها مهمة. التوحيد نفسه الذي يجعل الهوية السحابية فعّالة — مزوّد واحد يُصدر الرموز لمنظومة بأكملها — يركّز أيضاً الخطر في مكوّن لا يستطيع العملاء تفحّصه ولا ترقيعه. عندما يحصل هذا المكوّن على درجة CVSS كاملة، فإن الشيء الوحيد الذي يفصل بين «عولجت دون إجراء مطلوب» واختراق كارثي هو سرعة المزوّد نفسه ومثابرته. بالنسبة لقادة الأمن، الخلاصة هي معاملة مزوّدي الهوية كأعلى تبعية قيمةً في المنظومة: اطلبوا شفافية بشأن تعاملهم مع الثغرات، افهموا خط المسؤولية المشتركة بدقة، وابنوا خطط مراقبة واستجابة تفترض أن طبقة الهوية لا غنى عنها وأنها أحياناً الشيء المعرَّض للخطر نفسه.

تابعوا AlgeriaTech على LinkedIn للتحليلات التقنية المهنية تابعوا على LinkedIn
تابعونا @AlgeriaTechNews على X للحصول على أحدث تحليلات التكنولوجيا تابعنا على X

إعلان

الأسئلة الشائعة

ما هي CVE-2026-69836 وما مدى خطورتها؟

CVE-2026-69836 هي ثغرة تنفيذ تعليمات برمجية عن بُعد في Microsoft Entra ID، كُشف عنها في 21 أغسطس 2026. تحمل درجة CVSS بقيمة 10.0 — الحد الأقصى — لأنها قد تسمح لمهاجم غير مصادَق عليه بتنفيذ تعليمات برمجية عبر الشبكة دون تفاعل من المستخدم. كان السبب الجذري إلغاء تسلسل غير آمن لبيانات غير موثوقة.

هل يحتاج العملاء لفعل أي شيء لإصلاحها؟

لا. بما أن Entra ID خدمة سحابية تشغّلها Microsoft بدلاً من برمجية يثبّتها العملاء، عالجت Microsoft الثغرة من جانب الخادم عبر كل المستأجرين. صرّحت Microsoft بأن الثغرة «عولجت بالكامل بالفعل» وأنه «لا يوجد إجراء يتخذه مستخدمو هذه الخدمة». كما أكدت Microsoft أنها لم تُستغل في البرية.

لماذا ثغرة في Entra ID أخطر من ثغرة في تطبيق واحد؟

Entra ID هي خدمة الهوية السحابية من Microsoft التي تتحقق من عمليات تسجيل الدخول وتتحكم في الوصول إلى Microsoft 365 وAzure والتطبيقات الخارجية المتصلة. لأن الكثير من التطبيقات تثق بها لمصادقة المستخدمين، فإن اختراق طبقة الهوية قد يتتالى عبر كل ما يعتمد عليها — بخلاف ثغرة في تطبيق واحد تبقى محصورة في ذلك التطبيق.

المصادر والقراءات الإضافية