ما كشفته Microsoft، وماذا تعني الدرجة
درجة CVSS بقيمة 10.0 هي أسوأ ما يسمح به المقياس، وهي نادرة. أسندت Microsoft هذه الدرجة بالضبط إلى CVE-2026-69836، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في Entra ID فصّلتها Help Net Security بعد الكشف في 21 أغسطس 2026. يصف إرشاد Microsoft السبب الجذري بوضوح: «يسمح إلغاء تسلسل البيانات غير الموثوقة في Microsoft Entra ID لمهاجم غير مصرّح له بتنفيذ تعليمات برمجية عبر الشبكة». بعبارة بسيطة، كان بإمكان الثغرة السماح لمهاجم بلا بيانات اعتماد صالحة بتنفيذ تعليمات برمجية عشوائية عن بُعد ضد الخدمة.
الدرجة القصوى ليست اعتباطية. لا يصل CVSS إلى 10.0 إلا حين تجمع الثغرة أسوأ القيم في كل بُعد: قابلة للاستغلال عبر الشبكة، لا تتطلب أي امتيازات، لا تحتاج أي تفاعل من المستخدم، وتخترق تماماً السرية والسلامة والتوفر. ثغرة إلغاء تسلسل تمنح مهاجماً بعيداً غير مصادَق عليه تنفيذ التعليمات البرمجية تحقق جميع هذه الشروط. اكتشف الثغرة روبرت فيتزباتريك، مهندس الأمن الرئيسي في Microsoft، ونُشر الإرشاد أولاً في 21 أغسطس ثم حُدّث في 24 أغسطس 2026.
المكان الذي تعيش فيه هذه الثغرة هو ما يرفعها من خطيرة إلى منظومية. كما لاحظت The Register في تغطيتها، فإن Entra ID هي خدمة إدارة الهوية والوصول السحابية من Microsoft — النظام الذي يتحقق من عمليات تسجيل الدخول ويتحكم في الوصول إلى Microsoft 365 وAzure والتطبيقات الخارجية المتصلة. اختراق طبقة الهوية ليس اختراق تطبيق واحد؛ بل هو احتمالاً اختراق كل ما يثق بتلك الطبقة ليعرف من هو المستخدم.
فئة ثغرات إلغاء التسلسل — ولماذا الهوية أسوأ مكان لها
إلغاء التسلسل غير الآمن فئة ثغرات مفهومة جيداً وخطيرة. إلغاء التسلسل هو العملية التي يحوّل بها التطبيق بيانات مخزّنة أو منقولة إلى كائنات حية في الذاكرة. عندما يفعل التطبيق ذلك على مدخلات يتحكم فيها المهاجم دون تحقّق كافٍ — نمط إلغاء تسلسل البيانات غير الموثوقة الذي يذكره إرشاد Microsoft نفسه كسبب جذري — يمكن لحمولة مُصمَّمة أن تخدع التطبيق ليبني كائنات تنفّذ تعليمات برمجية لم يقصدها المطوّر أبداً. أنتجت هذه التقنية بعضاً من أخطر ثغرات العقد الماضي عبر برمجيات المؤسسات.
سبب كون ثغرة تنفيذ عن بُعد من نوع إلغاء التسلسل في Entra ID مقلقة بشكل فريد هو نطاق تأثير مستوى الهوية. تُوحّد المؤسسات الحديثة المصادقة: مزوّد هوية واحد يُصدر الرموز التي تمنح الوصول إلى البريد والملفات والبنية التحتية السحابية وتطبيقات SaaS. إذا استطاع مهاجم تنفيذ تعليمات برمجية داخل خدمة الهوية هذه، تنهار افتراضات الاحتواء المعتادة — لا وجود لـ«تطبيق واحد اختُرق والبقية بخير»، لأن المكوّن المخترَق هو الذي تثق به كل التطبيقات الأخرى. هذا بالضبط سبب جذب كشوفات البنية التحتية للهوية اهتماماً غير متناسب حتى عندما، كما هنا، لا يبلّغ المزوّد عن أي استغلال في البرية.
علامة «مُستغَلة» التي انقلبت
تضمّن الكشف تفصيلاً غير معتاد، وهو بحد ذاته مفيد. علّم نشرة Microsoft الأمنية حقل «مُستغَلة» في البداية بـ«نعم»، ما يوحي بهجمات نشطة، قبل تصحيح الحالة إلى «لا» بعد اتصال The Hacker News بالشركة، مصرّحة بأن الثغرة «لم تُستغل في البرية». تؤكد الحادثة مقدار الوزن الذي يوليه المدافعون لهذا الحقل الواحد — إذ تطلق علامة «مُستغَلة» عادة دورات ترقيع طارئة وقوائم حكومية للثغرات المُستغلة — وكيف أن خطأ في التصنيف على ثغرة هوية بدرجة كاملة قد يدفع فرق الأمن للهرع قبل أن تستقر الحقائق.
والأهم، بما أن Entra ID خدمة سحابية تشغّلها Microsoft بدلاً من برمجية يثبّتها العملاء ويرقّعونها بأنفسهم، اختلف مسار الإصلاح عن ثغرة نمطية. وكما نقلت Petri، صرّحت Microsoft: «عولجت هذه الثغرة بالكامل من قبل Microsoft. لا يوجد إجراء يتخذه مستخدمو هذه الخدمة». هذه هي ميزة نموذج المسؤولية المشتركة للهوية السحابية — يستطيع المزوّد معالجة ثغرة عبر كل مستأجر دفعة واحدة — لكنها أيضاً المقايضة: يعتمد العملاء كلياً على المزوّد في العثور على أعمق ثغرات الطبقة التي لا يمكنهم لمسها وفي إصلاحها.
إعلان
ماذا يعني هذا لفرق الأمن المعتمدة على الهوية السحابية
1. ارسموا نطاق تأثير هويتكم قبل الدرجة الكاملة التالية
أحصوا بالضبط ما يثق بمزوّد هويتكم السحابية — كل تطبيق SaaS، كل عبء عمل في Azure، كل طرف ثالث مُوحَّد. لا يمكنكم ترقيع ثغرة من جانب المزوّد، لكن يمكنكم أن تعرفوا مسبقاً ما سيكشفه اختراق افتراضي لطبقة الهوية، بحيث إذا كان الكشف التالي مُستغلاً في البرية، تستطيعون التفكير في التأثير في دقائق بدلاً من أيام.
2. لا تدعوا «لا إجراء مطلوب من العميل» تصبح «لا وعي لدى العميل»
الإصلاح من جانب الخادم يعني أن ليس لديكم شيء لتثبيته، لكنه لا يعني أن تتجاهلوا الكشف. سجّلوا الثغرة، دوّنوا الخدمة المتأثرة، وتأكدوا من أن مراقبتكم سترصد سلوكاً شاذاً في مستوى الهوية — إصدار رموز غير معتاد، منح موافقات إدارية غير متوقعة، تسجيلات دخول من مواقع مستحيلة — لأن هذه هي الإشارات المهمة عندما تكون ضوابط المزوّد نفسها خط الدفاع الأخير.
3. تحققوا بأنفسكم من حالة «مُستغَلة» قبل إطلاق استجابة طارئة
تذكّرنا علامة الاستغلال المنقلبة على CVE-2026-69836 بأن حقول إرشادات المزوّدين قد تكون خاطئة عند النشر الأول. أدرجوا خطوة تحقق سريعة في دليل استجابتكم للثغرات: قارنوا نشرة المزوّد مع الكتالوج الوطني ذي الصلة للثغرات المُستغلة ومع تقارير مستقلة قبل استهلاك نافذة تغيير طارئة، كي لا يكلّفكم خطأ في التصنيف عطلة نهاية أسبوع.
الدرس البنيوي: التركّز هو سطح الهجوم الحديث
كانت CVE-2026-69836، بحسب Microsoft، شبه إصابة — عُثر عليها داخلياً، وسُجّلت بالحد الأقصى، وأُصلحت قبل أن يستغلها أحد. الدرس الأكثر ديمومة لا يتعلق بهذه الثغرة الواحدة بل بالمعمارية التي تجعلها مهمة. التوحيد نفسه الذي يجعل الهوية السحابية فعّالة — مزوّد واحد يُصدر الرموز لمنظومة بأكملها — يركّز أيضاً الخطر في مكوّن لا يستطيع العملاء تفحّصه ولا ترقيعه. عندما يحصل هذا المكوّن على درجة CVSS كاملة، فإن الشيء الوحيد الذي يفصل بين «عولجت دون إجراء مطلوب» واختراق كارثي هو سرعة المزوّد نفسه ومثابرته. بالنسبة لقادة الأمن، الخلاصة هي معاملة مزوّدي الهوية كأعلى تبعية قيمةً في المنظومة: اطلبوا شفافية بشأن تعاملهم مع الثغرات، افهموا خط المسؤولية المشتركة بدقة، وابنوا خطط مراقبة واستجابة تفترض أن طبقة الهوية لا غنى عنها وأنها أحياناً الشيء المعرَّض للخطر نفسه.
الأسئلة الشائعة
ما هي CVE-2026-69836 وما مدى خطورتها؟
CVE-2026-69836 هي ثغرة تنفيذ تعليمات برمجية عن بُعد في Microsoft Entra ID، كُشف عنها في 21 أغسطس 2026. تحمل درجة CVSS بقيمة 10.0 — الحد الأقصى — لأنها قد تسمح لمهاجم غير مصادَق عليه بتنفيذ تعليمات برمجية عبر الشبكة دون تفاعل من المستخدم. كان السبب الجذري إلغاء تسلسل غير آمن لبيانات غير موثوقة.
هل يحتاج العملاء لفعل أي شيء لإصلاحها؟
لا. بما أن Entra ID خدمة سحابية تشغّلها Microsoft بدلاً من برمجية يثبّتها العملاء، عالجت Microsoft الثغرة من جانب الخادم عبر كل المستأجرين. صرّحت Microsoft بأن الثغرة «عولجت بالكامل بالفعل» وأنه «لا يوجد إجراء يتخذه مستخدمو هذه الخدمة». كما أكدت Microsoft أنها لم تُستغل في البرية.
لماذا ثغرة في Entra ID أخطر من ثغرة في تطبيق واحد؟
Entra ID هي خدمة الهوية السحابية من Microsoft التي تتحقق من عمليات تسجيل الدخول وتتحكم في الوصول إلى Microsoft 365 وAzure والتطبيقات الخارجية المتصلة. لأن الكثير من التطبيقات تثق بها لمصادقة المستخدمين، فإن اختراق طبقة الهوية قد يتتالى عبر كل ما يعتمد عليها — بخلاف ثغرة في تطبيق واحد تبقى محصورة في ذلك التطبيق.
المصادر والقراءات الإضافية
- Microsoft patches critical Entra ID vulnerability (CVE-2026-69836) — Help Net Security
- Microsoft Patches Severe Entra ID Flaw (CVSS 10.0) Allowing Remote Code Execution — The Hacker News
- Microsoft sounds alarm as perfect-10 Entra ID flaw — The Register
- Microsoft Fixes Critical Entra ID Remote Code Execution Flaw — Petri













