ثغرة شيربوينت CVE-2026-50522 دخلت مرحلة الاستغلال النشط بعد نشر كود إثبات مفهومي، ما يرفع المخاطر على خوادم المؤسسات المحلية.
ما هي ثغرة شيربوينت CVE-2026-50522؟
تتعلق المشكلة بثغرة خطيرة في Microsoft Office SharePoint تحمل المعرف CVE-2026-50522، وحصلت على درجة 9.8 من 10 على مقياس CVSS، وهي درجة تعكس مستوى خطورة مرتفعا جدا.
الثغرة ناتجة عن معالجة غير آمنة للبيانات غير الموثوقة عبر deserialization، وهو ما قد يسمح بتنفيذ تعليمات برمجية عن بعد عبر الشبكة. وبحسب المعلومات المتاحة، يمكن للمهاجم استغلالها للوصول إلى الخادم وتنفيذ أوامر خبيثة في بيئات SharePoint المحلية.
لماذا تعد هذه الثغرة خطيرة؟
- نوع الخطر: تنفيذ تعليمات برمجية عن بعد RCE
- درجة الخطورة: 9.8 من 10
- بيئة التأثر: خوادم SharePoint المحلية on-premises
- تعقيد الهجوم: منخفض نسبيا
- احتمال الاستغلال: مرتفع بعد توفر PoC علني
كيف بدأ الاستغلال الفعلي بعد نشر PoC؟
اللافت أن الاستغلال النشط ظهر بعد فترة قصيرة من نشر كود إثبات المفهوم علنا، وهو ما يمنح المهاجمين نقطة انطلاق أسرع لتجربة الهجمات على الخوادم غير المحدثة.
التقارير الأمنية تشير إلى أن بعض المهاجمين باتوا قادرين على سحب machine keys الخاصة بـ SharePoint من خلال طلب واحد فقط، ما يفتح الباب أمام الحفاظ على الوصول الدائم حتى بعد إغلاق الثغرة نفسها إذا لم تتم معالجة الآثار اللاحقة.
ووفق متابعة تيكبامين، فإن الخطر هنا لا يقتصر على الاختراق الأولي، بل يمتد إلى ما بعد الاختراق عبر سرقة مفاتيح حساسة تساعد على ترسيخ الوجود داخل البنية التحتية للمؤسسة.
ما هي إصدارات مايكروسوفت شيربوينت المتأثرة؟
التحذيرات الحالية تركز على نسخ SharePoint Server المدعومة داخل الشركات، وخاصة الإصدارات المحلية التي تعتمد على إدارة داخلية للخوادم بدلا من الخدمات السحابية.
- SharePoint Subscription Edition
- SharePoint Server 2019
- SharePoint Server 2016
كما تأتي هذه الثغرة ضمن سلسلة من نقاط الضعف التي طالت شيربوينت خلال يوليو 2026، ما يوضح أن المنصة أصبحت هدفا مباشرا لهجمات متقدمة تبحث عن الوصول إلى الشبكات الداخلية.
ما الذي يفعله المهاجمون بعد الاختراق؟
- تنفيذ أكواد خبيثة على الخادم
- سرقة مفاتيح IIS و machine keys
- الحفاظ على وصول مستمر داخل النظام
- استخدام تقنيات deserialization إضافية بعد الاختراق
كيف تحمي خوادم شيربوينت من CVE-2026-50522؟
الخطوة الأولى هي تثبيت تحديثات يوليو 2026 الأمنية فورا على جميع خوادم SharePoint المتأثرة. لكن الاكتفاء بالتحديث قد لا يكون كافيا إذا كان الخادم تعرض بالفعل لمحاولة استغلال ناجحة قبل التصحيح.
لذلك تنصح فرق الأمن بمراجعة السجلات، والبحث عن طلبات مشبوهة على نقاط تسجيل الدخول، ثم تدوير المفاتيح والاعتمادات الحساسة التي قد تكون سُرقت خلال الهجوم.
- تثبيت التحديثات الأمنية الأخيرة
- تدوير المفاتيح والبيانات الاعتمادية الحساسة
- فحص سجلات SharePoint و IIS
- مراقبة أي نشاط غير معتاد بعد التحديث
- عزل الخوادم المشكوك في اختراقها
ماذا تعني هذه التطورات للمؤسسات الآن؟
تعني هذه الحملة أن ثغرة شيربوينت لم تعد مجرد تحذير نظري، بل خطر عملي يستهدف بيئات الإنتاج الحقيقية. ولهذا، فإن التأخر في التحديث أو تجاهل تدوير المفاتيح قد يمنح المهاجمين فرصة للبقاء داخل الشبكة حتى بعد تطبيق التصحيح، وهو ما يجعل الاستجابة السريعة أولوية قصوى كما يؤكد تيكبامين.