أطلقت مايكروسوفت تحديثات أمنية تعالج 398 ثغرة، بينها ثغرة يوم صفر في ويندوز تُستغل فعلياً لرفع الصلاحيات إلى SYSTEM.
ما هي ثغرة يوم صفر في ويندوز التي أصلحتها مايكروسوفت؟
التحديث الأمني الشهري من مايكروسوفت هذا الشهر جاء بحمولة كبيرة، لكن الاهتمام الأكبر اتجه إلى الثغرة CVE-2026-68820. وتكمن خطورتها في أنها الثغرة الوحيدة التي أكدت الشركة أنها تتعرض لهجمات فعلية وقت إصدار التصحيحات.
الثغرة موجودة داخل برنامج التشغيل afd.sys، وهو مكوّن أساسي في نواة ويندوز مسؤول عن التعامل مع عمليات الشبكات وWinSock. وإذا تمكن المهاجم من تشغيل كود على الجهاز مسبقاً، يمكنه استغلال الخلل للانتقال إلى صلاحيات SYSTEM والسيطرة بشكل أوسع على النظام.
لماذا حصلت هذه الثغرة على أولوية قصوى؟
- رقم الثغرة: CVE-2026-68820
- نوع الخطر: تصعيد صلاحيات محلي
- درجة الخطورة: 7.0 وفق CVSS
- المكوّن المتأثر: afd.sys داخل ويندوز
- حالة الاستغلال: هجمات نشطة وقت إصدار التحديث
ورغم أن تقييمها الرقمي أقل من ثغرات أخرى ظهرت في الدفعة نفسها، فإن الاستغلال النشط جعلها في صدارة أولويات التثبيت، وهو ما تراه تيكبامين منطقياً في بيئات العمل الحساسة.
ما هي أخطر ثغرات مايكروسوفت الأخرى هذا الشهر؟
إلى جانب ثغرة يوم صفر في ويندوز، أصلحت مايكروسوفت أربع ثغرات تنفيذ أوامر عن بُعد لا تتطلب حساباً أو كلمة مرور أو أي تفاعل من الضحية. وهذا النوع عادةً يثير قلق مديري الخوادم لأنه يفتح الباب أمام الاختراق المباشر إذا كانت الخدمة مكشوفة على الشبكة.
- Windows DNS Server: ثغرة RCE غير موثقة تتطلب فقط وصول الخدمة
- Windows Deployment Services: إمكانية تنفيذ كود عن بُعد دون مصادقة
- Microsoft QUIC: خلل في بروتوكول النقل قد يسمح بالاستغلال الشبكي
- HPC Pack: ثغرة عالية الخطورة على البيئات التي تستخدم الحوسبة عالية الأداء
- درجة الخطورة لكل منها: 9.8 وفق CVSS
عملياً، أولوية هذه الثغرات تعتمد على وجود الخدمة المصابة وإمكانية الوصول إليها من الشبكة. لذلك لا يكفي النظر إلى الدرجة فقط، بل يجب مراجعة الخدمات الفعلية المعرضة للهجوم داخل المؤسسة.
كيف يؤثر هذا التحديث على خوادم SharePoint وبيئات الشركات؟
التحديثات الجديدة لم تقتصر على ويندوز فقط، بل أغلقت أيضاً جزء تنفيذ الأوامر عن بُعد في سلسلة ثغرات SharePoint المحلية. وكانت مايكروسوفت قد عالجت في يوليو جزء تجاوز المصادقة، بينما يأتي تصحيح أغسطس لإكمال السلسلة الدفاعية.
ما الذي يجب على فرق التقنية فعله الآن؟
- تثبيت تحديثات أغسطس على أجهزة ويندوز فوراً
- التحقق من خوادم DNS وWDS وQUIC وHPC Pack المكشوفة
- التأكد من تطبيق تحديثي يوليو وأغسطس معاً على SharePoint المحلي
- مراجعة سجلات الأنظمة بحثاً عن محاولات تصعيد صلاحيات أو نشاط غير معتاد
هذا مهم خصوصاً في الشبكات المؤسسية، لأن سلسلة هجوم صغيرة تبدأ بكود محدود قد تنتهي بسيطرة كاملة على الخادم أو الجهاز إذا تُركت الثغرات بلا تصحيح.
لماذا يجب التعامل سريعاً مع تحديثات مايكروسوفت الأمنية؟
بحسب الأرقام المتداولة، تتضمن الدفعة 398 معرف ثغرة جديداً، منها 62 ثغرة مصنفة حرجة. لكن معيار القرار الحقيقي ليس العدد فقط، بل مزيج من الاستغلال النشط، وانتشار الخدمة، وسهولة الوصول إليها.
الخلاصة أن ثغرة يوم صفر في ويندوز يجب أن تكون على رأس قائمة المعالجة، تليها ثغرات الخوادم غير الموثقة ثم تحديثات SharePoint المحلية. ووفق متابعة تيكبامين، فإن التحرك السريع هنا يقلل كثيراً من مخاطر الاختراق قبل اتساع نطاق الهجمات.