أضافت ثغرات CISA الجديدة في 5 أغسطس 2026 ثلاث ثغرات إلى قائمة KEV، بعد رصد استغلال نشط لها يستهدف خوادم وتطبيقات مكشوفة.
ما هي ثغرات CISA الجديدة التي دخلت قائمة KEV؟
الوكالة الأمريكية للأمن السيبراني والبنية التحتية CISA وسعت قائمة Known Exploited Vulnerabilities لتشمل ثلاث ثغرات قالت إن المهاجمين يستغلونها بالفعل في الهجمات الواقعية. هذه الخطوة مهمة لأنها تعني أن الخطر لم يعد نظرياً، بل تحول إلى نشاط هجومي مباشر.
وبحسب ما تتابعه تيكبامين، تشمل الإضافات ثغرة تنفيذ أوامر عن بُعد في Langflow، وثغرة في Apache Tomcat، إضافة إلى ثغرة تجاوز مصادقة في منصة N-able N-central المستخدمة في الإدارة والمراقبة.
- Langflow: ثغرة RCE تتيح تنفيذ أوامر عن بُعد.
- Apache Tomcat: ثغرة مصنفة ضمن الهجمات النشطة.
- N-able N-central: تجاوز مصادقة يسمح بالوصول غير المصرح به.
لماذا تعد ثغرة Langflow الأخطر حالياً؟
القلق الأكبر يحيط بـ Langflow لأن المنصة مفتوحة المصدر تُستخدم في بناء تطبيقات الذكاء الاصطناعي وربط النماذج والخدمات بسرعة. أي ثغرة من هذا النوع قد تمنح المهاجمين نقطة دخول إلى بيئات تطوير حساسة أو خوادم مكشوفة على الإنترنت.
ماذا نعرف عن الاستغلال؟
حتى الآن، لا توجد تفاصيل تقنية كاملة حول طريقة استغلال ثغرة Langflow الجديدة. لكن سجل الأشهر الماضية يظهر أن عيوب المنصة تحولت أكثر من مرة إلى أدوات يستخدمها المهاجمون للوصول الأولي أو توسيع الاختراق.
هذا النمط يرفع من أهمية تحديث المنصة فوراً، خصوصاً لدى الفرق التي تربط Langflow بأنظمة داخلية أو مفاتيح وصول إلى خدمات الذكاء الاصطناعي.
كيف استُغلت ثغرة Apache Tomcat في الهجمات الأخيرة؟
في المقابل، رُبط استغلال ثغرة Apache Tomcat بحملة اختراق مدعومة بالذكاء الاصطناعي نُسبت إلى جهة ناطقة بالصينية تعمل تحت أسماء مثل knaithe وKnYuan. وتشير المعلومات المتداولة إلى استخدام DeepSeek عبر إطار Hermes Agent في تنفيذ عمليات هجومية ضد أجهزة مكشوفة على الإنترنت.
الأخطر أن هذا المهاجم لم يعتمد على الأتمتة فقط، بل جمع بين البحث الذاتي للثغرات والعمليات اليدوية. وعندما فشلت محاولة اختراق سابقة لثغرة أخرى في Langflow بسبب إعدادات دفاعية مقيدة، اتجه النظام إلى البحث عن أهداف بديلة وثغرات أعلى قيمة.
- استهداف أكثر من 460 هدفاً رقمياً.
- الجمع بين تقنيات آلية وعمليات يدوية.
- البحث عن بدائل مثل n8n وCitrix NetScaler وMarimo وIKE VPN.
ماذا تعني إضافة ثغرات N-central إلى قائمة CISA؟
ثغرة N-able N-central المسجلة برقم CVE-2026-18556 حصلت على تصنيف خطورة 8.2، لكن اللافت أن الإصلاح الأولي لم يكن كاملاً. هذا دفع الشركة إلى إصدار تصحيح جديد مرتبط بالثغرة CVE-2026-18577، وهي أيضاً بدرجة خطورة 8.2.
إدراج الثغرتين ضمن القائمة خلال فترة زمنية متقاربة يرسل إشارة واضحة: المهاجمون لم ينتظروا طويلاً، بل استغلوا القصور في المعالجة بسرعة. وهنا تبرز قيمة المتابعة المستمرة للتصحيحات وليس الاكتفاء بأول تحديث فقط.
كيف يجب على الشركات التعامل مع ثغرات CISA الآن؟
الرسالة الأهم للشركات وفرق الأمن واضحة: مراجعة الخوادم المكشوفة، وتطبيق التحديثات فوراً، والتحقق من السجلات بحثاً عن مؤشرات اختراق. كما يجب إعطاء أولوية خاصة لأي بيئات تستخدم Langflow أو Apache Tomcat أو N-central في الخدمات الحرجة.
وفي ختام المتابعة، ترى تيكبامين أن ثغرات CISA الأخيرة تعكس تحولاً متسارعاً في مشهد التهديدات، حيث باتت أدوات الذكاء الاصطناعي جزءاً من دورة الهجوم نفسها، ما يجعل سرعة التحديث والمراقبة المستمرة عاملاً حاسماً في تقليل المخاطر.