سقط يوم التصحيح في أغسطس 2026 من مايكروسوفت كالقنبلة في 11 أغسطس — 421 ثغرة أمنية تم تصحيحها في إصدار واحد، مما يجعله واحداً من أكبر الإصدارات في تاريخ الشركة. لكن مدفوناً في ذلك الجبل من الثغرات CVE توجد واحدة يجب أن تجعل كل فريق أمني يفقد نومه الليلة: CVE-2026-68820، ثغرة يوم صفر مستغلة بنشاط في نواة ويندوز التي كانت مجموعة لازاروس من كوريا الشمالية تسلحها بهدوء منذ بداية يوليو.
هذا ليس نظرياً. هذا ليس دليل مفهوم على غيت هاب. مهاجمون حقيقيون تابعون لدولة يستخدمون هذه الثغرة الآن لتثبيت برامج خبيثة على مستوى النواة على أجهزة ويندوز في منظمات الدفاع والفضاء وتطوير البرمجيات. إذا كان فريقك يستخدم ويندوز — ومن لا يستخدمه — هذا هو التصحيح الذي لا يمكن أن ينتظر حتى سباق التطوير التالي.
ما تفعله CVE-2026-68820 فعلاً
الثغرة تعيش في afd.sys — برنامج التشغيل المساعد لويندوز سوكت. إذا بدا هذا الاسم مألوفاً، فهذا متوقع. هذا برنامج التشغيل في وضع النواة يدعم واجهة برمجة تطبيقات ويندوز سوكت، مما يعني أن كل عملية شبكة تقريباً على كل تثبيت ويندوز تمر من خلاله. كان هدفاً مفضلاً لسنوات: CVE-2024-38193، CVE-2025-21418، CVE-2025-32709 — جميعها في نفس برنامج التشغيل.
CVE-2026-68820 هي ثغرة استخدام بعد تحرير. عندما تتفاعل خيوط متعددة مع حالة المقبس في وقت واحد، يمكن لبرنامج التشغيل تحرير كائن ذاكرة بينما لا يزال خيط آخر يحتفظ بمرجع إليه. يمكن للمهاجم مع وصول محلي — حتى منخفض الصلاحيات — أن يطلق حالة سباق تفسد ذاكرة النواة، تستبدل رموز العملية، وتتصاعد مباشرة إلى SYSTEM.\n قيّمتها مايكروسوفت بدرجة CVSS 7.0 مع "تعقيد هجوم عالٍ" لأن الفوز بحالة سباق يتطلب توقيتاً دقيقاً. لكن النقطة هي: يمكن لسكربتات الاستغلال الآلية أن تجبر نافذة التوقيت هذه في ثوانٍ بالقوة الغاشمة. المجموعات التابعة لدولة مثل لازاروس لا تعرق أمام درجات تعقيد CVSS.
عملية حلم الوظيفة: كيف سلحتها لازاروس
اكتشف بحث تشفير بوينت الاستغلال وربطه مباشرة بـ عملية حلم الوظيفة — حملة الهندسة الاجتماعية طويلة الأمد لمجموعة لازاروس التي تستهدف المطورين ومهندسي الدفاع والمهنيين في مجال الفضاء. سلسلة الهجوم مذهلة بشكل مخيف:
- الهندسة الاجتماعية على لينكد إن — يتظاهر المهاجمون بأنهم موظفو توظيف من شركات الدفاع، ويرسلون للأهداف أوصاف وظائف وتقييمات تقنية
- عارضات PDF مصابة بالتروجان — ينزل الضحايا تطبيقاً معدل (يُسمى "SecurityPDF") يضع باباً خلفياً خفيف الوزن يُسمى "تروي"
- تصاعد الصلاحيات عبر CVE-2026-68820 — الباب الخلفي تروي يطلق حالة السباق في afd.sys، ويتصاعد من صلاحيات منخفضة إلى SYSTEM
- نشر برنامج FudModule الخبيث — مع وصول SYSTEM، تثبت لازاروس نسخة محدثة من برنامج النواة الخبيث FudModule الذي يستخدم التلاعب المباشر بكائنات النواة (DKOM) لتعميض وكلاء EDR، وتعطيل مدافع ويندوز، وإخفاء جميع آثار الاختراق
النتيجة؟ جهاز يبدو نظيفاً لكل أداة مراقبة بينما يكون تحت سيطرة المهاجم بالكامل. لاحظت تشفير بوينت الاستغلال لأول مرة في أوائل يوليو 2026 — مما يعني أن يوم الصفر تم تسليحه بهدوء لمدة ستة أسابيع تقريباً قبل تصحيح مايكروسوفت.
ليس فقط يوم الصفر: ثلاث ثغرات CVSS 9.8 لا يمكن تجاهلها
بينما تهيمن CVE-2026-68820 على العناوين، حصلت ثلاث ثغرات إضافية على درجة قريبة من الكمال 9.8 ولا تتطلب أي مصادقة:
- CVE-2026-62878 — خادم DNS ويندوز — تجاوز مخزن مؤقت مبني على المكدس قابل للاستغلال عبر الشبكة. إذا كنت تشغل ويندوز سيرفر كمحلل DNS، فأنت مكشوف.
- CVE-2026-62893 — خدمات نشر ويندوز — ثغرة في معالجة TFTP قابلة للاستغلال بدون مصادقة. شائعة في مراكز البيانات المؤسسية.
- CVE-2026-62815 — تنفيذ QUIC من مايكروسوفت — ثغرة في مكتبة نقل HTTP/3 من مايكروسوفت المستخدمة في خدمات متعددة وتطبيقات .NET.
لم يتم استغلال أي منها في البرية حتى الآن، لكن التاريخ يُظهر أن ثغرات CVSS 9.8 غير المصادق عليها تجذب كود استغلال يعمل خلال أيام من الإفصاح. نافذة الاستغلال تُقاس بالساعات، وليس بالأسابيع.
سلسلة RCE لشيربوينت مكتملة الآن
إذا قمت بتصحيح CVE-2026-55040 في يوليو (تجاوز مصادقة شيربوينت، CVSS 9.1)، جيد — لكنك محمي جزئياً فقط. أغسطس يوفر CVE-2026-63520، مكون RCE المفقود الذي يكمل السلسلة. معاً، يخلقان طريقاً قابلاً للاستغلال بالكامل لـ تنفيذ كود عن بُعد غير مصادق عليه ضد خادم شيربوينت المحلي.
إذا لم تصحح أي من الثغرات، لديك باب RCE مفتوح في نشر شيربوينت الخاص بك الآن.
ما يعنيه هذا لفريقك
للشركات التي تشغيل بنية تحتية لويندوز — محطات عمل المطورين، وكلاء بناء CI/CD، وخطوط أنابيب Azure DevOps، وبيئات ويندوز سيرفر — يوم التصحيح هذا ليس تحديثاً روتينياً. إنه حالة طوارئ.
أجهزة المطورين هي الهدف الرئيسي. لازاروس تصيد مهندسي البرمجيات تحديداً لأن أجهزتهم تحتوي على الكود المصدري، ورموز API السحابية، ومفاتيح SSH، والوصول إلى الأنظمة الداخلية. جهاز كمبيوتر محمول واحد للمطور مخترق يمكن أن يصبح متجهاً للهجوم على سلسلة التوريد يؤثر على كل عميل في المصب.
البرامج الخبيثة على مستوى النواة تغير قواعد اللعبة. بمجرد نشر FudModule على مستوى SYSTEM، يكون أمن نقاط النهاية التقليدي أعمى. لا يمكنك اكتشاف ما لا يمكنك رؤيته، و FudModule مصمم خصيصاً لجعل وكلاء EDR صم وبكم وأعمى.
خطة عملك
- صحح فوراً — انشر التحديثات التراكمية لأغسطس 2026 من مايكروسوفت على جميع نقاط النهاية والخوادم ويندوز. أعطِ الأولوية لمحطات عمل المطورين والموظفين عاليي المخاطر.
- راجع للاختراق — التصحيح يزيل الثغرة لكنه لا ينظف العدوى الموجودة. إذا كنت في الدفاع أو الفضاء أو تطوير البرمجيات، افترض أنك قد تكون مخترقاً بالفعل وابحث عن مؤشرات.
- طبق مبدأ الأقل صلاحية — أزل حقوق الإدارة من حسابات المستخدمين النهائيين. إذا احتاج المهاجمون للتصاعد عبر استغلال نواة، فإن مخاطر إطلاق BSOD (وتنبيه SOC الخاص بك) تزداد بشكل كبير.
- راقب تفاعلات afd.sys — قم بتكوين EDR للكشف عن التلاعب المشبوه بمخزن المجمع، والتفاعلات غير الطبيعية للعمليات مع برنامج تشغيل WinSock، والتحولات غير المتوقعة إلى التنفيذ على مستوى SYSTEM.
- عزز ضد الهندسة الاجتماعية — درّب فريقك للتعرف على طُعم التصيد بموضوع العمل. إذا أرسل "مُوظف" عارض PDF أو طلب منك تنفيذ ملف "تقييم تقني"، فهذه علامة حمراء، ليست فرصة.
الصورة الكبيرة
تنسب مايكروسوفت الانفجار في حجم يوم التصحيح إلى الاستخدام المتزايد لأدوات تدقيق الكود المصدري المدعومة بالذكاء الاصطناعي. المزيد من الأخطاء المكتشفة تعني المزيد من الأخطاء المصححة — وهو خبر جيد على المدى الطويل. لكن الفجوة بين الإفصاح والاستغلال تتقلص باستمرار. تم تسليح CVE-2026-68820 قبل ستة أسابيع من وجود التصحيح. الثغرات CVSS 9.8 الثلاث ستشهد على الأرجح كود PoC خلال أيام.
الدرس واضح: سرعة التصحيح هي الآن ميزة تنافسية. المنظمات التي يمكنها نشر التحديثات الحرجة خلال 48 ساعة ستنجو. تلك التي تنتظر "نافذة الصيانة التالية" تقامر ببنيتها التحتية.
في أراتك، نساعد الشركات على بناء بنية تحتية تركز على الأمن القادرة على الاستجابة للتهديدات بالسرعة التي تظهر بها. لأنه في 2026، المهاجمون لا ينتظرون عملية إدارة التغيير الخاصة بك — ولا يجب أن تنتظر تصحيحاتك أيضاً.