• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
الرئيسية \ المدونة \ يوم التصحيح في أغسطس 2026 من مايكروسوفت: 421 ثغرة CVE، يوم صفر من لازاروس، ونواة ويندوز الخاصة بك هي ساحة المعركة

يوم التصحيح في أغسطس 2026 من مايكروسوفت: 421 ثغرة CVE، يوم صفر من لازاروس، ونواة ويندوز الخاصة بك هي ساحة المعركة

صحح يوم التصحيح في أغسطس 2026 من مايكروسوفت 421 ثغرة CVE بما فيها CVE-2026-68820، ثغرة يوم صفر مستغلة بنشاط في نواة ويندوز استخدمتها مجموعة لازاروس من كوريا الشمالية لتثبيت برنامج FudModule الخبيث. ثلاث ثغرات CVSS 9.8 إضافية وسلسلة RCE مكتملة لشيربوينت تجعل هذا واحداً من أكثر أيام التصحيح إلحاحاً في التاريخ.

27 أغسطس 2026 - 7 دقائق للقراءة

أهم النقاط

ExpandCollapse
  • - CVE-2026-68820 هي ثغرة يوم صفر استخدام بعد تحرير مستغلة بنشاط في ويندوز afd.sys (WinSock) سلحتها لازاروس في عملية حلم الوظيفة لنشر برامج خبيثة على مستوى النواة
  • - ثلاث ثغرات CVSS 9.8 إضافية في خادم DNS ويندوز وخدمات النشر وQUIC لا تتطلب مصادقة وستشهد على الأرجح كود استغلال خلال أيام
  • - تصحيحات يوليو وأغسطس معاً تكمل سلسلة RCE لشيربوينت تتيح تنفيذ كود عن بُعد غير مصادق عليه ضد الخوادم المحلية
  • - محطات عمل المطورين هي الهدف الرئيسي لازاروس لأنها تحتوي على الكود المصدري ورموز API وبيانات اعتماد السحابة
  • - سرعة التصحيح هي الآن ميزة تنافسية — يجب على المنظمات نشر التحديثات الحرجة خلال 48 ساعة للبقاء متقدمة على الاستغلال التابع لدولة
رسم سايبربانك مظلم لنواة ويندوز تحت هجوم كود استغلال من مجموعة لازاروس مع لمسات نيون بنفسجية وسماوية

سقط يوم التصحيح في أغسطس 2026 من مايكروسوفت كالقنبلة في 11 أغسطس — 421 ثغرة أمنية تم تصحيحها في إصدار واحد، مما يجعله واحداً من أكبر الإصدارات في تاريخ الشركة. لكن مدفوناً في ذلك الجبل من الثغرات CVE توجد واحدة يجب أن تجعل كل فريق أمني يفقد نومه الليلة: CVE-2026-68820، ثغرة يوم صفر مستغلة بنشاط في نواة ويندوز التي كانت مجموعة لازاروس من كوريا الشمالية تسلحها بهدوء منذ بداية يوليو.

هذا ليس نظرياً. هذا ليس دليل مفهوم على غيت هاب. مهاجمون حقيقيون تابعون لدولة يستخدمون هذه الثغرة الآن لتثبيت برامج خبيثة على مستوى النواة على أجهزة ويندوز في منظمات الدفاع والفضاء وتطوير البرمجيات. إذا كان فريقك يستخدم ويندوز — ومن لا يستخدمه — هذا هو التصحيح الذي لا يمكن أن ينتظر حتى سباق التطوير التالي.

ما تفعله CVE-2026-68820 فعلاً

الثغرة تعيش في afd.sys — برنامج التشغيل المساعد لويندوز سوكت. إذا بدا هذا الاسم مألوفاً، فهذا متوقع. هذا برنامج التشغيل في وضع النواة يدعم واجهة برمجة تطبيقات ويندوز سوكت، مما يعني أن كل عملية شبكة تقريباً على كل تثبيت ويندوز تمر من خلاله. كان هدفاً مفضلاً لسنوات: CVE-2024-38193، CVE-2025-21418، CVE-2025-32709 — جميعها في نفس برنامج التشغيل.

CVE-2026-68820 هي ثغرة استخدام بعد تحرير. عندما تتفاعل خيوط متعددة مع حالة المقبس في وقت واحد، يمكن لبرنامج التشغيل تحرير كائن ذاكرة بينما لا يزال خيط آخر يحتفظ بمرجع إليه. يمكن للمهاجم مع وصول محلي — حتى منخفض الصلاحيات — أن يطلق حالة سباق تفسد ذاكرة النواة، تستبدل رموز العملية، وتتصاعد مباشرة إلى SYSTEM.\n قيّمتها مايكروسوفت بدرجة CVSS 7.0 مع "تعقيد هجوم عالٍ" لأن الفوز بحالة سباق يتطلب توقيتاً دقيقاً. لكن النقطة هي: يمكن لسكربتات الاستغلال الآلية أن تجبر نافذة التوقيت هذه في ثوانٍ بالقوة الغاشمة. المجموعات التابعة لدولة مثل لازاروس لا تعرق أمام درجات تعقيد CVSS.

عملية حلم الوظيفة: كيف سلحتها لازاروس

اكتشف بحث تشفير بوينت الاستغلال وربطه مباشرة بـ عملية حلم الوظيفة — حملة الهندسة الاجتماعية طويلة الأمد لمجموعة لازاروس التي تستهدف المطورين ومهندسي الدفاع والمهنيين في مجال الفضاء. سلسلة الهجوم مذهلة بشكل مخيف:

  1. الهندسة الاجتماعية على لينكد إن — يتظاهر المهاجمون بأنهم موظفو توظيف من شركات الدفاع، ويرسلون للأهداف أوصاف وظائف وتقييمات تقنية
  2. عارضات PDF مصابة بالتروجان — ينزل الضحايا تطبيقاً معدل (يُسمى "SecurityPDF") يضع باباً خلفياً خفيف الوزن يُسمى "تروي"
  3. تصاعد الصلاحيات عبر CVE-2026-68820 — الباب الخلفي تروي يطلق حالة السباق في afd.sys، ويتصاعد من صلاحيات منخفضة إلى SYSTEM
  4. نشر برنامج FudModule الخبيث — مع وصول SYSTEM، تثبت لازاروس نسخة محدثة من برنامج النواة الخبيث FudModule الذي يستخدم التلاعب المباشر بكائنات النواة (DKOM) لتعميض وكلاء EDR، وتعطيل مدافع ويندوز، وإخفاء جميع آثار الاختراق

النتيجة؟ جهاز يبدو نظيفاً لكل أداة مراقبة بينما يكون تحت سيطرة المهاجم بالكامل. لاحظت تشفير بوينت الاستغلال لأول مرة في أوائل يوليو 2026 — مما يعني أن يوم الصفر تم تسليحه بهدوء لمدة ستة أسابيع تقريباً قبل تصحيح مايكروسوفت.

ليس فقط يوم الصفر: ثلاث ثغرات CVSS 9.8 لا يمكن تجاهلها

بينما تهيمن CVE-2026-68820 على العناوين، حصلت ثلاث ثغرات إضافية على درجة قريبة من الكمال 9.8 ولا تتطلب أي مصادقة:

  • CVE-2026-62878 — خادم DNS ويندوز — تجاوز مخزن مؤقت مبني على المكدس قابل للاستغلال عبر الشبكة. إذا كنت تشغل ويندوز سيرفر كمحلل DNS، فأنت مكشوف.
  • CVE-2026-62893 — خدمات نشر ويندوز — ثغرة في معالجة TFTP قابلة للاستغلال بدون مصادقة. شائعة في مراكز البيانات المؤسسية.
  • CVE-2026-62815 — تنفيذ QUIC من مايكروسوفت — ثغرة في مكتبة نقل HTTP/3 من مايكروسوفت المستخدمة في خدمات متعددة وتطبيقات .NET.

لم يتم استغلال أي منها في البرية حتى الآن، لكن التاريخ يُظهر أن ثغرات CVSS 9.8 غير المصادق عليها تجذب كود استغلال يعمل خلال أيام من الإفصاح. نافذة الاستغلال تُقاس بالساعات، وليس بالأسابيع.

سلسلة RCE لشيربوينت مكتملة الآن

إذا قمت بتصحيح CVE-2026-55040 في يوليو (تجاوز مصادقة شيربوينت، CVSS 9.1)، جيد — لكنك محمي جزئياً فقط. أغسطس يوفر CVE-2026-63520، مكون RCE المفقود الذي يكمل السلسلة. معاً، يخلقان طريقاً قابلاً للاستغلال بالكامل لـ تنفيذ كود عن بُعد غير مصادق عليه ضد خادم شيربوينت المحلي.

إذا لم تصحح أي من الثغرات، لديك باب RCE مفتوح في نشر شيربوينت الخاص بك الآن.

ما يعنيه هذا لفريقك

للشركات التي تشغيل بنية تحتية لويندوز — محطات عمل المطورين، وكلاء بناء CI/CD، وخطوط أنابيب Azure DevOps، وبيئات ويندوز سيرفر — يوم التصحيح هذا ليس تحديثاً روتينياً. إنه حالة طوارئ.

أجهزة المطورين هي الهدف الرئيسي. لازاروس تصيد مهندسي البرمجيات تحديداً لأن أجهزتهم تحتوي على الكود المصدري، ورموز API السحابية، ومفاتيح SSH، والوصول إلى الأنظمة الداخلية. جهاز كمبيوتر محمول واحد للمطور مخترق يمكن أن يصبح متجهاً للهجوم على سلسلة التوريد يؤثر على كل عميل في المصب.

البرامج الخبيثة على مستوى النواة تغير قواعد اللعبة. بمجرد نشر FudModule على مستوى SYSTEM، يكون أمن نقاط النهاية التقليدي أعمى. لا يمكنك اكتشاف ما لا يمكنك رؤيته، و FudModule مصمم خصيصاً لجعل وكلاء EDR صم وبكم وأعمى.

خطة عملك

  1. صحح فوراً — انشر التحديثات التراكمية لأغسطس 2026 من مايكروسوفت على جميع نقاط النهاية والخوادم ويندوز. أعطِ الأولوية لمحطات عمل المطورين والموظفين عاليي المخاطر.
  2. راجع للاختراق — التصحيح يزيل الثغرة لكنه لا ينظف العدوى الموجودة. إذا كنت في الدفاع أو الفضاء أو تطوير البرمجيات، افترض أنك قد تكون مخترقاً بالفعل وابحث عن مؤشرات.
  3. طبق مبدأ الأقل صلاحية — أزل حقوق الإدارة من حسابات المستخدمين النهائيين. إذا احتاج المهاجمون للتصاعد عبر استغلال نواة، فإن مخاطر إطلاق BSOD (وتنبيه SOC الخاص بك) تزداد بشكل كبير.
  4. راقب تفاعلات afd.sys — قم بتكوين EDR للكشف عن التلاعب المشبوه بمخزن المجمع، والتفاعلات غير الطبيعية للعمليات مع برنامج تشغيل WinSock، والتحولات غير المتوقعة إلى التنفيذ على مستوى SYSTEM.
  5. عزز ضد الهندسة الاجتماعية — درّب فريقك للتعرف على طُعم التصيد بموضوع العمل. إذا أرسل "مُوظف" عارض PDF أو طلب منك تنفيذ ملف "تقييم تقني"، فهذه علامة حمراء، ليست فرصة.

الصورة الكبيرة

تنسب مايكروسوفت الانفجار في حجم يوم التصحيح إلى الاستخدام المتزايد لأدوات تدقيق الكود المصدري المدعومة بالذكاء الاصطناعي. المزيد من الأخطاء المكتشفة تعني المزيد من الأخطاء المصححة — وهو خبر جيد على المدى الطويل. لكن الفجوة بين الإفصاح والاستغلال تتقلص باستمرار. تم تسليح CVE-2026-68820 قبل ستة أسابيع من وجود التصحيح. الثغرات CVSS 9.8 الثلاث ستشهد على الأرجح كود PoC خلال أيام.

الدرس واضح: سرعة التصحيح هي الآن ميزة تنافسية. المنظمات التي يمكنها نشر التحديثات الحرجة خلال 48 ساعة ستنجو. تلك التي تنتظر "نافذة الصيانة التالية" تقامر ببنيتها التحتية.

في أراتك، نساعد الشركات على بناء بنية تحتية تركز على الأمن القادرة على الاستجابة للتهديدات بالسرعة التي تظهر بها. لأنه في 2026، المهاجمون لا ينتظرون عملية إدارة التغيير الخاصة بك — ولا يجب أن تنتظر تصحيحاتك أيضاً.

جدول المحتويات

  • ↗ما تفعله CVE-2026-68820 فعلاً
  • ↗عملية حلم الوظيفة: كيف سلحتها لازاروس
  • ↗ليس فقط يوم الصفر: ثلاث ثغرات CVSS 9.8 لا يمكن تجاهلها
  • ↗سلسلة RCE لشيربوينت مكتملة الآن
  • ↗ما يعنيه هذا لفريقك
  • ↗خطة عملك
  • ↗الصورة الكبيرة

مقالات ذات صلة

تصور سايبربانك مظلم لهجوم DNS rebinding يسمم نموذج ذكاء اصطناعي محلي عبر متصفح

زيارة واحدة لموقع إلكتروني يمكن أن تسمم وكيل الذكاء الاصطناعي الخاص بك: ثغرة NVIDIA NemoClaw DNS Rebinding

كشفت Oasis Security عن CVE-2026-65105، ثغرة DNS rebinding في NemoClaw من NVIDIA تتيح لصفحة ويب خبيثة تسمم نموذج الذكاء الاصطناعي المحلي خلف وكيل المطور بشكل صامت. لا يتطلب الهجوم أي تفاعل سوى زيارة صفحة ويب ويستمر تحت مستوى يمكن لأي حماية اكتشافه.

Necolas HamwiNecolas Hamwi
26 أغسطس 2026 - 7 دقائق للقراءة
تصور سايبربانك مظلم لثقب قفل مكسور مع ضوء نيون بنفسجي وسماوي، يمثل ثغرة إعادة تعيين كلمة المرور في Keycloak CVE-2026-18963

Keycloak CVE-2026-18963: رابط إعادة تعيين كلمة مرور واحد يتجاوز كل شيء

كشفت Red Hat عن CVE-2026-18963، ثغرة حرجة CVSS 9.1 في تدفق إعادة تعيين كلمة المرور في Keycloak تسمح للمهاجمين غير المصادق عليهم باختطاف أي حساب بطلبين HTTP فقط. كل نشرة مع تفعيل "نسيت كلمة المرور" معرضة للخطر.

Necolas HamwiNecolas Hamwi
26 أغسطس 2026 - 7 دقائق للقراءة
رسم سايبربانك مظلم لمقص متوهج يقطع كابل شبكة في غرفة خوادم، يمثل رد T-Mobile المادي على هجوم Salt Typhoon الإلكتروني

T-Mobile قطعت كابلًا بمقص لإيقاف هاكرز Salt Typhoon الصينيين — وقد نجح الأمر

قامت T-Mobile بقطع كابل شبكة ماديًا بمقص لطرد هاكرز Salt Typhoon الصينيين من بنيتهم التحتية. إليك لماذا كانت الطبقة 1 هي الرد الصحيح الوحيد، وماذا يعني ذلك لحدود الثقة في مؤسستك.

Necolas HamwiNecolas Hamwi
25 أغسطس 2026 - 7 دقائق للقراءة