في 20 أغسطس 2026، كشفت مايكروسوفت عن ثغرة أمنية جعلت كل فرق الأمن المؤسسي ينتبه. CVE-2026-69836 حصلت على تقييم مثالي 10.0 على مقياس CVSS — أعلى شدة ممكنة — وأصابت Microsoft Entra ID، خدمة الهوية السحابية التي تصادق ملايين المؤسسات حول العالم.
الثغرة: ثغرة فك تسلسل تسمح بتنفيذ كود عن بُعد غير مصادق عليه في النظام نفسه الذي يحمي الوصول إلى Microsoft 365 وAzure وآلاف التطبيقات المتصلة من أطراف ثالثة.
ثم أصبحت الأمور غريبة. وصفتها مايكروسوفت في البداية بأنها "مستغلة في البرية" — ثم عكست هذا الوضع بهدوء بعد أن بدأ الصحفيون في طرح الأسئلة.
ما حدث بالفعل
يُصنف CVE-2026-69836 تحت CWE-502: فك تسلسل البيانات غير الموثوقة. بعبارات بسيطة، كان Entra ID يحول المدخلات التي يتحكم فيها المستخدم إلى كائنات نشطة دون التحقق منها بشكل صحيح أولاً. عندما تفعل تطبيق ما هذا، يمكن للمهاجم حقن حمولة خبيثة تنفذ كوداً تعسفياً أثناء عملية فك التسلسل.
الجزء الأكثر رعباً؟ هذا تطلب صفر مصادقة وصفر تفاعل مستخدم. يمكن للمهاجم الوصول إليه عبر الشبكة بتعقيد منخفض — لا تصيد، لا هندسة اجتماعية، لا بيانات اعتماد مسروقة مطلوبة.
نسبت مايكروسوفت الفضل إلى مهندس الأمن الرئيسي Robert Fitzpatrick لاكتشاف الثغرة. أصلحت الشركة الثغرة من جانب الخادم وأعلنت: "تمت معالجة هذه الثغرة بالكامل من قبل مايكروسوفت. لا يوجد إجراء يجب على مستخدمي هذه الخدمة اتخاذه."
خطأ الإفصاح
هنا يصبح الأمر مثيراً لأي شخص يتتبع كيف يتواصل مزودو الخدمات السحابية مع التهديدات.
عندما نشرت مايكروسوفت الإشعار لأول مرة، كانت جدول تقييم القابلية للاستغلال توضح بوضوح "مستغلة: نعم." اتصل الصحفيون الأمنيون في The Hacker News بمايكروسوفت للحصول على توضيحات. ثم صححت مايكروسوفت الحالة إلى "لا" وأضافت: "لقد حددنا وعالجنا هذه المشكلة بإصلاح ونشرنا CVE-2026-69836 لمزيد من الشفافية."
لا تفسير لكيفية اتخاذ قرار "مستغلة" في البداية. لا جدول زمني لمعرفة متى تم اكتشاف الثغرة مقارنةً بمتى تم إصلاحها. لا تفاصيل عن سطح الهجوم أو طرق الاستغلال المحددة.
بالنسبة لفرق الأمن التي ت运行 تغذية تهديدات آلية تسحب مباشرة من نشرات MSRC، فإن علامة "مستغلة: نعم" الأولية على الأرجح أطلقت سير عمل الاستجابة للحوادث في آلاف المؤسسات — كل ذلك بناءً على معلومات غير صحيحة من المصدر نفسه.
لماذا فك التسلسل يستمر في كسر الأشياء
هذه ليست المرة الأولى التي يظهر فيها CWE-502 في قاعدة كود Entra ID. ظهرت ثغرات فك تسلسل مماثلة في CVEs سابقة، بما في ذلك ثغرات تصعيد الامتيازات في معالجة رموز الممثل.
يكشف النمط عن تحدٍ هندسي مستمر. تعالج مزودات الهوية على نطاق سحابي كميات هائلة من البيانات المُسلسلة لإدارة الجلسات ومعالجة الرموز والاتصال عبر الخدمات. كل نقطة فك تسلسل هي سطح هجوم محتمل. عندما تنمو قاعدة الكود أسرع من دورة المراجعة الأمنية، تتراكم هذه الثغرات.
بالنسبة للمهاجمين، أخطاء فك تسلسل جذابة بشكل خاص لأنها غالباً توفر تنفيذ كود مباشر بدون السلاسل متعددة الخطوات التي تتطلبها فئات الثغرات الأخرى. كائن مشوه، فحص تحقق مفقود، ومزود الهوية مخترق.
مشكلة خطر التركيز
يسلط هذا الحادث الضوء على شيء أكبر من CVE واحد: خطر تركيز البنية التحتية للهوية.
أصبح Entra ID المرساة الافتراضية للثقة في البيئات المؤسسية. عندما يتم اختراق هذه الطبقة الواحدة، يتم تجاوز ضوابط الأمن التقليدية — سياسات الوصول المشروط، المصادقة متعددة العوامل، التحكم في الوصول القائم على الأدوات — بشكل فعال. لا يحتاج المهاجم إلى تصيد مستخدميك أو سرقة رموز MFA إذا كان يمكنه تنفيذ كود على مستوى مزود الهوية.
يعتمد الاعتماد على التخفيف من جانب الخادم على ما يسميه باحثو الأمان ديناميكية "الثقة ولكن عدم القدرة على التحقق". أصلحتها مايكروسوفت. تقول مايكروسوفت إنها بخير. لكن فرق الأمن المؤسسي لا يمكنها تدقيق تعرضها بشكل مستقل أو التحقق من فعالية الإصلاح. أنت تثق في الكيان الذي كان معرضاً للخطر ليقول لك أنه لم يعد كذلك.
ما يعنيه هذا لمؤسستك
إذا كان عملك يعمل على Microsoft 365 أو Azure — وإحصائياً، هذا هو معظم السوق — فإن هذه الثغرة هي نذير استيقاظ، حتى لم يكن هناك إجراء مطلوب من العميل.
إليك ما تفعله فرق الأمن الذكية الآن:
-
راجع معمارية الهوية الخاصة بك. خريطة كل نظام يعتمد على Entra ID للمصادقة. افهم نطاق الانفجار إذا تم اختراق هذا المزود الوحيد.
-
نفذ الدفاع في العمق. لا تعتمد فقط على مزود الهوية الخاص بك لحدود الأمان. يجب أن تعمل تقسيم الشبكة واكتشاف نقاط النهاية وضوابط الوصول على مستوى التطبيق بشكل مستقل عن assertions الهوية.
-
راقب أنماط المصادقة الشاذة. حتى مع الإصلاحات من جانب الخادم، المراقبة بعد الحادثة حرجة. ابحث عن إصدار رموز غير عادي، نشاط غير متوقع لـ service principal، ومصادقة من مواقع جغرافية غير نمطية.
-
اطلب الشفافية من مزودي الخدمات السحابية. التردد بين "مستغلة: نعم ← لا" ي侵蚀 الثقة. اضغط على مزوديك للحصول على جداول زمنية مفصلة للإفصاح، وتحليل السبب الجذري الفني، وآليات التحقق المستقلة.
-
خطط لفشل مزود الهوية. ماذا يحدث لعملياتك إذا تعطل Entra ID أو تم اختراقه؟ يجب أن تتخطيط استمرارية الأعمال سينarios انقطاع مزود الهوية.
الصورة الأكبر
CVE-2026-69836 هو 10.0 مثالي تم إصلاحه قبل أن تعرف معظم المؤسسات أنه موجود. هذه الأخبار الجيدة. الأخبار المقلقة هي النمط الذي يمثله: ثغرات حرجة في البنية التحتية التي نثق بها أكثر، مُفصح عنها عبر عمليات لا يمكننا التحقق منها بشكل مستقل، في أنظمة لا يمكننا إصلاحها بأنفسنا.
عصر "السحابة تتولى الأمان" لديه نقطة عمياء، وهي طبقة الهوية نفسها. عندما يكون مزود الهوية الخاص بك هو الثغرة، كل ضمان أمني مبني عليه يصبح بيتاً من أوراق.
في aratech، نساعد المؤسسات على بناء معماريات هوية مرنة لا تضع كل ثقتها في مزود واحد. لأنه في 2026، السؤال ليس ما إذا كانت البنية التحتية للهوية الخاصة بك ستُستهدف — بل ما إذا كنت ستلاحظ عندما يحدث ذلك.
هل تحتاج إلى مراجعة وضع أمن الهوية الخاص بك؟ تحدث مع فريقنا حول بناء دفاع في العمق يتجاوز طبقة الهوية.