أطلقت مايكروسوفت أكبر باتش تيوزدي في التاريخ. ليس قليلاً. الكثير.
تحديث أمان سبتمبر 2026 يصلح 973 ثغرة أمنية في منصة مايكروسوفت بأكملها، أكثر من ضعف عدد أغسطس ويكسر الرقم القياسي السابق يوليو البالغ 570. إذا كنت تعتقد أن تدفق الثغرات الأمنية يتباطأ، فكر مرة أخرى. محرك الاكتشاف المدعوم بالذكاء الاصطناعي الذي بدأ ي重塑 نشر مايكروسوفت هذا العام يتسارع، والأرقام مذهلة.
الأرقام المهمة
دعنا نرى ما وصل في 8 سبتمبر:
- 973 ثغرة أمنية إجمالاً (966 حسب BleepingComputer، 974 حسب مايكروسوفت، 972 حسب ZDI)
- 113 صنفت كحرجة، بما في ذلك 82 خلل تنفيذ كود عن بُعد و27 خلل تصعيد امتيازات
- 37 ثغرة بتصنيف CVSS 9.8 أو أعلى
- 20 ثغرة قابلة للانتشار يمكن أن تنتشر عبر الشبكات بدون تفاعل المستخدم
- 58 صنفت كاستغلال محتمل حسب مايكروسوفت
- ثغرتان صفريتان يتم استغلالهما بالفعل في البرية
وهذا لا يشمل 204 ترقيعة إضافية أطلقها مايكروسوفت مطلع الشهر لخدمات Azure AI Language وAzure Cosmos DB وCopilot Studio وEntra ID وخدمات سحابية أخرى.
أين تعيش الثغرات
- Windows: 732 ثغرة
- Office: 111 ثغرة
- SQL Server: 62 ثغرة
- أدوات التطوير: 22 ثغرة
- SharePoint Server: 16 ثغرة
- Azure: 12 ثغرة
- Skype for Business: 10 ثغرات
- Exchange Server: 9 ثغرات
بالتصنيف: 438 تصعيد امتيازات، 258 تنفيذ كود عن بُعد، 173 كشف معلومات، 56 حجب خدمة، 19 تجاوز ميزة أمان، 16 انتحال هوية و13 تعديل.
الثغرتان الصفريتان: ALPC وUpdate Stack
كلا الثغرتين الصفريتين المستغلتين هما خلل في تصعيد الامتيازات يسمحان للمهاجم بالانتقال من مستخدم عادي إلى SYSTEM. كلاهما موجود في كتالوج CISA للثغرات الأمنية المستغلة مع موعد إصلاح فيدرالي في 22 سبتمبر.
CVE-2026-85880 -- تصعيد امتيازات Windows ALPC
فيضان مؤقت (buffer overflow) في كومة الذاكرة في Advanced Local Procedure Call في Windows، نُسب إلى Volexity وMark Kelly وDavid Galazin وJeremy Hedges من Proofpoint. هذه شركات استخبارات التهديدات تجد ثغرات في اختراقات حقيقية، لا في مختبرات. مايكروسوفت لم تكشف كيف تم استغلال الخلل، لكن بيانات الاكتشاف تشير إلى حملات نشطة. ثاني ثغرة صفرية في ALPC منذ CVE-2023-21674 في يناير 2023.
CVE-2026-81963 -- تصعيد امتيازات Windows Update Stack
خلل في تتبع الروابط في Windows Update Stack نفسه، نُسب إلى Romain Deperne ومركز استخبارات التهديدات في مايكروسوفت (MSTIC). نعم، آلية التحديث التي يُفترض أن تجعل نظامك أكثر أماناً بها خلل في تصعيد الامتيازات. سبع ثغرات امتيازات في Windows Update Stack تم ترقيعها منذ 2022، لكن هذا أول من يتم استغلاله في البرية.
كلاهما يتطلب تفاعل المستخدم لكن يمكن تفعيله عبر مستندات وملفات PDF ومرفقات أخرى.
عامل الذكاء الاصطناعي: خط اكتشاف وليس منحنى تباطؤ
نشرت مايكروسوفت خطاً مُ governmäßig multimodel agentic AI لاكتشاف الثغرات هذا العام. في يوليو، اقترح Dustin Childs من ZDI أنه حان الوقت لإعادة التقييم. أغسطس انخفض إلى 400. السرد كان أن المنحنى يستوي.
سبتمبر دمر هذا السرد.
"في أعماق الحالة الطبيعية الجديدة"، كتب Childs. "مع ما يقرب من 1000 ثغرة من مايكروسوفت... عبارة من أيام عسكريتي: تحمّل الألم." أضاف أن "اكتشاف الثغرات بمساعدة الذكاء الاصطناعي لا يظهر أي علامات تباطؤ."
الدالة واضحة: الذكاء الاصطناعي لا يجد فقط مزيداً من الثغرات. يجدها أسرع.
WMIC ذهب، ومنصة.ecosystem الأوسع ترتجف
تم إيقاف WMIC رسمياً في هذه الدورة. الأداة التي كانت أساسية للمديرين والمهاجمين لعقود تُستبعد الآن.
حصلت Adobe Commerce (CVE-2026-75650) على خلل حقن قالب CVSS 10.0 اكتشفه Sansec أنه يتم استغلاله منذ 4 سبتمبر وسمّاه StyleSmuggler. المهاجمون زرعوا خلفية (backdoor) بلغة Rust و shells PHP. أرسلت Adobe نشرة طوارئ في 7 سبتمبر، وأعطت CISA الوكالات الفيدرالية مهلة ثلاثة أيام.
كشف Fortinet عن CVE-2026-26084، خلل عالي الخطورة في FortiSandbox يسمح لمهاجمين غير مصادق عليهم باستخراج بيانات حساسة عبر طلبات HTTP مزيفة. وDell رقّمت ثلاث ثغرات حرجة في Secure Connect Gateway 5.0 قد تمنح صلاحيات root.
ما يجب عليك فعله الآن
الأولوية 1: رقّم الثغرات الصفريتين. CVE-2026-85880 (ALPC) وCVE-2026-81963 (Windows Update Stack) كلاهما خلل تصعيد امتيازات يتم استغلاله فعالاً.
الأولوية 2: تصنيف RCEs الحرجة. مع 82 خلل تنفيذ كود عن بُعد بالتصنيف الحرج، بيئات Exchange وSharePoint وSQL Server تحتاج اهتماماً فورياً.
الأولوية 3: تدقيق خط اكتشاف الذكاء الاصطناعي. إذا كان فريق الأمان يستخدم أدوات ذكاء اصطناعي لفحص الثغرات، فاختبرها بهذا الحجم.
الأولوية 4: أزل اعتماد WMIC. هذا الإيقاف تم الإعلان عنه، لكن إذا كان سبتمبر المسمار الأخير، فإن سكريبتاتك تحتاج للانتقال إلى بدائل PowerShell.
الأولوية 5: تحقق من Adobe Commerce وFortinet. كلاهما به ثغرات يتم استغلالها فعالاً.
الخلاصة
سبتمبر 2026 ليس مجرد باتش تيوزدي آخر. إنه إشارة إلى أن مشهد الثغرات تغير بشكل دائم. عندما يولد الاكتشاف بمساعدة الذكاء الاصطناعي ما يقرب من 1000 ترقيع شهرياً من مزود واحد، فالنموذج القديم لدورات الترقيع الفصلية ومراجعات الثغرات السنوية ميت.
الواقع الجديد هو الترقيع المستمر والتصنيف الآلي وعمليات الأمان الذكاء الاصطناعي مقابل الذكاء الاصطناعي. المهاجمون لا ينتظرون. أنت أيضاً.