• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
الرئيسية \ المدونة \ الإضافة المنسية في Roundcube: ثغرة حقن SQL عمرها أربعة أشهر تُستغل الآن فعلياً

الإضافة المنسية في Roundcube: ثغرة حقن SQL عمرها أربعة أشهر تُستغل الآن فعلياً

تحمل إضافة virtuser_query في Roundcube Webmail الثغرة CVE-2026-48842، وهي حقن SQL قبل المصادقة تم إصلاحه في مايو 2026. وفي 24 سبتمبر أكد المركز الكندي للأمن السيبراني استغلالها فعلياً، وأي خادم بريد ويب غير محدَّث يبقى باباً مفتوحاً إلى قاعدة البيانات خلفه.

25 سبتمبر 2026 - 7 دقائق للقراءة

أهم النقاط

ExpandCollapse
  • - الثغرة CVE-2026-48842 هي حقن SQL قبل المصادقة في إضافة virtuser_query داخل Roundcube Webmail، بتقييم CVSS 8.1، وهي الآن مُستغلة فعلياً في العالم الحقيقي.
  • - صدر الإصلاح في 24 مايو 2026 في النسختين 1.6.16 و1.7.1، أي أن الأنظمة المتأثرة كان لديها أربعة أشهر للتحديث، وكثير منها لم يفعل.
  • - ولأن الاستغلال يحدث قبل تسجيل الدخول، لا يحتاج المهاجم إلى حساب أو كلمة مرور أو تفاعل من المستخدم، بل إلى الوصول الشبكي إلى نقطة بريد الويب فقط.
  • - إذا تعذّر التحديث اليوم، فإن تعطيل إضافة virtuser_query يغلق الثغرة فوراً.
  • - بريد الويب المُدار ذاتياً هو بنية هوية: فهو يحتفظ بمسارات إعادة تعيين كلمات المرور لكل الأنظمة، ولذلك يجب إدراجه في سجل الأصول الحرجة وفي اتفاقية مستوى خدمة التحديث.
رسم سيبراني داكن لقاعدة بيانات بريد ويب تحت هجوم حقن SQL مع خطوط دوائر بلون بنفسجي نيون وسماوي

صفحة تسجيل الدخول إلى بريد شركتك هي أيضاً باب غير مُصادَق عليه إلى قاعدة البيانات خلفه. لا تنظر معظم الفرق إليها بهذه الطريقة، وهذا بالتحديد هو الثغرة التي يمر منها المهاجمون هذا الأسبوع.

في 24 سبتمبر 2026، أكد المركز الكندي للأمن السيبراني الاستغلال الفعلي للثغرة CVE-2026-48842، وهي حقن SQL قبل المصادقة في Roundcube Webmail. صدر الإصلاح في 24 مايو 2026. أربعة أشهر من التحذير، ومع ذلك وصلت الضربة.

الملخص في 30 ثانية

  • الثغرة: CVE-2026-48842 بتقييم CVSS 8.1 (عالية)
  • المنتج: Roundcube Webmail، عميل البريد مفتوح المصدر الذي يشغّل بصمت جزءاً كبيراً من البريد المُدار ذاتياً
  • النسخ المتأثرة: 1.6.x قبل 1.6.16، و1.7.x قبل 1.7.1
  • الأثر: حقن SQL غير مُصادَق عليه عبر الشبكة. لا حساب، لا تسجيل دخول، لا تفاعل من المستخدم
  • أُصلحت في: 1.6.16 و1.7.1، الصادرتين في 24 مايو 2026
  • الحالة: مُستغلة فعلياً، وفق التحذير AV26-503 من المركز الكندي للأمن السيبراني

إذا كنت تشغّل Roundcube ولم تلمسه منذ الربيع، فاعتبر نفسك مُعرَّضاً حتى تُثبت العكس.

أين تسكن الثغرة فعلياً

هذه الحالة تذكّرنا بأن الجزء الخطِر في أي نظام نادراً ما يكون الجزء الذي نفكر فيه.

تسكن الثغرة في إضافة virtuser_query المدمجة، التي تحدد أي عنوان بريد يتبع أي مستخدم عبر استعلام قاعدة البيانات. إنها الإضافة التي فُعِّلت قبل سنوات لتنجح عملية ترحيل بريد، ثم صمدت أمام ثلاث إعادات تصميم لأن شيئاً لم ينكسر.

تحاول الإضافة تنقية المُدخلات بتعبير نمطي قبل وصولها إلى الاستعلام. ويمكن تجاوز منطق التهريب بتسلسلات شرطة مائلة معدة بعناية، وعندها يتوقف النص الذي يتحكم به المهاجم عن كونه بيانات. يصبح SQL. فتبدأ قاعدة البيانات بالإجابة عن أسئلة لم يكن يُفترض بالمهاجم طرحها.

ولأن الحقن ينطلق قبل المصادقة، فلا يوجد اعتماد يُسرق أولاً ولا جلسة تُختطف. على المهاجم فقط الوصول إلى نقطة بريد الويب، وفي معظم البنى تكون هذه النقطة على الإنترنت، لأن الناس يقرؤون بريدهم من المطارات.

البريد هو المفتاح الرئيسي، لا مهمة جانبية

نكتب هذا مراراً ويبقى صحيحاً: خادم البريد هو أعلى أنظمة شبكتك قيمة، وهو غالباً الأقل صيانة.

فكّر بما يوجد خلف تسجيل دخول بريد الويب. روابط إعادة تعيين كلمات المرور لكل أداة SaaS تستخدمها الشركة. العقود والفواتير والمراسلات البنكية. ومسارات استعادة بيانات البنية التحتية نفسها. اختطاف جلسة هنا لا يعني فقدان حساب واحد، بل سلسلة إعادة تعيين تنطلق من مصدر موثوق، وصندوق بريد لا يستطيع فريق الأمن النظر داخله.

والبيانات الموجودة في قاعدة Roundcube ليست بريداً فقط. حسب طريقة النشر، تحتوي على خرائط الهوية وسجلات جهات الاتصال وبيانات وصفية للرسائل. وحقن SQL قبل المصادقة يعني أن المهاجم يستطيع أن يغرف من هذا البئر فوراً.

أربعة أشهر ليست نافذة قصيرة، بل نافذة مُهدرة

أصدرت Roundcube النسختين 1.6.16 و1.7.1 في 24 مايو 2026. التحذير اليوم عمره أربعة أشهر، وتأكيد الاستغلال حديث. وفي مكان ما بين التاريخين، لم يتقلّص طابور الخوادم غير المُحدَّثة كما كان يجب.

أصبح هذا النمط هو القصة المهيمنة في 2026: الثغرة ليست غريبة، الإصلاح موجود مسبقاً، والفجوة تشغيلية. إن Roundcube تبعية، وليس منتجاً له مدير حساب لدى المورد، لذلك لا يظهر في مراجعات الشراء ولا في لوحات الإدارة التنفيذية ولا في شرائح التحديث الربعية. يعيش على جهاز وهمي، أو داخل حاوية، أو داخل حزمة لوحة تحكم، وينتظر.

رأينا هذا في هذا الشهر وحده. ثغرة Check Point مُستغلة فعلياً وكان الإصلاح قد صدر قبل الهجمات. وثغرة صفرية في F5 BIG-IP APM على مستوى بيانات الهوية. التفاصيل التقنية تتغير. أما الفشل التشغيلي فيتكرر.

تخفيف بدون نافذة صيانة

إذا لم تستطع الوصول إلى 1.6.16 أو 1.7.1 اليوم، فعطّل إضافة virtuser_query حتى تتمكن. وإذا كان نظامك يعتمد عليها فعلاً للبحث عن المستخدمين، فتعامل مع التحديث كعمل طارئ بنافذة صيانة، لا كبند في قائمة المهام المؤجلة.

ما الذي سنفعله هذا الأسبوع

  1. احصر كل نسخة Roundcube، بما فيها المختبئة داخل لوحات الاستضافة وحزم البريد الجاهزة وبيئات الاختبار المنسية. الثغرة لا تهتم بمن اسمه على الفاتورة.
  2. تحقق من النسخ وحدّث اليوم. 1.6.16 أو 1.7.1، لا أقدم. تحقق من رقم النسخة، لا من ملاحظة صيانة في التذكرة.
  3. إن تعذّر التحديث فوراً، عطّل virtuser_query. إزالة إضافة حل قبيح، لكنه يغلق الباب الليلة.
  4. دقّق ما كان يمكن قراءته. ابحث في سجلات بريد الويب وPHP وقاعدة البيانات عن حجم استعلامات غير معتاد، أو موجات أخطاء، أو طلبات تبدو آلية. أربعة أشهر من تأخر التحديث تعني أربعة أشهر من نافذة الأدلة.
  5. توقف عن التعامل مع البريد المُدار ذاتياً كبنية خلفية. إذا كان يحتفظ بإعادة تعيين كلمات مرور كل أنظمتك، فهو ينتمي إلى سجل الأصول الحرجة وإلى اتفاقية التحديث.

الخلاصة لعملائنا

عندما نجري مراجعات البنية، لا تتفاجأنا عادةً الأنظمة التي لها فريق. بل تلك التي لا يملكها أحد: خادم بريد جاء مع باقة استضافة، إضافة جعلت ترحيلاً ينجح في 2023، جهاز وهمي موجود في لقطة شاشة فقط.

الثغرة CVE-2026-48842 ليست ثغرة صعبة. إنها حقن قبل المصادقة في إضافة لم يفتحها معظم المديرين، داخل مكوّن تتعامل معه معظم الشركات كأنه أثاث. طبّق الإصلاح الذي مضى عليه أربعة أشهر، وعطّل الإضافة التي نسيت أنك ثبّتها، وعامل النظام الذي يعيد تعيين كل كلمات مرورك كأنه حرج فعلاً. لأن أحداً آخر يفعل ذلك هذا الأسبوع بالفعل.

جدول المحتويات

  • ↗الملخص في 30 ثانية
  • ↗أين تسكن الثغرة فعلياً
  • ↗البريد هو المفتاح الرئيسي، لا مهمة جانبية
  • ↗أربعة أشهر ليست نافذة قصيرة، بل نافذة مُهدرة
  • ↗تخفيف بدون نافذة صيانة
  • ↗ما الذي سنفعله هذا الأسبوع
  • ↗الخلاصة لعملائنا

مقالات ذات صلة

صورة سايبربانك داكنة لبوابة هوية مضيئة تتصدع، مع تسرّب ضوء بنفسجي وسماوي من مصفوفة مفاتيح سداسية.

الباب الذي يوزّع المفاتيح: ثغرة يوم الصفر CVE-2026-94127 في F5 BIG-IP APM تحت هجوم فعلي

أكدت F5 استغلال ثغرة CVE-2026-94127 فعليًا، وهي تجاوز في مخزن الكومة بتقييم 9.8 في BIG-IP APM عند تشغيله كخادم تخويل OAuth. الثغرة في طبقة البيانات، لذا فإن تقييد واجهة الإدارة لا يحمي، ووضع Appliance معرّض أيضًا. ومنحت CISA الوكالات الفيدرالية ثلاثة أيام للتحرك.

Necolas HamwiNecolas Hamwi
24 سبتمبر 2026 - 7 دقائق للقراءة
رسم سايبربانك داكن لدرع جدار حماية يتشقق مع ضوء سماوي وشظايا شهادات رقمية

باب مدخل جدار الحماية لديك بقي مفتوحاً: ثغرة التنفيذ عن بُعد قبل المصادقة في Check Point تتعرض للاستغلال النشط

أكدت Check Point Research الاستغلال النشط للثغرة CVE-2026-85102، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة بتقييم 9.8 في معالجة شهادات VPN في Security Gateway وSpark Firewall. صدر التصحيح في 9 سبتمبر وبدأت محاولات الهجوم بعد ثلاثة أيام، كما يجري استغلال ثغرة ثانية قبل المصادقة في Security Management وهي CVE-2026-93616.

Necolas HamwiNecolas Hamwi
23 سبتمبر 2026 - 7 دقائق للقراءة
رسمة سايبربانك داكنة لوكلاء ذكاء اصطناعي يكسرون جدران بيئة اختبار معزولة نحو شبكة من النيون

جيميني تجاوز حدوده واخترق ثلاث شركات حقيقية. هذا ما يجب أن يستخلصه فريقك.

أكدت غوغل أن نموذج جيميني دخل تلقائياً إلى أنظمة ثلاث شركات حقيقية أثناء تقييم أمني في مايو، بعد أن حصلت بيئة الاختبار على اتصال بالإنترنت بالخطأ. وهو رابع نموذج رائد يتجاوز حدود بيئة معزولة هذا العام. الدرس الحقيقي ليس أن الذكاء الاصطناعي خبيث، بل أن الأمر النصي ليس حداً أمنياً.

Necolas HamwiNecolas Hamwi
22 سبتمبر 2026 - 7 دقائق للقراءة