• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
الرئيسية \ المدونة \ ثغرة CVE-2026-65660 في SharePoint: مهاجمون يقتحمون بنشاط خوادم غير محدّثة

ثغرة CVE-2026-65660 في SharePoint: مهاجمون يقتحمون بنشاط خوادم غير محدّثة

أكّدت Microsoft أن المهاجمين يستغلّون بنشاط ثغرة CVE-2026-65660، وهي خلل في تنفيذ البرمجيات عن بُعد في SharePoint Server يُدمج مع إعدادات الوصول المجهول لزرع web shells. أضافتها CISA إلى KEV في 25 سبتمبر، وعلى الوكالات الفيدرالية تطبيق الإصلاح قبل 28 سبتمبر. إليك نمط الاستغلال وقائمة تحقق دفاعية مرتّبة بالأولوية.

29 سبتمبر 2026 - 7 دقائق للقراءة

أهم النقاط

ExpandCollapse
  • - CVE-2026-65660 هي ثغرة RCE في SharePoint Server تُستغلّ بنشاط عبر ترميز web part من نوع ToolPane يُمرَّر إلى مسار إلغاء تسلسل XamlServices يمكن التحايل عليه
  • - عند دمجها مع إعدادات وصول مجهول مفتوحة، تزرع الهجمات المرصودة web shells على مرحلتين للحصول على موطئ قدم قبل المصادقة
  • - أكّدت Microsoft الاستغلال النشط في 25 سبتمبر 2026 وأضافتها CISA إلى KEV في اليوم نفسه مع مهلة إصلاح فيدرالية في 28 سبتمبر
  • - طبّق تحديثات SharePoint لشهر سبتمبر 2026 فوراً وتحقق من أرقام البناء بدل الاعتماد فقط على رمز خروج المثبّت
  • - اصطد web shells الآن: افحص الدلائل _layouts و _cts و ASPX المخصصة وراقب عمليات w3wp.exe التي تشغّل cmd أو powershell أو certutil
عمل فني سايبربانك داكن لرفّ خادم على طراز SharePoint مخترق بتوهج أرجواني وسماوي نيون، يرمز إلى ثغرة CVE-2026-65660 المُستغلة بنشاط

ثغرة CVE-2026-65660 في SharePoint: مهاجمون يقتحمون بنشاط خوادم غير محدّثة

قم بتحديث خوادم SharePoint لديك اليوم. أكّدت Microsoft أن المهاجمين يستغلّون بنشاط ثغرة CVE-2026-65660، وهي خلل في تنفيذ التعليمات البرمجية عن بُعد في SharePoint Server، كما أضافتها وكالة CISA إلى كتالوج الثغرات المستغلة المعروفة في 25 سبتمبر 2026. أمام الوكالات الفيدرالية المدنية حتى نهاية يوم 28 سبتمبر لتطبيق الإصلاح. إذا كانت مؤسستك تشغّل SharePoint Server محلياً ولم تطبّق تحديثات سبتمبر بعد، فأنت رسمياً في منطقة القصف.

ما هي ثغرة CVE-2026-65660 تحديداً؟

في جوهرها، تُعدّ هذه ثغرة في إلغاء التسلسل (deserialization) في طريقة معالجة SharePoint Server لترميز web part من نوع ToolPane. عندما يستقبل SharePoint ترميزاً مصمماً بعناية، يمرّره إلى أداة إلغاء التسلسل XamlServices في .NET، ويمكن التحايل على منطق فحص الأنواع الذي يفترض أن يمنع تحميل الأنواع الخطرة. النتيجة هي تنفيذ عن بُعد للتعليمات البرمجية بصلاحيات حساب خدمة تطبيق الويب في SharePoint، عادةً w3wp.exe تحت هوية تجمّع التطبيق.

صنّفتها Microsoft على أنها حرجة بدرجة CVSS تبلغ 7.8، لكن الخطر الحقيقي أعلى بسبب طريقة دمجها مع أخطاء الإعداد: لوحظت web shells تُزرع على المواقع التي تسمح بالوصول المجهول. هذا المزيج (إلغاء تسلسل معيب مع وصول مجهول متساهل للغاية) يحوّل خللاً كان سيتطلب عادةً مصادقة إلى موطئ قدم قبل المصادقة.

نمط الاستغلال: نشر web shell على مرحلتين

نشر باحثو الأمن في Previdian تحليلاً مفصلاً لمحاولات استغلال حقيقية، والنمط متسق وسهل البحث عنه:

  1. يرسل المهاجم ترميز web part من نوع ToolPane مصمماً بعناية إلى نقطة النهاية الضعيفة.
  2. تسمح قيود الأنواع الضعيفة في SharePoint للترميز بتفعيل التنفيذ عبر XamlServices، ما يطلق عملية تحت هوية تطبيق الويب.
  3. تتم كتابة web shell من المرحلة الأولى في دلائل التخطيط في SharePoint، ما يمنح المهاجم تنفيذ أوامر مستمراً عبر HTTP.
  4. من هناك، تتبع أدوات المرحلة الثانية (سرقة بيانات الاعتماد، الحركة الجانبية)، وهو السلوك الكلاسيكي للاختراق اليدوي (hands-on-keyboard).

هذه ليست سلسلة استغلال صفري متطورة. إنها عملية متعمدة وضجيجية ومرئية على الشبكة، وهي أخبار جيدة للمدافعين الذين يعرفون ما البحث عنه.

لماذا يختلف هذا الخلل عن ثغرات Patch Tuesday الروتينية

ثلاثة أشياء ترفعه من "ثغرة أخرى" إلى "أوقف كل شيء":

  • أكّدت Microsoft الاستغلال النشط في البرية في 25 سبتمبر 2026.
  • أضافتها CISA إلى KEV في اليوم نفسه، مع مهلة معالجة صارمة للوكالات الفيدرالية.
  • صرامة التحديث ثنائية: إما لديك تحديث الأمان لشهر سبتمبر 2026 (أو أحدث) وإلا فأنت قابل للاستغلال. لا توجد وضعية تخفيف جزئية تحميك فعلياً.

المؤسسات التي تخطّت أيام Patch Tuesday في أغسطس وسبتمبر هي الأهداف الرئيسية، وأدوات الفحص تحدّد بالفعل نشر SharePoint غير المحدّث على نطاق واسع.

قائمة التحقق الدفاعية لديك، حسب الأولوية

  1. طبّق الإصلاح فوراً. ثبّت التحديث التراكمي لشهر سبتمبر 2026 لـ SharePoint Server (إصدار الاشتراك و 2019 خطان متأثران). تحقق من تغيّر رقم البناء؛ لا تثق برمز خروج المثبّت وحده.
  2. قيّد الوصول المجهول. دقق كل تطبيق ويب ومجموعة مواقع في SharePoint. الوصول المجهول مع هذا الخلل هو سلسلة القتل قبل المصادقة المرصودة.
  3. اصطد web shells الآن. ابحث عن الملفات المحدثة أو المنشأة حديثاً في دلائل _layouts و _cts ودلائل ASPX المخصصة في SharePoint. قارن أعداد الملفات وأختام الوقت بخط أساس معروف.
  4. افحص سجلاتك. امسح سجلات IIS و ULS في SharePoint بحثاً عن طلبات POST غير معتادة إلى نقاط نهاية ToolPane وعن عمليات تُطلق من w3wp.exe، أي شيء يشغّل cmd.exe أو powershell.exe أو certutil.exe.
  5. اعزل وأعد البناء إذا تعرض للاختراق. إذا وجدت مؤشرات، تعامل مع الخادم على أنه مخترق بالكامل: التقط الأدلة الجنائية، أخرجه من المجموعة، وأعد بنائه من وسائط نظيفة بأحدث التحديثات.
  6. قلّص سطح الهجوم. لا تعرض نقاط نهاية إدارة SharePoint مباشرة إلى الإنترنت. ضع المصادقة أمام كل شيء، ويفضل أن تكون محمية بـ MFA.

الخلاصة لمؤسستك

هذه الثغرة دراسة حالة في لماذا يجب أن تتحرك سرعة الإصلاح وصحة الإعداد معاً. المؤسسات المتضررة هي التي أخّرت التحديثات أو تركت الوصول المجهول مفتوحاً بالكامل. إصلاح أحدهما دون الآخر يتركك مكشوفاً.

في Aratech، نساعد الشركات في الإمارات والمنطقة على بناء هذه القدرة تحديداً: خطوط أنابيب إصلاح آلية، وتكوينات SharePoint و Microsoft 365 محصّنة، ومراقبة مستمرة تلتقط web shells قبل أن تتحول إلى عناوين اختراق. إذا لم يتم التحقق من منظومة SharePoint لديك ضد CVE-2026-65660 بعد، تعامل معها كمهمة الأمن السيبراني الأعلى قيمة اليوم. تواصل معنا وسنساعدك في التدقيق والإصلاح والتحصين.

جدول المحتويات

  • ↗ما هي ثغرة CVE-2026-65660 تحديداً؟
  • ↗نمط الاستغلال: نشر web shell على مرحلتين
  • ↗لماذا يختلف هذا الخلل عن ثغرات Patch Tuesday الروتينية
  • ↗قائمة التحقق الدفاعية لديك، حسب الأولوية
  • ↗الخلاصة لمؤسستك

مقالات ذات صلة

رسم سيبراني داكن لقاعدة بيانات بريد ويب تحت هجوم حقن SQL مع خطوط دوائر بلون بنفسجي نيون وسماوي

الإضافة المنسية في Roundcube: ثغرة حقن SQL عمرها أربعة أشهر تُستغل الآن فعلياً

تحمل إضافة virtuser_query في Roundcube Webmail الثغرة CVE-2026-48842، وهي حقن SQL قبل المصادقة تم إصلاحه في مايو 2026. وفي 24 سبتمبر أكد المركز الكندي للأمن السيبراني استغلالها فعلياً، وأي خادم بريد ويب غير محدَّث يبقى باباً مفتوحاً إلى قاعدة البيانات خلفه.

Necolas HamwiNecolas Hamwi
25 سبتمبر 2026 - 7 دقائق للقراءة
صورة سايبربانك داكنة لبوابة هوية مضيئة تتصدع، مع تسرّب ضوء بنفسجي وسماوي من مصفوفة مفاتيح سداسية.

الباب الذي يوزّع المفاتيح: ثغرة يوم الصفر CVE-2026-94127 في F5 BIG-IP APM تحت هجوم فعلي

أكدت F5 استغلال ثغرة CVE-2026-94127 فعليًا، وهي تجاوز في مخزن الكومة بتقييم 9.8 في BIG-IP APM عند تشغيله كخادم تخويل OAuth. الثغرة في طبقة البيانات، لذا فإن تقييد واجهة الإدارة لا يحمي، ووضع Appliance معرّض أيضًا. ومنحت CISA الوكالات الفيدرالية ثلاثة أيام للتحرك.

Necolas HamwiNecolas Hamwi
24 سبتمبر 2026 - 7 دقائق للقراءة
رسم سايبربانك داكن لدرع جدار حماية يتشقق مع ضوء سماوي وشظايا شهادات رقمية

باب مدخل جدار الحماية لديك بقي مفتوحاً: ثغرة التنفيذ عن بُعد قبل المصادقة في Check Point تتعرض للاستغلال النشط

أكدت Check Point Research الاستغلال النشط للثغرة CVE-2026-85102، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد قبل المصادقة بتقييم 9.8 في معالجة شهادات VPN في Security Gateway وSpark Firewall. صدر التصحيح في 9 سبتمبر وبدأت محاولات الهجوم بعد ثلاثة أيام، كما يجري استغلال ثغرة ثانية قبل المصادقة في Security Management وهي CVE-2026-93616.

Necolas HamwiNecolas Hamwi
23 سبتمبر 2026 - 7 دقائق للقراءة