ثغرة CVE-2026-65660 في SharePoint: مهاجمون يقتحمون بنشاط خوادم غير محدّثة
قم بتحديث خوادم SharePoint لديك اليوم. أكّدت Microsoft أن المهاجمين يستغلّون بنشاط ثغرة CVE-2026-65660، وهي خلل في تنفيذ التعليمات البرمجية عن بُعد في SharePoint Server، كما أضافتها وكالة CISA إلى كتالوج الثغرات المستغلة المعروفة في 25 سبتمبر 2026. أمام الوكالات الفيدرالية المدنية حتى نهاية يوم 28 سبتمبر لتطبيق الإصلاح. إذا كانت مؤسستك تشغّل SharePoint Server محلياً ولم تطبّق تحديثات سبتمبر بعد، فأنت رسمياً في منطقة القصف.
ما هي ثغرة CVE-2026-65660 تحديداً؟
في جوهرها، تُعدّ هذه ثغرة في إلغاء التسلسل (deserialization) في طريقة معالجة SharePoint Server لترميز web part من نوع ToolPane. عندما يستقبل SharePoint ترميزاً مصمماً بعناية، يمرّره إلى أداة إلغاء التسلسل XamlServices في .NET، ويمكن التحايل على منطق فحص الأنواع الذي يفترض أن يمنع تحميل الأنواع الخطرة. النتيجة هي تنفيذ عن بُعد للتعليمات البرمجية بصلاحيات حساب خدمة تطبيق الويب في SharePoint، عادةً w3wp.exe تحت هوية تجمّع التطبيق.
صنّفتها Microsoft على أنها حرجة بدرجة CVSS تبلغ 7.8، لكن الخطر الحقيقي أعلى بسبب طريقة دمجها مع أخطاء الإعداد: لوحظت web shells تُزرع على المواقع التي تسمح بالوصول المجهول. هذا المزيج (إلغاء تسلسل معيب مع وصول مجهول متساهل للغاية) يحوّل خللاً كان سيتطلب عادةً مصادقة إلى موطئ قدم قبل المصادقة.
نمط الاستغلال: نشر web shell على مرحلتين
نشر باحثو الأمن في Previdian تحليلاً مفصلاً لمحاولات استغلال حقيقية، والنمط متسق وسهل البحث عنه:
- يرسل المهاجم ترميز web part من نوع ToolPane مصمماً بعناية إلى نقطة النهاية الضعيفة.
- تسمح قيود الأنواع الضعيفة في SharePoint للترميز بتفعيل التنفيذ عبر
XamlServices، ما يطلق عملية تحت هوية تطبيق الويب. - تتم كتابة web shell من المرحلة الأولى في دلائل التخطيط في SharePoint، ما يمنح المهاجم تنفيذ أوامر مستمراً عبر HTTP.
- من هناك، تتبع أدوات المرحلة الثانية (سرقة بيانات الاعتماد، الحركة الجانبية)، وهو السلوك الكلاسيكي للاختراق اليدوي (hands-on-keyboard).
هذه ليست سلسلة استغلال صفري متطورة. إنها عملية متعمدة وضجيجية ومرئية على الشبكة، وهي أخبار جيدة للمدافعين الذين يعرفون ما البحث عنه.
لماذا يختلف هذا الخلل عن ثغرات Patch Tuesday الروتينية
ثلاثة أشياء ترفعه من "ثغرة أخرى" إلى "أوقف كل شيء":
- أكّدت Microsoft الاستغلال النشط في البرية في 25 سبتمبر 2026.
- أضافتها CISA إلى KEV في اليوم نفسه، مع مهلة معالجة صارمة للوكالات الفيدرالية.
- صرامة التحديث ثنائية: إما لديك تحديث الأمان لشهر سبتمبر 2026 (أو أحدث) وإلا فأنت قابل للاستغلال. لا توجد وضعية تخفيف جزئية تحميك فعلياً.
المؤسسات التي تخطّت أيام Patch Tuesday في أغسطس وسبتمبر هي الأهداف الرئيسية، وأدوات الفحص تحدّد بالفعل نشر SharePoint غير المحدّث على نطاق واسع.
قائمة التحقق الدفاعية لديك، حسب الأولوية
- طبّق الإصلاح فوراً. ثبّت التحديث التراكمي لشهر سبتمبر 2026 لـ SharePoint Server (إصدار الاشتراك و 2019 خطان متأثران). تحقق من تغيّر رقم البناء؛ لا تثق برمز خروج المثبّت وحده.
- قيّد الوصول المجهول. دقق كل تطبيق ويب ومجموعة مواقع في SharePoint. الوصول المجهول مع هذا الخلل هو سلسلة القتل قبل المصادقة المرصودة.
- اصطد web shells الآن. ابحث عن الملفات المحدثة أو المنشأة حديثاً في دلائل
_layoutsو_ctsودلائل ASPX المخصصة في SharePoint. قارن أعداد الملفات وأختام الوقت بخط أساس معروف. - افحص سجلاتك. امسح سجلات IIS و ULS في SharePoint بحثاً عن طلبات
POSTغير معتادة إلى نقاط نهاية ToolPane وعن عمليات تُطلق منw3wp.exe، أي شيء يشغّلcmd.exeأوpowershell.exeأوcertutil.exe. - اعزل وأعد البناء إذا تعرض للاختراق. إذا وجدت مؤشرات، تعامل مع الخادم على أنه مخترق بالكامل: التقط الأدلة الجنائية، أخرجه من المجموعة، وأعد بنائه من وسائط نظيفة بأحدث التحديثات.
- قلّص سطح الهجوم. لا تعرض نقاط نهاية إدارة SharePoint مباشرة إلى الإنترنت. ضع المصادقة أمام كل شيء، ويفضل أن تكون محمية بـ MFA.
الخلاصة لمؤسستك
هذه الثغرة دراسة حالة في لماذا يجب أن تتحرك سرعة الإصلاح وصحة الإعداد معاً. المؤسسات المتضررة هي التي أخّرت التحديثات أو تركت الوصول المجهول مفتوحاً بالكامل. إصلاح أحدهما دون الآخر يتركك مكشوفاً.
في Aratech، نساعد الشركات في الإمارات والمنطقة على بناء هذه القدرة تحديداً: خطوط أنابيب إصلاح آلية، وتكوينات SharePoint و Microsoft 365 محصّنة، ومراقبة مستمرة تلتقط web shells قبل أن تتحول إلى عناوين اختراق. إذا لم يتم التحقق من منظومة SharePoint لديك ضد CVE-2026-65660 بعد، تعامل معها كمهمة الأمن السيبراني الأعلى قيمة اليوم. تواصل معنا وسنساعدك في التدقيق والإصلاح والتحصين.