Microsoft تسد ثغرتي Windows مستغلتين: الأولوية قبل رقم التصحيحات

أصدرت Microsoft في 8 سبتمبر 2026 تحديثاتها الأمنية الشهرية، متضمنة إصلاح ثغرتين في Windows ثبت استغلالهما فعليًا: CVE-2026-81963 وCVE-2026-85880. ويسجل تحليل CrowdStrike الصادر في يوم التحديث الثغرتين ضمن 972 ثغرة أحصاها، ويصنف كلتيهما لرفع الصلاحيات بدرجة CVSS تبلغ 7.8.
بالنسبة إلى فرق الأمن ومسؤولي الأنظمة، يبدأ ترتيب النشر بإغلاق هذين المسارين على أجهزة Windows المتأثرة، بالتوازي مع أي ثغرات حرجة مكشوفة للشبكة تفرضها بنية المؤسسة. أرقام 966 و972 و974 تصف نطاقات عد مختلفة؛ أما وجود استغلال فعلي فهو إشارة خطر مباشرة لا تتغير بتغير الحصيلة.
ثغرتان محليتان تقودان إلى صلاحيات SYSTEM

CVE-2026-81963 ثغرة في Windows Update Stack ناتجة من معالجة غير سليمة للروابط قبل الوصول إلى الملفات. يستطيع مهاجم مخوّل بالعمل محليًا استغلالها لرفع صلاحياته إلى SYSTEM، لكنها لا تمنحه وحدها نقطة دخول بعيدة إلى الجهاز.
CVE-2026-85880 تجاوز لسعة الذاكرة في الكومة داخل Windows Advanced Local Procedure Call، أو ALPC. ويمكن لمهاجم يشغّل شيفرة بصلاحيات منخفضة، بما في ذلك داخل AppContainer، استخدام الخلل للخروج من هذا القيد والوصول إلى SYSTEM من دون تفاعل إضافي من المستخدم.
يجمع تنبيه NHS England الأمني بين هذه التفاصيل الفنية، ويؤكد الإبلاغ عن استغلال الثغرتين، كما يحصي 974 ثغرة في منتجات Microsoft ضمن نطاقه. الأهمية هنا ليست في وصفهما بثغرتين محليتين فقط، بل في قدرتهما على تحويل وصول محدود سبق أن حصل عليه المهاجم إلى سيطرة أوسع بمستوى النظام.
مصفوفة النشر: الاستغلال أولًا ثم التعرض

الدفعة الأولى هي التحديثات التي تعالج CVE-2026-81963 وCVE-2026-85880 على الأصول المتأثرة فعلًا. وداخل هذه الدفعة، تسبق الأجهزة التي تجمع بين احتمال الوصول السابق والأثر المرتفع: محطات مستخدمي الامتيازات، والأجهزة التي تتعامل بكثافة مع البريد والويب والملفات الخارجية، والخوادم التي قد يفتح اختراقها طريقًا إلى أنظمة أخرى.
لا تعني هذه الأولوية انتظار انتهاء تحديث كل محطة قبل معالجة بقية الحزمة. فإذا أظهر جرد المؤسسة خدمة مكشوفة للشبكة ومتأثرة بثغرة حرجة للتنفيذ عن بعد، تدخل تلك الخدمة في الموجة العاجلة نفسها. الفارق أن الثغرتين المستغلتين تحملان دليلًا واقعيًا على الاستخدام، بينما تحدد قابلية الوصول وقيمة الأصل ترتيب الحالات الحرجة الأخرى.
بعد ذلك تأتي الأصول الأقل تعرضًا، ثم بقية إصلاحات سبتمبر وفق شدة الخلل ووظيفة النظام وضوابط العزل القائمة. ويجب أن يقاس الإنجاز بنجاح تثبيت التحديث المطلوب على الأصل الصحيح، وإتمام إعادة التشغيل عندما تكون مطلوبة، وعودة الجهاز إلى تقارير الامتثال؛ فمجرد اعتماد الحزمة أو دفعها من منصة الإدارة لا يثبت إغلاق التعرض.
نطاق Windows يحتاج مطابقة دقيقة لا اسم منتج فقط
تشمل حزمة سبتمبر منتجات Windows إلى جانب Office وAzure وExchange Server وSharePoint Server وSQL ومنتجات أخرى، لكن وجود اسم عائلة في الحزمة الشهرية لا يثبت أن كل إصدار أو بناء منها يتأثر بكل CVE. لذلك تبدأ المطابقة من معرّف الثغرة، ثم إصدار نظام التشغيل وبنائه، ثم رقم التحديث الذي تعينه بيانات Microsoft لذلك التكوين.
هذه المطابقة تمنع خطأين متعاكسين: توسيع حملة عاجلة إلى أجهزة لا ينطبق عليها الخلل، أو إعلان اكتمال المعالجة بينما بقيت إصدارات متأثرة خارج نطاق أداة النشر. كما ينبغي فصل محطات العمل عن الخوادم في التقارير، وإظهار الأجهزة غير المتصلة أو التي فشل تثبيتها بدل احتسابها ضمن نسبة النجاح.
ولأن الثغرتين تتطلبان وصولًا محليًا أو قدرة سابقة على تشغيل الشيفرة، لا يصح وصفهما كبوابتين مستقلتين من الإنترنت. لكن هذا الشرط لا يخفض الأولوية تلقائيًا؛ فرفع الصلاحيات غالبًا ما يكون مرحلة لاحقة في سلسلة تبدأ بتصيد أو بيانات اعتماد مسروقة أو ثغرة أخرى، ثم تنتهي بتوسيع السيطرة على الجهاز.
لماذا تختلف حصيلة 966 و972 و974؟

لا تمثل الأرقام الثلاثة إصدارات أمنية منفصلة. يوضح منهج عد BleepingComputer أن حصيلة 966 تقتصر على الثغرات التي أصدرتها Microsoft في Patch Tuesday نفسه، ولا تضم 204 ثغرات عولجت في وقت سابق من سبتمبر في خدمات ومنتجات أخرى.
في المقابل، تنتج حصيلتا 972 و974 من لقطات ونطاقات تصنيف أوسع قليلًا لدى الجهتين اللتين نشرتهما. وقد يدخل الفارق من توقيت استخراج سجل Microsoft، أو إدراج سجلات نُشرت أو نُقحت خارج لحظة Patch Tuesday، أو طريقة التعامل مع المنتجات والخدمات والمكونات الخارجية. ولأن الصفحات لا تقدم جدول تسوية موحدًا يطابق كل CVE بندًا ببند، لا يمكن إرجاع الفارق كله بثقة إلى سبب واحد أدق من اختلاف النطاق والمنهجية.
لهذا لا يصلح الإجمالي وحده أساسًا لقائمة التنفيذ أو قياس الامتثال. القائمة القابلة للتدقيق تربط كل CVE بالأصل المتأثر والتحديث الذي يغلقه؛ وعند تطبيق هذا المعيار، تبقى CVE-2026-81963 وCVE-2026-85880 في مقدمة العمل مهما اختارت المؤسسة من الحصائل الثلاث مرجعًا إحصائيًا.
المعلن حتى الآن هو صدور الإصلاحين وثبوت الاستغلال وإمكان رفع الصلاحيات محليًا إلى SYSTEM. أما الجهات المنفذة للهجمات وحجمها والقطاعات أو المناطق المستهدفة فلم تُكشف في الصفحات المفتوحة، ولذلك لا توجد قاعدة موثوقة لنسب النشاط إلى مجموعة تهديد أو سوق جغرافية بعينها.
اقرأ أيضًا:
اشترك في نشرتنا الإخبارية
احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.