Quasa
استخدم تطبيق QUASA
انضم اليوم إلى رائد العمل الحر المشفر في الويب 3!
فتح
التكنولوجيا والابتكار

ثغرة Entra ID سجلت 10 من 10، ثم سحبت Microsoft ادعاء استغلالها

|الكاتب: فريق تحرير QUASA|5 دقيقة للقراءة| 6
ثغرة Entra ID سجلت 10 من 10، ثم سحبت Microsoft ادعاء استغلالها

صححت Microsoft في 21 أغسطس 2026 حالة الاستغلال الخاصة بالثغرة CVE-2026-69836 في Entra ID، بعدما أظهرت الاستشارة عند نشرها في اليوم السابق أنها استُغلت في هجمات فعلية. ووثقت مراجعة The Hacker News تغيير الحقل من «نعم» إلى «لا»، إلى جانب تأكيد الشركة أن الثغرة لم تُستغل في البرية وأن العملاء لا يحتاجون إلى إجراء إضافي.

يبقى الخلل حرجًا بدرجة 10.0 وقادرًا، من حيث أثره المحتمل، على تمكين تنفيذ تعليمات برمجية عن بُعد في خدمة الهوية السحابية. لكن تصحيح 21 أغسطس يفصل بين أقصى خطورة تقنية وبين استغلال وقع بالفعل: لا توجد حملة مؤكدة مرتبطة بالثغرة، كما لا توجد حزمة تحديث يثبتها مسؤولو Microsoft 365 أو Azure، لأن Microsoft عالجت المشكلة داخل خدمتها المستضافة.

لماذا حصلت الثغرة على 10.0؟

السجل التقني لـCVE-2026-69836 يوضح درجة 10.0 وشروط التنفيذ عن بُعد في Microsoft Entra ID

ترجع الدرجة القصوى إلى شروط الهجوم والأثر الممكن، لا إلى عدد الضحايا أو وجود حملة نشطة. تسجل قاعدة الثغرات الوطنية NVD نشر CVE-2026-69836 في 20 أغسطس، وتصفها بأنها إلغاء تسلسل لبيانات غير موثوقة في Microsoft Entra ID قد يسمح لمهاجم غير مصرح له بتنفيذ تعليمات برمجية عبر الشبكة؛ كما تعرض تقييم Microsoft وفق CVSS 3.1 بدرجة 10.0 وتصنيف «حرج».

يُقصد بإلغاء التسلسل تحويل البيانات المستلمة إلى بنية يستطيع البرنامج معالجتها. عندما تُقبل بيانات صُممت بصورة ضارة من دون تحقق كافٍ، قد تتحول هذه العملية إلى مسار لتنفيذ أوامر لم يقصدها النظام. ويبين متجه CVSS المسجل أن السيناريو المحتمل يعمل عبر الشبكة، ومنخفض التعقيد، ولا يحتاج إلى امتيازات سابقة أو تفاعل من المستخدم، مع أثر مرتفع محتمل في السرية والسلامة والتوافر.

هذه الخصائص تشرح الرقم 10.0، لكنها لا تثبت أن أحدًا نفذ الهجوم. مقياس CVSS يصف شدة الثغرة إذا نجح استغلالها في الظروف المحددة؛ أما رصد الاستغلال الفعلي فيحتاج إلى أدلة مستقلة، مثل نشاط هجومي موثق أو مؤشرات اختراق أو تأكيد صريح من المورد. وهذا هو الجزء الذي تغير في حالة CVE-2026-69836.

كيف تحول ادعاء الاستغلال إلى تصحيح؟

تسلسل تعديل استشارة Entra ID من ادعاء الاستغلال إلى نفيه مع بقاء خطورة الثغرة

بدأ الالتباس من حقل «Exploited» في استشارة Microsoft، إذ ظهر أولًا بقيمة «Yes». تعاملت التغطيات المبكرة مع هذا الحقل باعتباره تأكيدًا على استخدام الثغرة ضد أهداف حقيقية، قبل أن تغيره الشركة إلى «No» وتوضح أن الوسم الأول كان خاطئًا.

أوضح تحديث BleepingComputer أن الخبر وعنوانه عُدلا بعد بيان Microsoft بأن CVE-2026-69836 وُسمت خطأ على أنها مستغلة في البرية؛ كما أفاد بأن الخلل عولج بالكامل وأن المستخدمين لا يحتاجون إلى اتخاذ إجراء. لذلك أصبحت الحالة المعلنة: ثغرة حرجة أُصلحت داخل الخدمة، من دون استغلال فعلي مؤكد.

لم يتغير رقم CVE أو المنتج المتأثر أو سبب الخلل أو درجته. التصحيح اقتصر على تقييم الاستغلال الواقعي، وهو فرق تشغيلي مهم: وجود حملة نشطة كان سيبرر البحث العاجل عن آثار مرتبطة بمسار هجوم معروف، بينما لا تتيح المعلومات المنشورة حاليًا نسبة أي نشاط مشبوه في بيئات العملاء إلى هذه الثغرة.

لماذا لا يوجد تحديث يثبته العملاء؟

صُنفت CVE-2026-69836 على أنها تخص خدمة مستضافة حصريًا. المكوّن المتأثر يعمل ضمن البنية السحابية التي تديرها Microsoft، وليس برنامجًا محليًا يحدّثه العميل على خادم أو محطة عمل. لذلك نفذت الشركة الإصلاح مركزيًا من جانب الخدمة ولم توزع ملف تثبيت أو إصدارًا يجب على كل مؤسسة نشره.

عبارة «لا يلزم إجراء من العميل» تصف آلية المعالجة، ولا تلغي خطورة التصميم الذي حصل على 10.0. معناها المحدد أن حماية الخدمة من هذا الخلل لا تعتمد على تثبيت رقعة داخل بيئة المؤسسة، وأن البحث عن تحديث خاص به في بوابات Microsoft 365 أو على خوادم الشركة لن يضيف خطوة إلى الإصلاح المنجز.

ولا يعني غياب التحديث المحلي أن على المسؤولين افتراض وجود اختراق سابق لم تكشفه Microsoft. لا تتضمن الصفحات المفتوحة مؤشرات اختراق خاصة بالثغرة أو تفاصيل لسلسلة هجوم واقعية، بينما الحالة المصححة تنفي الاستغلال. أي كشف لاحق عن نشاط هجومي أو تعديل جديد للتقييم سيكون تطورًا منفصلًا عن الخطأ في الحقل الأول.

ما الذي يمكن لفرق الأمن تدقيقه؟

تدقيق احترازي لسجلات Entra ID والأدوار المميزة وأذونات التطبيقات من دون استغلال مؤكد

لا تتطلب CVE-2026-69836 تغييرًا تقنيًا خاصًا داخل بيئة العميل، لكن يمكن لفرق الأمن إغلاق التنبيه إداريًا والتحقق من ضوابط الهوية الأساسية. هذه مراجعة احترازية وليست استجابة لحملة مؤكدة:

  • تسجيل تاريخ الإفصاح في 20 أغسطس وتصحيح حالة الاستغلال في 21 أغسطس، مع توضيح أن المعالجة تمت من جانب Microsoft.
  • الاحتفاظ بسجلات تسجيل الدخول والتدقيق وفق سياسة المؤسسة، ومراجعة التغييرات غير المفسرة في الأدوار المميزة وبيانات الاعتماد وموافقات التطبيقات.
  • التحقق من الحسابات عالية الصلاحية والهويات الخدمية والتطبيقات ذات الأذونات الواسعة بوصفه تدقيقًا عامًا لسطح هوية Entra ID.
  • عدم نسبة حدث مشبوه إلى CVE-2026-69836 اعتمادًا على درجة CVSS وحدها؛ يتطلب الربط دليلًا فنيًا على مسار الاستغلال أو مؤشرات ينشرها مورد موثوق.
  • متابعة استشارة Microsoft وسجل تعديلها بدل انتظار حزمة تحديث محلية غير موجودة.

إذا أظهر التدقيق نشاطًا غير معتاد، فينبغي التحقيق فيه وفق الأدلة المتاحة من دون اعتباره إثباتًا تلقائيًا لاستغلال هذه الثغرة. قد ينتج النشاط عن بيانات اعتماد مسروقة أو تطبيق ذي صلاحيات مفرطة أو تغيير إداري غير موثق، وهي أسباب مختلفة تحتاج إلى تحليل مستقل.

أين تقف القصة الآن؟

الحالة المؤكدة هي أن CVE-2026-69836 ثغرة حقيقية وحرجة في Microsoft Entra ID، سببها إلغاء تسلسل بيانات غير موثوقة، وحصلت على تقييم 10.0. عالجت Microsoft الخلل داخل الخدمة ثم سحبت الإشارة الأولية إلى استغلاله، مؤكدة عدم وجود استغلال في البرية وعدم حاجة العملاء إلى إجراء تصحيحي إضافي.

لا يزال من غير المنشور شرح تقني تفصيلي لمسار الهجوم أو مؤشرات خاصة يمكن استخدامها لإثبات محاولة استغلال. وحتى يصدر تحديث موثوق، يجب إبقاء ثلاثة أمور منفصلة: الشدة الفنية القصوى، والإصلاح السحابي المكتمل، وغياب استغلال فعلي مؤكد.

مشاركة:

اشترك في نشرتنا الإخبارية

احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.

0