ثغرة CVE-2026-50522 في SharePoint تحت الاستغلال النشط تتيح تنفيذ تعليمات عن بُعد من دون مصادقة، وتُستخدم لسرقة المفاتيح الجهازية وتزوير

ثغرة SharePoint الحرجة مستمرة في الاستغلال وتفتح باباً للوصول عن بُعد
تُعرَف ثغرة CVE-2026-50522 بأنها ثغرة حرجة في SharePoint المحلية، وتسمح بتنفيذ تعليمات عن بُعد دون الحاجة إلى مصادقة. وجِد أنها قيد الاستغلال النشط، مع وجود تقارير تفيد بأن جهة هجوم قد استهدفتها إلى جانب ثلاث ثغرات أخرى من جانب CISA. أعلنت مايكروسوفت عن إصلاح العيب في تحديثات يوليو 2026.
لماذا تعد هذه الثغرة خطرة ونتائجها المحتملة
يمكن للمهاجمين من خلال الاستغلال الحصول على مفاتيح الأجهزة من خوادم SharePoint المصابة، وبذلك يمكنهم إنشاء توكنات مصادقة صالحة وتزويرها. وبذلك يتمكنون من انتحال شخصية مستخدمين شرعيين والوصول إلى مواقع SharePoint والوثائق المخزنة. يعنى ذلك أن التحديث وحده لإغلاق الثغرة لا يزيل بالضرورة إمكانية وجود وصول غير مصرح به إذا كانت المفاتيح والتوكنات قد سُرقت قبل التحديث.
كيف بدأ الاستغلال وما هي الأساليب المعروفة
أشار باحثو الأمن إلى أن الهجمات بدأت بعد صدور نسخة تطبيق توضيحي PoC علنية. وسجّلت شبكة honeypot نجاحاً في اختراق خوادم SharePoint باستخدام التقنية المعلنة. كما رُصدت هجمات مرتبطة بهجمات deserialization في SharePoint خلال موجة CVE الحالية، وتظهر تقارير أن هناك مساراً غير موثق لاستغلال deserialization يستغل نقاط تسجيل الدخول في SharePoint لإرسال حمولة.NET مصممة وتنفيذ تعليمات برمجية على الخادم المتأثر، وهو ما يسمح بالوصول دون تحقق مسبق.
التحديثات والتدابير العملية المطلوبة
توصي الإرشادات بترقية الأنظمة إلى أحدث تحديثات الأمان والتصحيح المعلنة. غير أن التحديثات لا تمحو تلقائياً الوصول الناتج عن سرقة المفاتيح والتوكنات قبل التصحيح، لذا يجب على الفرق المسؤولة تدوير المفاتيح والجلسات المعنية والتحقق من وجود وصول غير مصرح به أو وجود برامج ضارة أو أي دلائل على استمرار التهديد. كما يُنصح بفحص الأنظمة المصابة وتقييم آثار الاختراق واتخاذ إجراءات إضافية لتعقب أي نشاط غير معتاد.
ملاحظات إضافية حول الاستغلال
تم تسجيل أنماط أخرى من الهجوم تشمل استغلالاً في مسار deserialization غير معلن، وفي تقارير تُشير إلى وجود بريد PoC من نوع PowerShell لاستغلال الثغرة عبر إرسال توكن مصادقة مصمم يحتوي حمولة.NET.





