ثغرة SharePoint مستغلة: التحديث وحده لا يغلق نافذة الخطر
أضافت CISA ثغرة تجاوز المصادقة CVE-2026-55040 إلى قائمة الثغرات المستغلة. لخوادم SharePoint المحلية: حدّد الإصدار، ثبّت التحديث التراكمي الحالي، وافحص ما سبق التحديث قبل إعادة الاتصال.

قد تظهر شاشة التحديث كلمة «نجاح»، لكن السؤال الأمني لا ينتهي عندها: هل كان خادم SharePoint المحلي مكشوفًا قبل تثبيت الإصلاح، وهل اكتمل التحديث على كل عقدة في المزرعة، وهل بقي إصدار منتهي الدعم في الخدمة؟ هذه الأسئلة أصبحت عاجلة بعد أن أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية CISA الثغرة CVE-2026-55040 إلى قائمة الثغرات المعروفة الاستغلال في 18 أغسطس 2026.
قالت CISA إن الإضافة استندت إلى دليل على استغلال نشط. ويصف سجل NVD الثغرة بأنها ضعف في المصادقة يسمح لمهاجم غير مصرح له بتجاوز ميزة أمنية عبر الشبكة، وينقل عن Microsoft درجة أساسية 9.1 من 10. أما Rapid7، التي أبلغت عن الثغرة، فتقول إن مهاجمًا بعيدًا بلا مصادقة يستطيع انتحال هوية مستخدم معروف في موقع SharePoint، وإن تجاوز المصادقة أمكن ربطه بثغرة منفصلة للوصول إلى تنفيذ أوامر عن بعد. هذه أوصاف لقدرة الثغرة، وليست دليلًا على حادث في مؤسسة بعينها.
حدّد أولًا: خادم محلي أم خدمة سحابية؟
تنبيه CISA وسجل CVE يتناولان SharePoint Server الذي تديره المؤسسة محليًا: Subscription Edition وServer 2019 وEnterprise Server 2016 ضمن الإصدارات المتأثرة. لذلك لا يكفي أن يقول فريق الأعمال «نستخدم SharePoint». يجب أن يحدد مسؤول الأصل هل توجد مزرعة Server داخل مركز البيانات أو لدى مزود استضافة، وما عنوانها العام أو وكيلها العكسي، ومن يملك نافذة الصيانة والسجلات. استخدام SharePoint Online وحده لا يساوي تشغيل خادم محلي يدخل في هذا النطاق.
أنشئ قائمة بكل خوادم الواجهة والتطبيق والبحث، ثم سجل إصدار المنتج والبنية ومستوى التحديث الفعلي في كل عقدة. لا تعتمد على اسم ملف تم تنزيله أو على ظهور الحزمة في خادم واحد. تطلب CISA تطبيق أحدث تصحيحات Microsoft والتحقق من اكتمال التثبيت. وفي مزرعة متعددة الخوادم، قد يكون اختلاف مستوى التحديث بين العقد مشكلة تشغيلية وأمنية حتى لو بدا الموقع الرئيسي متاحًا.
حزمة يوليو أصلحت الثغرة، لكن أغسطس هو خط الأساس الحالي
نشرت Microsoft إصلاح CVE-2026-55040 في تحديثات 14 يوليو: KB5002882 لـSubscription Edition، وKB5002883 لـServer 2019، وKB5002891 لـServer 2016. ثم جاءت تحديثات أغسطس الأحدث. توضح صفحات Microsoft أن KB5002893 لـSubscription Edition يحل محل KB5002882، وأن KB5002894 لـServer 2019 يحل محل KB5002883، وأن KB5002905 لـServer 2016 يحل محل KB5002891. معنى ذلك أن حزمة يوليو ليست مفقودة الحماية من هذه الثغرة إذا ثُبتت واكتملت، لكن خط الأساس الحالي هو تحديث أغسطس المناسب للإصدار لأنه تراكمي ويعالج ثغرات ومشكلات إضافية.
لا تنقل رقم KB من إصدار إلى آخر ولا تثبت الحزمة مباشرة في الإنتاج من دون قراءة صفحة Microsoft الخاصة بها. صفحات أغسطس تتضمن متطلبات تخص Workflow Manager، وتغييرات أمنية ووظيفية، وملاحظات تختلف باختلاف الإصدار وحزم اللغة. اختبر النسخ الاحتياطية واستعادة الخدمة في بيئة تمثل المزرعة، وحدد نافذة توقف ومسؤول رجوع، ثم نفذ تحديث جميع العقد وخطوة تكوين المزرعة وفق دليل Microsoft المعتمد لدى فريقك. المطلوب إثبات مستوى البناء بعد الصيانة، لا مجرد إثبات تشغيل ملف التثبيت.
التصحيح يوقف المسار المعروف ولا يمحو ما سبقه
إذا كان الخادم مكشوفًا للإنترنت قبل التحديث، فتعامل مع الفترة السابقة بوصفها نافذة تحتاج مراجعة. توصي CISA بمراقبة الطلبات الشاذة، ونشاط عملية عامل SharePoint غير المعتاد، وملفات web shell، والوصول إلى مفاتيح الجهاز. احفظ السجلات واللقطات والأزمنة وفق خطة الاستجابة للحوادث قبل تغييرات واسعة قد تزيل أدلة. نتيجة نظيفة في أداة واحدة لا تثبت غياب الاختراق، كما أن سجلًا غريبًا منفردًا لا يثبت وقوعه؛ يحتاج التقييم إلى سياق الخادم وخط الأساس وخبرة فريق الاستجابة.
تنصح CISA بالبحث عن آثار الاختراق ومعالجتها قبل تدوير مفاتيح IIS، لأن تدوير المفاتيح مع بقاء أداة سرقة أو وصول مستمر يسمح بسرقة المفاتيح الجديدة. وتوصي أيضًا بالتحقق من تفعيل تكامل Antimalware Scan Interface لكل تطبيق ويب واختيار Full Mode حيث يمكن، مع تشغيل حماية نقاط النهاية أو بديل مكافئ. هذه طبقات كشف وتقليل ضرر، وليست بديلًا عن تحديث الإصدار أو فحص حادث محتمل.
قلّل التعرض بدل الاعتماد على سرعة التصحيح وحدها
توصي CISA بتجنب تعريض SharePoint Server مباشرة للإنترنت ما لم تكن هناك حاجة، وعند الحاجة بوضعه خلف وكيل عكسي من الطبقة السابعة أو تحكم مكافئ يفرض المصادقة ويستطيع فحص الطلبات وتصفيتها. كما توصي بمنع الوصول الخارجي إلى Central Administration، وقصر اتصالات المزرعة وقواعد البيانات على الأنظمة المطلوبة. لا يعني ذلك أن أي وكيل عكسي يصلح الإعداد تلقائيًا؛ يجب أن يعرف الفريق مسار المصادقة والعناوين المستثناة وسجلات المصدر الحقيقية وكيفية اختبار الخدمات بعد التغيير.
إذا تعذر التحديث فورًا، لا تترك الواجهة العامة كما هي في انتظار نافذة مريحة. قيّم عزل الأصل أو تقييد الوصول عبر قناة موثقة ومصادق عليها، مع الحفاظ على الأدلة واستمرارية الأعمال الضرورية. قرار الفصل له أثر تشغيلي وقد يقطع تكاملات أو مواقع داخلية، لذلك يجب أن يقوده مالك الخدمة وفريق الأمن ضمن استجابة واضحة، لا أن ينفذه شخص منفرد بحذف إعدادات أو إعادة ضبط المزرعة.
إصدارات 2016 و2019 تحتاج مسارين لا مسارًا واحدًا
هناك تفصيل مهم قد يضيع وسط أرقام الحزم: صفحات دورة حياة Microsoft تقول إن الدعم الممتد لـSharePoint Server 2016 و2019 انتهى في 14 يوليو 2026، بينما يبقى SharePoint Server Subscription Edition ضمن الدعم الحديث. نشر Microsoft تحديثات أمنية في أغسطس للإصدارين القديمين، لكن وجود حزمة بعد تاريخ الانتهاء لا يعيد المنتج تلقائيًا إلى دورة دعم مستمرة. لذلك يحتاج فريق 2016 أو 2019 إلى مسار قصير الأجل للتحديث والفحص الآن، ومسار منفصل بمالك وموعد وميزانية للانتقال إلى إصدار مدعوم.
- Subscription Edition: تحقق من البناء في كل عقدة، اختبر وثبّت التحديث التراكمي الحالي، ثم راجع التعرض والسجلات السابقة.
- Server 2019 أو 2016: طبّق التحديث الحالي المناسب وافحص النافذة السابقة، لكن لا تسجل المهمة «مغلقة» من دون خطة ترحيل من الإصدار المنتهي الدعم.
- خادم مكشوف قبل التحديث: احفظ الأدلة وابدأ فرز حادث قائمًا على السجلات قبل تدوير المفاتيح أو تنظيف الملفات.
- لا توجد حاجة عامة: أزل التعرض المباشر واختبر الوصول الداخلي أو عبر قناة مصادق عليها بدل إبقاء منفذ عام احتياطيًا.
- الملكية غير واضحة: عيّن مالك أصل ومالك سجل ومالك قرار رجوع قبل الصيانة؛ غياب الاسم مخاطرة تشغيلية بحد ذاته.
المعيار العملي للإغلاق ليس «نزلنا التصحيح». الإغلاق يعني أن المؤسسة تعرف كل خادم متأثر، وتثبت مستوى بنائه الحالي، وتفهم ما كان مكشوفًا قبل الإصلاح، وتحفظ نتيجة فحص الأدلة، وتقلل المسار العام، وتملك خطة خروج من الإصدارات المنتهية الدعم. عندها فقط يصبح إعادة الاتصال قرارًا موثقًا بدل افتراض أن تحديثًا واحدًا أعاد الزمن إلى ما قبل الاستغلال.
ملاحظة تحريرية. إرشادات أمن وتشغيل عامة وليست بديلًا عن خطة الاستجابة للحوادث أو دليل Microsoft الخاص بمزرعتك. لا يثبت إدراج الثغرة في KEV أن خادمًا بعينه اختُرق. احفظ الأدلة ونسّق التحديث أو العزل أو تدوير المفاتيح مع مالك الخدمة وفريق الأمن، ولا تعرض سجلات أو مفاتيح أو بيانات مستخدمين علنًا.
المصادر
- CISA، إضافة CVE-2026-55040 إلى قائمة الثغرات المعروفة الاستغلال، 18 أغسطس 2026
- CISA، إرشاد تقوية SharePoint المحلي ومراجعة آثار الاستغلال، مراجع في 18 أغسطس 2026
- NVD، سجل CVE-2026-55040 والدرجة والإصدارات المتأثرة وحالة KEV
- Rapid7، الإفصاح المنسق والتحليل والأثر وحزم الإصلاح لـCVE-2026-55040
- Microsoft Support، تحديث أغسطس 2026 لـSharePoint Server Subscription Edition، KB5002893
- Microsoft Support، تحديث أغسطس 2026 لـSharePoint Server 2019، KB5002894
- Microsoft Support، تحديث أغسطس 2026 لـSharePoint Server 2016، KB5002905
- Microsoft Lifecycle، انتهاء الدعم الممتد لـSharePoint Server 2016 في 14 يوليو 2026
- Microsoft Lifecycle، انتهاء الدعم الممتد لـSharePoint Server 2019 في 14 يوليو 2026
- Microsoft Lifecycle، حالة دعم SharePoint Server Subscription Edition
ساعدنا على التحسين
هل كان هذا المقال مفيدًا؟
تساعد ملاحظة مجهولة Sona News على تحسين المقالات والعناوين وسياق المصادر.
اقرأ التالي

تحذير دولي حديث يضع الموجّهات القديمة وإدارة الشبكة تحت الضوء. لا تبدأ بإعادة ضبط عشوائية: حدّد الطراز والدعم، ثم حدّث الوصول أو خطط للاستبدال.
متابعة القراءة

