الانتقال إلى المحتوى

ثغرة SharePoint الحرجة (CVE-2026-45659) قيد الاستغلال الفعلي -- حدّث الآن

Dr. Abeer Alshammari · تاريخ النشر 29‏/7‏/2026

متوسطالمتخصصونمسؤولو أمن المعلوماتالتنفيذيون
حالة القصة: مؤكَّدة

أكدت CISA الاستغلال الفعلي وأضافت هذه الثغرة إلى كتالوج الثغرات المستغَلة المعروفة (KEV) في 1 يوليو 2026. التحديث متوفر منذ مايو 2026.

ماذا حدث

أضافت CISA ثغرة CVE-2026-45659، وهي ثغرة تنفيذ تعليمات برمجية عن بعد ناتجة عن إلغاء تسلسل بيانات غير موثوقة في SharePoint Server، إلى كتالوج KEV في 1 يوليو 2026، مستندة إلى أدلة على استغلال فعلي. أصدرت مايكروسوفت تحديثاً في مايو 2026 لكنها لم تُعلن عن الثغرة علناً حتى 21 مايو. مُنحت الوكالات الفيدرالية الأمريكية المدنية مهلة حتى 4 يوليو 2026 للمعالجة.

لماذا يهم هذا

لا تتطلب الثغرة صلاحيات مسؤول: يمكن لمهاجم موثَّق بصلاحيات "عضو موقع" فقط تفعيل تنفيذ تعليمات برمجية عن بعد في هجوم منخفض التعقيد لا يتطلب تفاعل المستخدم. مع فجوة قدرها نحو ستة أسابيع بين توفر التحديث والإعلان العلني، من المرجح أن مؤسسات عديدة لم تُطبّقه بعد.

من المتأثر

المؤسسات التي تشغّل SharePoint Server محلياً (Subscription Edition أو 2019 أو Enterprise Server 2016). لا تتأثر SharePoint Online (المُدارة من مايكروسوفت) -- هذه تحديداً مشكلة تحديث للنشر الذاتي.

الأثر التقني

الحقلالتفصيل
CVECVE-2026-45659
CVSS8.8
نوع الثغرةإلغاء تسلسل بيانات غير موثوقة -> تنفيذ تعليمات برمجية عن بعد
الصلاحيات المطلوبةمنخفضة (عضو موقع موثَّق)
تفاعل المستخدمغير مطلوب
KEV التابع لـ CISAأُضيفت في 1 يوليو 2026
توفر التحديثمايو 2026 (أُعلن في 21 مايو 2026)

الأثر الحوكمي

هذا نمط فشل في ضابط إدارة التحديثات، لا تقنية هجوم جديدة: كان التحديث متوفراً لأسابيع قبل تأكيد الاستغلال. ينبغي للمؤسسات معاملة الفجوة بين "توفر التحديث" و"تطبيقه" كمقياس متتبَّع له مالك، لا افتراضاً.

ما ينبغي لفرق الأمن فعله

  • تأكيد حالة التحديث على كل نسخة SharePoint Server محلية اليوم
  • إن لم تُحدَّث، طبّق تحديث مايو 2026 فوراً أو اعزل الخادم عن الشبكات غير الموثوقة
  • راجع سجلات خادم SharePoint بحثاً عن مؤشرات استغلال سابقة للتحديث
  • تأكد من استبعاد SharePoint Online بشكل صحيح من هذا التعرض في جرد الأصول

ما ينبغي للتنفيذيين معرفته

التحديث الفعّال متوفر منذ أشهر. المخاطرة التنظيمية الآن تتعلق بالكامل بسرعة تطبيق التحديثات المعروفة على الأنظمة الحرجة المتاحة على الإنترنت -- مسألة عملية ومساءلة، لا فجوة تقنية.

د. عبير توضح

القرار الذي يفرضه هذا ليس "هل نحدّث" -- بل "من يملك تأكيد حالة التحديث على كل نسخة SharePoint، وبحلول متى". إن لم يكن هذا المالك والموعد النهائي موجودَين بالفعل، فهذه هي فجوة الضابط التي يجب إغلاقها، بمعزل عن هذه الثغرة تحديداً.

الصلة بدول الخليج

لا يزال SharePoint المحلي منتشراً على نطاق واسع في بيئات الحكومة والمؤسسات الخليجية، بما فيها قطاعات ذات معدلات ترحيل سحابي أقل. تأكد من التعرض تحديداً للنشر المحلي بدلاً من افتراض أن تغطية Microsoft 365/SharePoint Online تنطبق.

جرّب بنفسك

تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.

قريباً
العودة إلى الرؤى والمقالات