يوليو 2026 كان شهر التحديثات الأكبر على الإطلاق -- إليك ما يجب إعطاؤه الأولوية فعلياً
Dr. Abeer Alshammari · تاريخ النشر 29/7/2026
تصنيفات فوري/عاجل/مخطَّط/مراقَب أدناه هي إرشادات CyberAbeer الخاصة لتحديد الأولويات، مبنية على الخطورة والاستغلال المعروف والتعرض. ليست تصنيفاً رسمياً من مايكروسوفت أو أوراكل أو CISA -- تأكد دائماً من إشعار المورّد الخاص ببيئتك.
ماذا حدث
عالج تحديث Patch Tuesday من مايكروسوفت في يوليو 2026 عدد 622 ثغرة -- الأكبر في تاريخ الشركة، ويُعزى ذلك جزئياً إلى أدوات اكتشاف الثغرات المدعومة بالذكاء الاصطناعي التي كشفت مشكلات أكثر بكثير عبر شيفرة ويندوز مما تكشفه المراجعة اليدوية وحدها. في الشهر نفسه، أصدر تحديث أوراكل الحرج (CPU) ليوليو 2026 عدد 1,449 تصحيحاً يغطي 1,434 ثغرة عبر 334 منتجاً في 32 عائلة منتجات، وهو أكبر إصدار ربعي في تاريخها، حيث حصل Oracle E-Business Suite على أكبر عدد من التصحيحات (410).
لماذا يهم هذا
حجم بهذا الاتساع يجعل توجيه "حدّث كل شيء الآن" بلا معنى عملي. ثغرتان من مايكروسوفت مؤكدتان تحت استغلال فعلي وموجودتان بالفعل في كتالوج KEV التابع لـ CISA: CVE-2026-56164، ثغرة تصعيد صلاحيات غير موثَّقة في SharePoint Server اكتُشفت أثناء هجمات واقعية من قبل مستجيبي Mandiant/Google FLARE، وCVE-2026-56155، ثغرة تصعيد صلاحيات في خدمات اتحاد Active Directory (AD FS). كل ما عدا ذلك يحتاج إلى ترتيب حسب المخاطرة الفعلية، لا موقعها في ملاحظات الإصدار.
من المتأثر
أي مؤسسة تشغّل SharePoint Server أو AD FS محلياً معرَّضة للثغرتين المستغَلتين فعلياً. الحجم الأوسع من التحديثات يمس تقريباً كل بيئة ويندوز وأوراكل بدرجة ما -- السؤال هو أي جزء عاجل بالنسبة لبصمة أصولك الخاصة.
منظور CyberAbeer لتحديد الأولويات
| المستوى | المعيار | أمثلة هذا الشهر |
|---|---|---|
| فوري | استغلال فعلي مؤكَّد + تعرض على الإنترنت/النطاق | CVE-2026-56164 (SharePoint)، CVE-2026-56155 (AD FS) |
| عاجل | خطورة حرجة، عن بعد/غير موثَّق، دون استغلال مؤكَّد بعد | ثغرات أوراكل الحرجة: CVE-2026-60880، CVE-2026-60773، CVE-2026-62549، CVE-2026-62546 |
| مخطَّط | خطورة عالية، تتطلب وصولاً محلياً أو إعداداً محدداً | باقي الثغرات عالية الخطورة في إصدارات هذا الشهر التي تمس أنظمة غير متاحة على الإنترنت |
| مراقَب | خطورة متوسطة/منخفضة، قابلية استغلال منخفضة، أو تمس ميزات منتج غير مستخدَمة | معظم ثغرات هذا الشهر البالغة نحو 2,000 مجتمعة |
الأثر التقني
نحو 86% من تصحيحات أوراكل ليوليو تعالج ثغرات ليست من أوراكل نفسها -- مكونات مفتوحة المصدر مضمَّنة داخل منتجات أوراكل -- ما يعني أن مؤسسات عديدة معرَّضة عبر اعتماديات طرف ثالث قد لا تكون جردتها كـ"مخاطر أوراكل". نحو 600 من ثغرات هذا الشهر مجتمعة عبر المورّدَين قابلة للاستغلال عن بعد دون بيانات اعتماد صالحة، وهذا أكثر مرشِّح مفيد لجولة الفرز الأولى.
الأثر الحوكمي
شهر تحديثات بحجم قياسي هو فرصة مفيدة للتحقق مما إذا كانت عملية إدارة التحديثات لديك تملك فعلياً منهجية تدرّج موثَّقة، أو ما إذا كان "حدّث كل شيء، يوماً ما" هو السياسة الفعلية غير المعلنة. إن لم تكن معايير تحديد الأولويات مكتوبة في أي مكان، فهذا هو الشهر لكتابتها.
ما ينبغي لفرق الأمن فعله
- حدّث CVE-2026-56164 وCVE-2026-56155 هذا الأسبوع إن كنت تشغّل SharePoint Server أو AD FS
- اجرد أياً من ثغرات أوراكل الحرجة الأربع (60880، 60773، 62549، 62546) يمس أنظمة تشغّلها فعلياً، مع إعطاء أولوية لـ E-Business Suite نظراً لحجم التصحيحات فيه
- رشِّح باقي الثغرات حسب التعرض على الإنترنت ومتطلبات المصادقة قبل القلق بشأن درجة CVSS وحدها
- وثّق معايير التدرّج لديك الآن إن كشف هذا التمرين أنك لا تملكها
ما ينبغي للتنفيذيين معرفته
حجم تحديثات بهذا الاتساع أصبح نمطاً متكرراً، لا حدثاً منفرداً. السؤال التنظيمي ليس "كيف نُنهي القائمة المتراكمة" بل "هل لدينا عملية قابلة للتكرار ومبنية على المخاطر لأشهر كهذا"، لأنها ستستمر في الحدوث.
لا يمكن لدرجة CVSS وحدها أن تقود شهراً يضم 2,000 ثغرة. القرار الذي تحتاج المؤسسات اتخاذه هو من يملك معايير تحديد الأولويات -- حالة الاستغلال والتعرض وأهمية الأصل والتخفيف المتاح -- وهل تُطبَّق هذه المنهجية باستمرار أم تُعاد صياغتها تحت الضغط في كل Patch Tuesday.
يُستخدم Oracle E-Business Suite والبنية التحتية المحلية لمايكروسوفت بكثافة عبر بيئات الحكومة والمؤسسات الخليجية. أعطِ أولوية لتأكيد التعرض في نشرات E-Business Suite تحديداً، نظراً لتركّز حجم التصحيحات فيها هذه الدورة.
جرّب بنفسك
تجربة تفاعلية من CyberAbeer لهذا الموضوع قيد التطوير حالياً.
قريباً