الانتقال إلى المحتوى
عاليةrisk levelالصلة بدول الخليج/الشرق الأوسط

يوليو 2026 كان شهر التحديثات الأكبر على الإطلاق -- إليك ما يجب إعطاؤه الأولوية فعلياً

Dr. Abeer Alshammari · نُشر في 29‏/7‏/2026

منظور تنفيذي

أنتج يوليو 2026 أكبر تحديث Patch Tuesday من مايكروسوفت على الإطلاق (622 ثغرة) إلى جانب أكبر تحديث ربعي في تاريخ أوراكل (1,434 ثغرة). لا يستطيع أي فريق أمني تحديث أكثر من 2,000 ثغرة في آن واحد. ثغرتان من مايكروسوفت مؤكدتان تحت استغلال فعلي ويجب أن تكونا في مقدمة القائمة؛ أما البقية فينبغي فرزها حسب حالة الاستغلال والتعرض، لا الحجم. القرار المطلوب: طبّق تحديثَي الثغرتين المستغَلتين فعلياً هذا الأسبوع؛ ورتّب البقية وفق أهمية أصولك الخاصة.

استخبارات الثغرات

CVE
CVE-2026-56164, CVE-2026-56155
المنتج المتأثر
Microsoft Windows/SharePoint/AD FS (record 622-CVE release); Oracle E-Business Suite and other Oracle product families (1,434-CVE quarterly update)
حالة الاستغلال
مستغَلة فعلياً
مدرجة في KEV التابع لـ CISA
نعم
حالة التحديث
Patches available for all listed CVEs as of July 2026
إشعار المورّد
إشعار المورّد
أولوية CyberAbeerعاجل

إرشادات CyberAbeer الخاصة لتحديد الأولويات، مبنية على الخطورة والاستغلال المعروف والتعرض -- ليست تصنيفاً رسمياً من مورّد أو CISA.

آخر تحقق من المصادر 29‏/7‏/2026

ليست تصنيفاً من المورّد

تصنيفات فوري/عاجل/مخطَّط/مراقَب أدناه هي إرشادات CyberAbeer الخاصة لتحديد الأولويات، مبنية على الخطورة والاستغلال المعروف والتعرض. ليست تصنيفاً رسمياً من مايكروسوفت أو أوراكل أو CISA -- تأكد دائماً من إشعار المورّد الخاص ببيئتك.

ماذا حدث

عالج تحديث Patch Tuesday من مايكروسوفت في يوليو 2026 عدد 622 ثغرة -- الأكبر في تاريخ الشركة، ويُعزى ذلك جزئياً إلى أدوات اكتشاف الثغرات المدعومة بالذكاء الاصطناعي التي كشفت مشكلات أكثر بكثير عبر شيفرة ويندوز مما تكشفه المراجعة اليدوية وحدها. في الشهر نفسه، أصدر تحديث أوراكل الحرج (CPU) ليوليو 2026 عدد 1,449 تصحيحاً يغطي 1,434 ثغرة عبر 334 منتجاً في 32 عائلة منتجات، وهو أكبر إصدار ربعي في تاريخها، حيث حصل Oracle E-Business Suite على أكبر عدد من التصحيحات (410).

لماذا يهم هذا

حجم بهذا الاتساع يجعل توجيه "حدّث كل شيء الآن" بلا معنى عملي. ثغرتان من مايكروسوفت مؤكدتان تحت استغلال فعلي وموجودتان بالفعل في كتالوج KEV التابع لـ CISA: CVE-2026-56164، ثغرة تصعيد صلاحيات غير موثَّقة في SharePoint Server اكتُشفت أثناء هجمات واقعية من قبل مستجيبي Mandiant/Google FLARE، وCVE-2026-56155، ثغرة تصعيد صلاحيات في خدمات اتحاد Active Directory (AD FS). كل ما عدا ذلك يحتاج إلى ترتيب حسب المخاطرة الفعلية، لا موقعها في ملاحظات الإصدار.

من المتأثر

أي مؤسسة تشغّل SharePoint Server أو AD FS محلياً معرَّضة للثغرتين المستغَلتين فعلياً. الحجم الأوسع من التحديثات يمس تقريباً كل بيئة ويندوز وأوراكل بدرجة ما -- السؤال هو أي جزء عاجل بالنسبة لبصمة أصولك الخاصة.

منظور CyberAbeer لتحديد الأولويات

المستوىالمعيارأمثلة هذا الشهر
فورياستغلال فعلي مؤكَّد + تعرض على الإنترنت/النطاقCVE-2026-56164 (SharePoint)، CVE-2026-56155 (AD FS)
عاجلخطورة حرجة، عن بعد/غير موثَّق، دون استغلال مؤكَّد بعدثغرات أوراكل الحرجة: CVE-2026-60880، CVE-2026-60773، CVE-2026-62549، CVE-2026-62546
مخطَّطخطورة عالية، تتطلب وصولاً محلياً أو إعداداً محدداًباقي الثغرات عالية الخطورة في إصدارات هذا الشهر التي تمس أنظمة غير متاحة على الإنترنت
مراقَبخطورة متوسطة/منخفضة، قابلية استغلال منخفضة، أو تمس ميزات منتج غير مستخدَمةمعظم ثغرات هذا الشهر البالغة نحو 2,000 مجتمعة

الأثر التقني

نحو 86% من تصحيحات أوراكل ليوليو تعالج ثغرات ليست من أوراكل نفسها -- مكونات مفتوحة المصدر مضمَّنة داخل منتجات أوراكل -- ما يعني أن مؤسسات عديدة معرَّضة عبر اعتماديات طرف ثالث قد لا تكون جردتها كـ"مخاطر أوراكل". نحو 600 من ثغرات هذا الشهر مجتمعة عبر المورّدَين قابلة للاستغلال عن بعد دون بيانات اعتماد صالحة، وهذا أكثر مرشِّح مفيد لجولة الفرز الأولى.

الأثر الحوكمي

شهر تحديثات بحجم قياسي هو فرصة مفيدة للتحقق مما إذا كانت عملية إدارة التحديثات لديك تملك فعلياً منهجية تدرّج موثَّقة، أو ما إذا كان "حدّث كل شيء، يوماً ما" هو السياسة الفعلية غير المعلنة. إن لم تكن معايير تحديد الأولويات مكتوبة في أي مكان، فهذا هو الشهر لكتابتها.

ما ينبغي لفرق الأمن فعله

  • حدّث CVE-2026-56164 وCVE-2026-56155 هذا الأسبوع إن كنت تشغّل SharePoint Server أو AD FS
  • اجرد أياً من ثغرات أوراكل الحرجة الأربع (60880، 60773، 62549، 62546) يمس أنظمة تشغّلها فعلياً، مع إعطاء أولوية لـ E-Business Suite نظراً لحجم التصحيحات فيه
  • رشِّح باقي الثغرات حسب التعرض على الإنترنت ومتطلبات المصادقة قبل القلق بشأن درجة CVSS وحدها
  • وثّق معايير التدرّج لديك الآن إن كشف هذا التمرين أنك لا تملكها

ما ينبغي للتنفيذيين معرفته

حجم تحديثات بهذا الاتساع أصبح نمطاً متكرراً، لا حدثاً منفرداً. السؤال التنظيمي ليس "كيف نُنهي القائمة المتراكمة" بل "هل لدينا عملية قابلة للتكرار ومبنية على المخاطر لأشهر كهذا"، لأنها ستستمر في الحدوث.

د. عبير توضح

لا يمكن لدرجة CVSS وحدها أن تقود شهراً يضم 2,000 ثغرة. القرار الذي تحتاج المؤسسات اتخاذه هو من يملك معايير تحديد الأولويات -- حالة الاستغلال والتعرض وأهمية الأصل والتخفيف المتاح -- وهل تُطبَّق هذه المنهجية باستمرار أم تُعاد صياغتها تحت الضغط في كل Patch Tuesday.

الصلة بدول الخليج

يُستخدم Oracle E-Business Suite والبنية التحتية المحلية لمايكروسوفت بكثافة عبر بيئات الحكومة والمؤسسات الخليجية. أعطِ أولوية لتأكيد التعرض في نشرات E-Business Suite تحديداً، نظراً لتركّز حجم التصحيحات فيها هذه الدورة.

العودة إلى الاستخبارات السيبرانية