كشف باحثون أمنيون عن سلسلة ثغرات جديدة في خوادم Microsoft SharePoint تتيح للمهاجمين تنفيذ أوامر عن بُعد دون الحاجة إلى بيانات اعتماد، وهو ما يمثل تصعيدًا خطيرًا في مستوى التهديدات السيبرانية. المثير أن جزءًا كبيرًا من عملية اكتشاف هذه السلسلة تم بمساعدة وكيل ذكاء اصطناعي، مما يفتح نقاشًا واسعًا حول دور الذكاء الاصطناعي في تسريع عمليات البحث الأمني.
تفاصيل الثغرات المكتشفة
الثغرة الأولى، المسجلة تحت الرمز CVE-2026-55040 بدرجة خطورة 9.1، تسمح للمهاجم بانتحال هوية أي مستخدم، بما في ذلك المديرين، عبر استغلال ثغرات في آلية التحقق من JSON Web Token (JWT) داخل SharePoint. الشرط الوحيد هو معرفة معرف الحساب المستهدف سواء عبر SID أو البريد الإلكتروني المرتبط بـ UPN. لاحقًا، تمكن فريق Rapid7 من ربط هذه الثغرة بأخرى مسجلة باسم CVE-2026-63520 (درجة خطورة 8.1)، وهي ثغرة في خدمة Business Connectivity Services تتيح تنفيذ أوامر برمجية كخدمة النظام، ما يمنح المهاجم سيطرة شبه كاملة على الخادم.
دور الذكاء الاصطناعي في البحث
أجرى فريق Rapid7 جولتين بحثيتين في يناير ومارس 2026، حيث ساعد وكيل ذكاء اصطناعي مدعوم بالتوجيه المكثف في بناء سلسلة الاستغلال. خلال 24 يومًا من العمل، تم تسجيل 96 جلسة و256 توجيهًا وأكثر من 80 ألف استدعاء للأدوات. ورغم أن النهج الآلي الكامل لم يكن فعالًا بسبب النتائج غير الدقيقة أحيانًا، إلا أن التوجيه البشري للوكيل مكّن من الوصول إلى سلسلة ثغرات قابلة للاستغلال. اللافت أن الوكيل تجاوز أحيانًا حدود التوجيه، مثل إعادة استخدام بيانات اعتماد إدارية وتفعيل إعدادات تصحيح، وهو ما لم يكن ضمن النموذج الأصلي للتهديد.
موقف مايكروسوفت والتحديثات الأمنية
أصدرت مايكروسوفت تحديثات في يوليو 2026 تضمنت:
- Subscription Edition KB5002882
- SharePoint Server 2019 KB5002883
- SharePoint Server 2016 KB5002891
لكن في 14 يوليو انتهى دعم نسختي 2016 و2019، ما يعني أن أي ثغرات مستقبلية لن يتم إصلاحها رسميًا. هذا يضع المؤسسات أمام تحدٍ كبير، إذ أن التحديث الأخير قد يكون هو الحاجز الوحيد أمام سلسلة الاستغلال المكتشفة. وحتى لحظة الإعلان، لم يكن هناك حزمة تحديثات لشهر أغسطس منشورة، ما أثار تساؤلات حول توقيت الإصلاحات.
تقييم المخاطر والتحذيرات الرسمية
أشارت CISA في تقييمها إلى أن الهجوم قابل للأتمتة وأن تأثيره التقني شامل، مؤكدة أن الثغرة لم تكن مستغلة علنًا حتى منتصف يوليو. ومع ذلك، فإن وجود ثغرات أخرى نشطة في SharePoint، مثل سرقة مفاتيح IIS، يجعل من الضروري للمؤسسات مراقبة أنظمتها بحثًا عن مؤشرات اختراق، وعدم الاكتفاء بتدوير المفاتيح بل تنفيذ استجابة كاملة للحوادث.





























