أطلق الباحث الأمني المعروف باسم Chaotic Eclipse (Nightmare-Eclipse) إثبات مفهوم (PoC) جديد تحت اسم LegacyHive، يوضح ثغرة خطيرة في خدمة ملفات المستخدمين Windows User Profile Service (ProfSvc). هذه الخدمة مسؤولة عن إدارة حسابات المستخدمين وبيئاتهم، لكن الثغرة تسمح بتحميل أي hive بشكل غير مصرح به، ما يؤدي إلى تصعيد الامتيازات. الباحث أوضح أن النسخة المنشورة من PoC تتطلب بيانات اعتماد مستخدم قياسي وحساب ثالث (قد يكون إداريًا)، بينما النسخة الأصلية كانت أكثر خطورة ولا تحتاج إلى بيانات إضافية.
النزاع بين الباحث ومايكروسوفت
اللافت أن الثغرة تعمل على جميع إصدارات ويندوز المدعومة، بما في ذلك النسخ التي حصلت على تحديثات Patch Tuesday لشهر يوليو 2026. هذا يأتي في سياق خلاف طويل بين الباحث ومايكروسوفت منذ أبريل 2026، حيث نشر عدة ثغرات قبل أن تتمكن الشركة من إصدار ترقيعات لها، ما أدى إلى استغلال بعضها في هجمات فعلية. ومن أبرز الأمثلة ثغرة RoguePlanet في Microsoft Defender، والتي تسببت في تسريب بيانات عند محاولة فتح ملفات.
ثغرات SharePoint في دائرة الضوء
تزامن الكشف عن LegacyHive مع إصدار مايكروسوفت ترقيعات لعدد قياسي بلغ 622 ثغرة، بينها ثغرات تصعيد امتيازات في SharePoint Server وActive Directory Federation Services، تم إدراجها من قبل وكالة الأمن السيبراني والبنية التحتية الأميركية (CISA) في كتالوج الثغرات المستغلة فعليًا (KEV). هذه الثغرات تتيح للمهاجمين تنفيذ أوامر عن بُعد، سرقة مفاتيح IIS، واستخدام تقنيات deserialization لتحقيق الاستمرارية وزرع برمجيات خبيثة.
خطورة الثغرات وتأثيرها على المؤسسات
أوضحت CISA أن جميع إصدارات SharePoint المدعومة معرضة للخطر، بما في ذلك Subscription Edition و2019 و2016، وأن الخطر الأكبر يكمن في الأنظمة المكشوفة على الإنترنت، حيث يمكن استغلال الثغرات دون الحاجة إلى بيانات اعتماد صحيحة. كما أشار خبراء من Rapid7 إلى أن ثغرة CVE-2026-55040 في SharePoint تمثل تجاوزًا خطيرًا لآليات التحقق من JWT tokens، ما يسمح للمهاجم بانتحال هوية مستخدم وتنفيذ عمليات حساسة.































