أعلنت شركة مايكروسوفت في تحديثات Patch Tuesday لشهر يوليو 2026 عن معالجة ثغرة جديدة في خادم SharePoint تحمل الرمز CVE-2026-50522، والتي وُصفت بأنها من أخطر الثغرات المكتشفة مؤخراً بدرجة خطورة 9.8 وفقاً لمقياس CVSS. الثغرة تنشأ من عملية deserialization للبيانات غير الموثوقة، ما يتيح للمهاجمين غير المصرح لهم تنفيذ تعليمات برمجية عن بُعد عبر الشبكة. الباحث الأمني المعروف باسم splitline من فريق DEVCORE كان وراء اكتشافها والإبلاغ عنها.
تفاصيل الاستغلال
وفقاً لتقرير شركة watchTowr، فإن الثغرة دخلت مرحلة الاستغلال النشط بعد نشر كود إثبات المفهوم (PoC) علناً، الأمر الذي فتح الباب أمام المهاجمين لاستهداف النُسخ المحلية من SharePoint. وأكدت الشركة أن المهاجمين تمكنوا من سحب مفاتيح الخوادم (machine keys) عبر طلب واحد فقط، ما يمنحهم قدرة على الحفاظ على وصول دائم إلى الأنظمة المخترقة. هذا يعني أن مجرد تثبيت التحديثات الأمنية لا يكفي، بل يجب على فرق الدفاع السيبراني تدوير بيانات الاعتماد وإعادة ضبط المفاتيح لتقليل المخاطر.
تداعيات أمنية
شركة Defused Cyber أوضحت أن المهاجمين يستغلون الثغرة عبر تمرير حمولة .NET deserialization إلى نقطة تسجيل الدخول في SharePoint، حيث أظهرت الطلبات الملتقطة أنها لا تحتوي على بيانات مصادقة، وهو ما يتوافق مع طبيعة الثغرة التي لا تتطلب تسجيل دخول مسبق. هذا السيناريو يرفع مستوى الخطورة بشكل كبير، إذ يسمح للمهاجمين بالوصول إلى الأنظمة دون الحاجة إلى أي بيانات اعتماد، ما يجعل الهجمات قابلة للتكرار بسهولة وبأقل قدر من التعقيد.
سياق أوسع
الثغرة الجديدة CVE-2026-50522 ليست الأولى التي تتعرض للاستغلال، إذ سبقتها ثغرتان هما CVE-2026-56164 و CVE-2026-58644، واللتان استُغِلتا كسلاحات يوم الصفر قبل أن تُصدر مايكروسوفت تحديثاتها. كما أن وكالة الأمن السيبراني والبنية التحتية الأميركية CISA حذرت من أن المهاجمين يستغلون مجموعة من الثغرات في SharePoint، من بينها CVE-2026-32201 و CVE-2026-45659، بهدف الحصول على وصول غير مصرح به وتنفيذ أنشطة لاحقة مثل سرقة مفاتيح IIS واستخدام تقنيات deserialization لتحقيق الاستمرارية وزرع البرمجيات الخبيثة.































