أعلنت شركة Microsoft عن معالجة ثغرة أمنية بالغة الخطورة في خدمة الهوية وإدارة الوصول السحابية Entra ID، المعروفة سابقًا باسم Azure Active Directory. الثغرة، التي تحمل الرمز CVE-2026-69836، حصلت على أعلى تقييم خطورة وفق مقياس CVSS 10.0، وتسمح بتنفيذ أوامر عن بُعد Remote Code Execution عبر عملية Deserialization لبيانات غير موثوقة. هذا النوع من الثغرات يحدث عندما يقوم التطبيق بتحويل بيانات يتحكم بها المستخدم إلى كائنات أو هياكل برمجية نشطة دون التحقق الكافي، ما يفتح الباب أمام تنفيذ أوامر غير مصرح بها أو تجاوز ضوابط الوصول.
تصحيح المعلومات حول الاستغلال
في البداية، أشارت النشرة الأمنية إلى أن الثغرة قد تم استغلالها بالفعل، لكن مايكروسوفت صححت البيان لاحقًا مؤكدة أن الثغرة لم تُستغل في الواقع. وأوضحت الشركة أن التصنيف الأولي كان خطأً في جدول التقييم، وأنه لا توجد أدلة على أي استغلال في البرية. وأكدت مايكروسوفت أن الإصلاح تم بالفعل وأنه لا توجد إجراءات إضافية مطلوبة من العملاء، مشيرة إلى أن الهدف من نشر CVE هو تعزيز الشفافية.
خلفيات أمنية وسياق أوسع
اكتشف الثغرة وأبلغ عنها المهندس الأمني Robert Fitzpatrick، وقد تم التعامل معها بشكل عاجل من قبل فرق الأمن في مايكروسوفت. يأتي هذا الإعلان بعد أيام قليلة من قيام الشركة بترقيع ثغرة أخرى عالية الخطورة في برنامج Windows Ancillary Function Driver for WinSock (CVE-2026-68820، تقييم 7.0)، والتي استغلتها مجموعة Lazarus المرتبطة بكوريا الشمالية ضمن حملة طويلة الأمد عُرفت باسم Operation Dream Job. هذا السياق يعكس حجم التحديات التي تواجهها مايكروسوفت في حماية خدماتها السحابية والبنية التحتية الرقمية من هجمات متطورة ومتعددة المصادر.
التداعيات المحتملة
رغم أن الثغرة لم تُستغل، إلا أن خطورتها النظرية كبيرة، إذ يمكن أن تؤدي إلى:
- تنفيذ أوامر غير مصرح بها عبر الشبكة.
- تعطيل الخدمات أو التسبب في هجمات Denial-of-Service.
- تجاوز ضوابط الوصول والوصول إلى بيانات حساسة.
لكن بفضل سرعة الاستجابة، تم احتواء الخطر قبل أن يتحول إلى تهديد فعلي للمؤسسات أو المستخدمين.





























