أضافت وكالة الأمن السيبراني وحماية البنية التحتية الأميركية (CISA) في الخامس من أغسطس 2026 ثلاث ثغرات جديدة إلى كتالوج الثغرات المستغلة فعليًا (KEV)، مؤكدة وجود أدلة على استغلالها في هجمات نشطة. هذه الخطوة تأتي ضمن جهود الوكالة لتعزيز إدارة التصحيحات الأمنية وحماية المؤسسات الفيدرالية من التهديدات المتزايدة.
تفاصيل الثغرات المضافة
- CVE-2026-9198 (درجة CVSS: 9.8): ثغرة حقن شيفرة في منصة Langflow مفتوحة المصدر، تتيح للمهاجمين غير الموثقين تنفيذ أوامر عن بُعد بشكل كامل على النشر الافتراضي للتطبيق. تم إصلاحها في يوليو 2026 عبر الإصدار 1.10.1.
- CVE-2026-34486 (درجة CVSS: 7.5): ثغرة في Apache Tomcat تتعلق بغياب تشفير البيانات الحساسة، ما يسمح بتجاوز مكون EncryptInterceptor المسؤول عن إضافة تشفير بالمفاتيح المشتركة للرسائل بين عقد الكلاستر. جرى إصلاحها في أبريل 2026 بالإصدارات 11.0.21، 10.1.54، 9.0.117.
- CVE-2026-18556 (درجة CVSS: 8.2): ثغرة تجاوز المصادقة في منصة N-able N-central. الإصلاح الأول كان غير مكتمل، ما دفع الشركة لإصدار تصحيح جديد تحت رقم CVE-2026-18577، وقد أُدرج بالفعل في الكتالوج بداية الأسبوع نفسه.
استغلالات مرتبطة بالذكاء الاصطناعي
اللافت أن استغلال ثغرة Tomcat ارتبط بحملة هجومية مدعومة بالذكاء الاصطناعي، يقودها فاعل تهديد ناطق بالصينية يُعرف بالأسماء المستعارة knaithe وKnYuan، ويعمل من مدينة Zhuhai الصينية. هذا المهاجم استخدم إطار عمل Hermes Agent عبر منصة DeepSeek كعامل هجومي مستقل لاستهداف أجهزة مكشوفة على الإنترنت. عندما فشلت محاولات استغلال ثغرة سابقة في Langflow (CVE-2026-33017) بسبب قيود بيئية، لجأ الوكيل الذكي إلى بحث ذاتي لتحديد ثغرات أخرى عالية القيمة مثل n8n، ما يعكس قدرة متقدمة على التكيف والبحث التلقائي.
حملات واسعة النطاق
إلى جانب العمليات الذاتية، نفذ المهاجم عمليات يدوية استهدفت ثغرات في منصات مثل Citrix NetScaler وMarimo وIKE VPN إضافة إلى Tomcat. وفقًا لتقرير Palo Alto Networks Unit 42، حاول هذا الفاعل استغلال أكثر من 460 هدفًا باستخدام مزيج من الأساليب الذاتية واليدوية، مع ملاحظة أن النظام الذكي قام بضغط نطاق الاستهداف لتوفير موارد الحوسبة. كما كشفت شركة SOCRadar عن حملة أخرى استغلت ثغرة Tomcat لنشر أداة خبيثة خفيفة الوزن تُعرف باسم SNOWLIGHT، وهي محمل مكتوب بلغة C يستهدف أنظمة لينكس. هذه الحملة امتدت بين أبريل ويونيو 2026، وشملت أكثر من 100 دولة، مستهدفة البنى التحتية الحكومية والتجارية على نطاق واسع.
أدوات وتقنيات متقدمة
التحليل أظهر أن المهاجمين اعتمدوا على خادم مرحلي يحتوي على قوائم استطلاع، تسع ثغرات مُسلحة، نسخة مقرصنة من Cobalt Strike باسم GoCobaltStrike، وأدوات نفقية، إضافة إلى حمولة SNOWLIGHT. الأدوات تضمنت:
- 11 سلسلة استغلال مختلفة.
- أدوات نفقية مزدوجة.
- أربع عائلات من برمجيات التحكم والسيطرة (C2/RAT).
- مكونات تم تجميعها من مشاريع مفتوحة المصدر على GitHub، إلى جانب منتجات مقرصنة.
هذه البنية التحتية المتعددة المنصات سمحت بتحقيق اختراقات عالية التأثير، بما في ذلك 16 سيطرة كاملة على cPanel/WHM وواحدة على مستوى Domain Admin عبر ProxyShell.
التدابير المطلوبة
طالبت وكالة CISA الوكالات الفيدرالية المدنية بضرورة تطبيق التصحيحات الأمنية قبل 7 أغسطس 2026 لحماية شبكاتها من هذه التهديدات النشطة. هذا الموعد النهائي يعكس خطورة الثغرات وسرعة استغلالها من قبل جهات تهديد مرتبطة بالصين، ما يضع المؤسسات أمام تحديات متزايدة في مواجهة هجمات سيبرانية مدعومة بالذكاء الاصطناعي.






























