أعلنت كل من HashiCorp وVeeam ومؤسسة Django عن إصلاحات أمنية عاجلة لمعالجة 11 ثغرة في منتجاتها، شملت خادم Terraform MCP وVeeam Service Provider Console وإطار العمل Django. وتصدرت القائمة ثلاث ثغرات بالغة الخطورة، بينها ثغرة بتصنيف CVSS 10.0 تعد من أخطر ما تم الكشف عنه هذا العام.
ثغرة حرجة في Veeam Service Provider Console
أصدرت Veeam الإصدار 9.3.0.35057 في 29 يوليو 2026 لمعالجة أربع ثغرات، بينها اثنتان مصنفتان “حرجتين”:
- CVE-2026-58073 (CVSS 9.5): تسمح لمهاجم غير موثق بانتحال هوية وكيل مُدار والحصول على بيانات اعتماده، ما يشكل خطرًا مباشرًا على بيئات النسخ الاحتياطي متعددة المستأجرين.
- CVE-2026-58072 (CVSS 9.0): تمكن من كتابة ملفات عشوائية على الخادم وإمكانية تنفيذ أوامر عن بُعد باستخدام حساب منخفض الصلاحيات.
إلى جانب ذلك، تم إصلاح ثغرات أخرى بينها هجوم حجب الخدمة عبر استهلاك الذاكرة (CVE-2026-58067) وثغرة تكشف واجهة API الخاصة بالأجهزة خلال جلسة إدارية (CVE-2026-58071). جميع هذه الثغرات تؤثر على إصدارات VSPC 9.2.1.33875 وما قبلها.
ثغرة CVSS 10.0 في Terraform MCP Server
كشفت HashiCorp عن ثلاث ثغرات في خادم Terraform MCP، أبرزها:
- CVE-2026-16498 (CVSS 10.0): ثغرة إعادة استخدام الرموز عبر المستأجرين في وضع HTTP عديم الحالة (Stateless)، حيث يمكن لمهاجم استخدام رمز مستخدم آخر لتنفيذ طلبات والوصول إلى موارده.
- CVE-2026-16496 (CVSS 8.9): ثغرة مشابهة في الوضع ذو الحالة (Stateful)، وهو الوضع الافتراضي في النشر المركزي.
- CVE-2026-14869 (CVSS 8.6): ثغرة تزوير طلبات من جانب الخادم (SSRF) تسمح بإرسال رمز المصادقة إلى خادم يسيطر عليه المهاجم.
تم إصلاح هذه الثغرات في الإصدار 1.1.0 الصادر في 14 يوليو، مع إصدار إضافي 1.2.0 في 4 أغسطس 2026.
ثغرة حرجة في GeoDjango
أصدرت مؤسسة Django نسختين مصححتين (6.0.8 و5.2.17) في 4 أغسطس 2026، تضمنت أربع إصلاحات، بينها ثغرة عالية الخطورة:
- CVE-2026-15307: ثغرة في عمليات البحث المكانية (Spatial Lookups) تسمح بكتابة ملفات على القرص، وفي بعض الإعدادات يمكن أن تؤدي إلى تنفيذ أوامر عن بُعد. هذه الثغرة يمكن استغلالها من قبل مستخدم لديه صلاحيات “عرض” على نموذج يحتوي حقلاً مكانيًا.
كما شملت الإصلاحات ثغرات أقل خطورة مثل:
- CVE-2026-15920: ثغرة XSS مخزنة في لوحة الإدارة.
- CVE-2026-15830: هجوم حجب خدمة عبر كائنات هندسية متداخلة.
- CVE-2026-15337: استهلاك مفرط للذاكرة عبر رموز لغات طويلة.
توصيات عاجلة للمؤسسات
- تحديث Veeam Service Provider Console إلى الإصدار 9.3.0.35057.
- تحديث Terraform MCP Server إلى الإصدار 1.1.0 أو أحدث.
- تحديث Django إلى الإصدار 6.0.8 أو 5.2.17.
- مراجعة سجلات الأنظمة لرصد أي محاولات استغلال محتملة.
- تدوير بيانات الاعتماد الحساسة عند الاشتباه بحدوث اختراق.



























