أعلنت مايكروسوفت عن إصلاح ثغرة أمنية بالغة الخطورة في منصة Azure AI Foundry، المعروفة أيضاً باسم Microsoft Foundry، وهي بيئة مؤسسية لتطوير ونشر وإدارة تطبيقات الذكاء الاصطناعي التوليدي. الثغرة، التي تحمل الرمز CVE-2026-85889، حصلت على أعلى تقييم خطورة (CVSS 10.0) بسبب غياب آلية التحقق من الهوية في وظيفة حرجة، ما يسمح لمهاجم غير مصرح له برفع صلاحياته عبر الشبكة. الشركة أكدت أن الإصلاحات نُفذت بالفعل ولا تتطلب أي تدخل من العملاء، فيما نُسب الاكتشاف إلى الباحث الأمني Rémy Marot.
سلسلة من الثغرات الحرجة في خدمات مايكروسوفت السحابية
إلى جانب هذه الثغرة، عالجت مايكروسوفت عدداً من العيوب الأخرى في خدماتها السحابية:
- CVE-2026-85885 (درجة 9.9) في Microsoft 365 Copilot نتيجة حقن أوامر.
- CVE-2026-85878 (درجة 9.9) في Azure Database for PostgreSQL بسبب ضعف في التفويض.
- CVE-2026-87701 (درجة 9.6) في Azure Cosmos DB نتيجة خلل في تحييد المدخلات. مايكروسوفت أوضحت أن جميع هذه الثغرات جرى احتواؤها بشكل كامل ضمن بيئة السحابة، دون الحاجة إلى أي إجراءات إضافية من المستخدمين.
تحديثات عاجلة لنظام ويندوز 11
بالتوازي، أصدرت الشركة تحديثات خارج الجدول لمعالجة ثغرتين في Windows 11:
- CVE-2026-62721 (درجة 7.8) في خدمة الطاقة بنمط المستخدم (UMPS)، تسمح برفع الصلاحيات محلياً إلى مستوى SYSTEM.
- CVE-2026-85921 (درجة 8.2) في وضع النواة الآمنة (Secure Kernel Mode)، تسمح بالحصول على امتيازات VTL1. تم تضمين الإصلاحات في التحديث التراكمي لشهر سبتمبر 2026 (KB5129194) لكل من الأنظمة بمعمارية x64 و arm64.
سياق أوسع: موجة غير مسبوقة من الثغرات
تأتي هذه الإفصاحات بعد أسبوع واحد من إعلان مايكروسوفت عن سد رقم قياسي بلغ 974 ثغرة عبر محفظتها البرمجية. بعض هذه الثغرات، مثل تلك التي أصابت Windows ALPC وWindows Update Stack، تعرضت للاستغلال الفعلي. تقارير من Proofpoint وVolexity كشفت أن ثغرة ALPC جرى دمجها مع ثغرتين في متصفح Google Chrome لتطوير مجموعة استغلال باسم “BlueMoon”، استُخدمت من قبل جهات تهديد مرتبطة بالتجسس لنشر حمولة خبيثة. هذا يعكس خطورة المشهد الأمني الراهن، حيث تتسارع وتيرة اكتشاف الثغرات واستغلالها في بيئات السحابة والأنظمة المحلية على حد سواء.





























