هجمات سيبرانية جديدة تستهدف SharePoint وMikroTik RouterOS

أعلنت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) يوم الجمعة عن إضافة ثغرتين جديدتين إلى قائمة الثغرات المستغلة فعلياً (KEV)، إحداهما في Microsoft SharePoint تحمل الرمز CVE-2026-65660. هذه الثغرة المصنفة بدرجة خطورة 8.8 وفق مقياس CVSS، هي ثغرة حقن برمجي تسمح للمهاجم المصرح له بتنفيذ تعليمات برمجية عن بُعد عبر الشبكة. في البداية وصفت مايكروسوفت الثغرة بأنها “انتحال هوية”، لكنها عدّلت توصيفها لاحقاً لتؤكد أنها قد تُستغل للحصول على تنفيذ كامل للأوامر عن بُعد. وأشارت الشركة إلى أن لديها أدلة مؤكدة على هجمات رُصدت في 25 سبتمبر 2026. ورغم ذلك، لم تكشف عن هوية المهاجمين أو حجم الاستهداف أو طبيعة الأنشطة التي تمت بعد الاختراق. بيانات شركة Previdian أظهرت أن 16 محاولة استغلال رُصدت يوم 24 سبتمبر، مصدرها عناوين IP في المملكة المتحدة وإسرائيل، ما يعكس اتساع رقعة الاستهداف الجغرافي.

سلسلة هجوم MikroTrick على RouterOS

الثغرة الثانية CVE-2026-67279 بدرجة خطورة 6.9، تتعلق بضعف في آلية فرض سير العمل داخل نظام تشغيل MikroTik RouterOS. هذه الثغرة تسمح لعميل غير مصرح له بفتح قناة جلسة وإرسال طلبات تنفيذ، وقد جرى ربطها بثغرة أخرى هي CVE-2026-86060 الخاصة بحقن الوسائط في عملية تسجيل الدخول. الاستغلال المزدوج المعروف باسم “MikroTrick” مكّن المهاجمين من السيطرة الكاملة على أجهزة التوجيه المعرضة للإنترنت دون الحاجة إلى كلمة مرور، وفقاً لتقرير CERT Polska. وأكدت الوكالة أن الجمع بين الثغرتين أتاح وصولاً غير مصرح به إلى وحدة التحكم الإدارية، حيث سمحت الأولى بإنشاء قناة جلسة، بينما سمحت الثانية بحقن سياسة دخول مزيفة. تحليل منفصل من شركة Bishop Fox أثبت إمكانية إعادة إنتاج الاستحواذ الإداري الكامل على إصدارات RouterOS 7.x، مشيرة إلى أن الخلل يكشف خطراً تصميمياً في البرمجيات المميزة، إذ تحولت ميزة مخصصة للاتصالات المحلية الموثوقة إلى سطح هجوم عن بُعد بسبب فقدان حالة التحقق من الهوية.

خلفيات وتداعيات أمنية

من اللافت أن CISA كانت قد أدرجت ثغرة CVE-2026-86060 في 11 سبتمبر 2026، وألزمت الوكالات الفيدرالية المدنية بتطبيق الإصلاحات قبل 28 سبتمبر. هذا يعكس سرعة إدراج الثغرات في قائمة KEV بمجرد توفر أدلة على الاستغلال الفعلي، وهو ما يضع المؤسسات أمام تحديات متزايدة في تقليص دورة التحديثات الأمنية. الهجمات الأخيرة تؤكد أن المهاجمين باتوا يركزون على استغلال الثغرات في أنظمة إدارة المحتوى مثل SharePoint، إلى جانب أنظمة تشغيل أجهزة التوجيه، ما يفتح الباب أمام سيناريوهات معقدة تشمل السيطرة على البنية التحتية للشبكات الداخلية والخارجية. ويبرز هنا خطر “سلاسل الاستغلال” التي تجمع أكثر من ثغرة لتحقيق وصول غير مصرح به، وهو ما يجعل الدفاعات التقليدية أقل فاعلية أمام هجمات متقدمة ومتعددة المراحل.

إجراءات الحماية المطلوبة

توصي CISA المؤسسات بضرورة الإسراع في تثبيت التحديثات الأمنية، وتفعيل آليات المراقبة المتقدمة لرصد محاولات الاستغلال، إضافة إلى مراجعة سياسات الوصول إلى الخدمات الإدارية وتقليل تعرضها المباشر للإنترنت. كما أن على المؤسسات اعتماد استراتيجيات استباقية تشمل تدوير مفاتيح الدخول، وتطبيق ضوابط صارمة على الاتصالات بين الأنظمة، لضمان تقليل فرص نجاح الهجمات المستقبلية.

محمد طاهر
محمد طاهر
المقالات: 2004

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.