تحديثات مايكروسوفت: لا ثغرات صفرية في الأفق

تحديثات الأمان الشهرية لشركة مايكروسوفت تقدم نظرة شاملة على الثغرات التي تم إصلاحها، مع عدم وجود ثغرات صفرية في هذا الشهر.
لأول مرة منذ عامين تقريبًا، لم تتضمن تحديثات الأمان الشهرية لشركة مايكروسوفت أي ثغرات صفرية الاستغلال نشطة أو عيوب تم الإفصاح عنها مسبقًا.
لكن على الرغم من هذه الاستراحة المرحب بها، احتوى تحديث مايو 2026 من مايكروسوفت على إصلاحات لـ 137 ثغرة (CVE)، يعتبر 13 منها مرشحة محتملة للاستغلال، بينما تم تصنيف تسعة منها على أنها حرجة. تشمل هذه الثغرات ثغرتين في مايكروسوفت أوفيس وورد، حيث تعتبر نافذة المعاينة وسيلة هجوم، بالإضافة إلى خمس ثغرات أخرى ذات درجات شدة قريبة من الحد الأقصى تبلغ 9.8 أو 9.9 على مقياس CVSS من 10 نقاط.
500 ثغرة CVE في 2026 وما زال العدد في تزايد
هذا هو الشهر الثالث هذا العام الذي تكشف فيه مايكروسوفت عن أكثر من 100 ثغرة في تحديث الثلاثاء. حتى مايو، كانت الشركة قد قامت بإصلاح أكثر من 500 ثغرة، مما يجعلها في طريقها لتجاوز الرقم القياسي السنوي البالغ 1245 عيبًا الذي كشفت عنه مايكروسوفت في عام 2020، وفقًا لساتنام نارانغ، كبير مهندسي الأبحاث في شركة Tenable.
وفقًا لتوم غالاغر، نائب رئيس هندسة مايكروسوفت، قد تصبح الإصدارات الكبيرة هي القاعدة قريبًا، حيث تساعد الذكاء الاصطناعي الباحثين في اكتشاف المزيد من الثغرات أكثر من أي وقت مضى. “هذا الإصدار من الشهر يقع في الجانب الأكبر من شهر التحديث السريع، ونتوقع أن تستمر الإصدارات في الاتجاه نحو الزيادة لبعض الوقت”، قال غالاغر في منشور على المدونة. “تساعد نماذج الذكاء الاصطناعي المتقدمة في تسريع عملية الاكتشاف، وتمكننا من التفكير في مسارات الشيفرة والتكوينات بسرعة وثبات لا يمكن تحقيقه من خلال المراجعة اليدوية وحدها.”
تتضمن ثغرتي مايكروسوفت أوفيس وورد في التحديث الأخير من مايكروسوفت، اللتين تستخدمان نافذة المعاينة كوسيلة هجوم، CVE-2026-40361 (CVSS 8.4) وCVE-2026-40364 (CVSS 8.4). الأولى هي ثغرة متعلقة بالذاكرة تسمح لمهاجم بعيد بتنفيذ الشيفرة محليًا على الأنظمة الضعيفة. كما أن CVE-2026-40464 هي أيضًا ثغرة تنفيذ شيفرة عن بُعد (RCE) ناتجة عن مشكلة في التداخل. لا تتطلب أي من الثغرتين تفاعل المستخدم. يمكن للمهاجم تشغيل العيوب ببساطة عن طريق إرسال مستند مُعد بشكل خبيث. “لقد كانت نافذة قراءة Outlook وسيلة هجوم شائعة منذ فترة طويلة؛ يمكن أن يؤدي بريد إلكتروني وارد واحد إلى استغلال الثغرة دون أن يفتح المستخدم البريد”، حذر أمول ساروات، رئيس أبحاث الأمان في Cohesity، في بيان.
تسع ثغرات قريبة من الحد الأقصى للشدة
من بين التسع ثغرات في تحديث مايو التي تحمل درجة شدة تبلغ 9.0 أو أكثر – وهي نادرة في تحديثات مايكروسوفت يوم الثلاثاء – هناك ثلاث ثغرات تحمل تصنيفًا قريبًا من الحد الأقصى يبلغ 9.9 من 10 على مقياس CVSS: CVE-2026-42898، CVE-2026-42823، وCVE-2026-33109.
من بين هذه الثغرات، تعتبر CVE-2026-42898، وهي ثغرة RCE في Microsoft Dynamics 365 On-premises، الأكثر إلحاحًا. تتيح ثغرة حقن الشيفرة لمهاجم بعيد مصادق عليه تنفيذ شيفرة عشوائية. على الرغم من أن المهاجم لا يحتاج إلى امتيازات إدارية أو مرتفعة أخرى لاستغلال الهجوم، فقد صنفت مايكروسوفت الثغرة على أنها واحدة من الثغرات التي من غير المحتمل أن يستغلها المهاجمون.
لكن جاك بيكر، مدير أبحاث الثغرات في Action1، أوصى المؤسسات بتحديثها على الفور. “نظرًا لعدم الحاجة إلى تفاعل المستخدم، ولإمكانية التأثير على الأنظمة خارج نطاق الأمان الأصلي للمكون الضعيف، فإن هذه الثغرة تشكل خطرًا جادًا على المؤسسات”، قال في تعليقات عبر البريد الإلكتروني. يمكن للمهاجم الذي ينجح في استغلال الثغرة الوصول إلى سجلات العملاء، وسير العمل التشغيلي، والمعلومات المالية، والأنظمة التجارية المتكاملة، كما أوضح. “نظرًا لأن بيئات CRM غالبًا ما تتصل بخدمات الهوية، وقواعد البيانات، والتطبيقات المؤسسية، فإن الاستغلال الناجح يمكن أن يؤدي إلى تعريض المؤسسة بأكملها للخطر وتعطيل العمليات.”
تؤثر الثغرتان الأخريان اللتان تحملان درجة شدة 9.9 على Azure. CVE-2026-42823 هي ثغرة تصعيد الامتياز في Azure Logic Apps. وفقًا لمايكروسوفت، ستقوم الشركة بإخطار المؤسسات عبر إشعار صحة الخدمة في Azure إذا تأثرت الثغرة، وتقديم نصائح تخفيف محددة. CVE-2026-33109 هي ثغرة RCE تؤثر على Azure Managed Instance لـ Apache Cassandra. لا يحتاج المستخدمون إلى القيام بأي شيء لمعالجة الثغرة لأن مايكروسوفت قد قامت بتخفيفها بالكامل. “لا توجد إجراءات يجب على مستخدمي هذه الخدمة اتخاذها. الغرض من هذه الثغرة هو توفير مزيد من الشفافية”، قالت مايكروسوفت.
ثغرة Netlogon الشديدة
سلط جيسون كيكيتا، باحث الأمان في Automox، الضوء على CVE-2026-41089، وهي ثغرة RCE في Windows Netlogon، كعيب آخر يجب على المؤسسات إعطاؤه الأولوية. “يرسل المهاجم طلب شبكة مُعد إلى وحدة التحكم في المجال. لا حاجة للمصادقة. لا حاجة لتفاعل المستخدم. إذا كنت قد عملت في هذا المجال لفترة طويلة، فإن وصف الثغرة يبدو مألوفًا بشكل مؤسف”، قال كيكيتا في تعليقات معدة. نصح المؤسسات بمراقبة أي أعطال غير متوقعة أو إعادة تشغيل الخدمات على خدمة Netlogon عبر وحدات التحكم في المجال الخاصة بهم. يجب عليهم أيضًا مراقبة أنماط حركة مرور Netlogon غير العادية من عناوين مصادر غير وحدات التحكم في المجال، وخاصة الطلبات المشوهة، وفشل المصادقة، أو أخطاء ثقة المجال مباشرة بعد النشاط الشبكي المشبوه الذي يضرب وحدة التحكم في المجال.
أبرزت سبع ثغرات (CVE) تؤثر على Copilot وAzure AI Foundry تعرض المؤسسات المتزايد من أدوات الذكاء الاصطناعي، أضاف تايلر ريجولي، مدير الأبحاث الأمنية في Fortra. “هل نحن على دراية بجميع استخداماتنا للذكاء الاصطناعي؟” سأل ريجولي في بيان عبر البريد الإلكتروني، مضيفًا أن 6% من الثغرات في هذا الشهر كانت قائمة على الذكاء الاصطناعي. “نعلم أن هذا الرقم سيستمر في النمو من هنا فصاعدًا”، أشار. “ما هي الحالات الأخرى للذكاء الاصطناعي التي قد تكون قيد الاستخدام في مؤسستك والتي ليست مدعومة من قبل شركة لديها جدول تحديث منتظم مثل مايكروسوفت؟”
مع تزايد التهديدات الأمنية، يجب على المؤسسات أن تبقى على اطلاع دائم بتحديثات مايكروسوفت لضمان حماية أنظمتها.




