مايكروسوفت تصدر تحديثات لإصلاح 398 ثغرة أمنية في ويندوز

أصدرت مايكروسوفت تحديثاتها الأمنية الشهرية، حيث تم إغلاق العديد من الثغرات الحرجة في نظام التشغيل ويندوز. في هذا المقال، نستعرض أبرز هذه الثغرات وأهمية التحديثات.
مايكروسوفت تصدر تحديثات أمنية لإصلاح 398 ثغرة بما في ذلك ثغرة يوم الصفر في برنامج التشغيل ويندوز تحت هجوم نشط
أصدرت مايكروسوفت تحديثاتها الأمنية الشهرية يوم الثلاثاء، ومن بين الثغرات التي تم إغلاقها، هناك واحدة تُستخدم بالفعل في الهجمات.
توجد الثغرة في برنامج تشغيل نواة ويندوز الأساسي الذي يتعامل مع عمليات مقبس الشبكة. يمكن للمهاجم الذي لديه كود قيد التشغيل على الجهاز استخدامه للارتقاء إلى مستوى SYSTEM. يتم إصدار هذا التصحيح أولاً.
تُتبع الثغرة تحت الرقم CVE-2026-68820 (درجة CVSS: 7.0) وهي الوحيدة في إصدار هذا الشهر التي تشير مايكروسوفت إلى أنها تحت الاستغلال النشط. يعتمد الاستغلال على إثارة حالة سباق في برنامج التشغيل. لم تُعزى مايكروسوفت الاستغلال علنًا. تقول Check Point Research إن مجموعة Lazarus استخدمت ثغرة يوم الصفر في حملتها Operation Dream Job.
هناك أربع ثغرات أخرى في الإصدار لا تحتاج إلى أي شيء من الضحية: لا حساب، لا كلمة مرور، لا نقر. تؤثر على خادم DNS في ويندوز، خدمات نشر ويندوز، تنفيذ مايكروسوفت لبروتوكول النقل QUIC، وحزمة الحوسبة عالية الأداء (HPC)، وكل منها يحمل درجة CVSS تبلغ 9.8. لم يتم الإشارة إلى أي منها على أنها مستغلة عند شحن التحديثات.
تضع Zero Day Initiative العدد عند 398 CVE جديدة، 62 منها مصنفة كحرجة. يظهر العدد حجم الإصدار؛ تحدد حالة الاستغلال ومدى الوصول ترتيب التصحيح.
يغلق الإصدار أيضًا نصف RCE من سلسلة SharePoint التي تم إصلاح تجاوز المصادقة فيها في يوليو. يجب أن تحتوي مزارع SharePoint المحلية على كلا التحديثين.
قالت Check Point Research إن CVE-2026-68820 هو استخدام بعد التحرير في afd.sys، وهو برنامج تشغيل الوظائف المساعدة لـ WinSock ومكون جانب النواة من الشبكات في ويندوز.
تعتبر الثغرة رفع صلاحيات: يحتاج المهاجم إلى كود قيد التشغيل على الجهاز أولاً، ثم يمكنه استخدامه للوصول إلى SYSTEM. تشير مايكروسوفت إلى أنها مستغلة بنشاط، مما يضعها في مقدمة الأربعة RCEs ذات الدرجة 9.8 هنا على الرغم من الدرجة الأقل.
لا شيء مطلوب من الضحية
تعتبر الثغرات الأربعة لتنفيذ التعليمات البرمجية عن بُعد غير المصرح بها هي التي يجب أن تتبع ثغرة برنامج التشغيل المستغلة لأنها يمكن أن تعطي المهاجم كودًا على الخادم دون الحاجة أولاً إلى حساب أو إجراء من المستخدم.
- CVE-2026-62878، خادم DNS في ويندوز. تجاوز مؤقت قائم على المكدس يمكن الوصول إليه عن بُعد دون مصادقة ودون تفاعل من المستخدم. تصف Zero Day Initiative الحالة بأنها قابلة للانتشار على الرغم من تصنيف مايكروسوفت للاستغلال على أنه أقل احتمالًا. تصف علامة ZDI “القابلة للانتشار” الحالة الفنية؛ لا تؤكد أن دودة موجودة.
- CVE-2026-62893، خدمات نشر ويندوز. ثغرة عن بُعد يمكن الوصول إليها من خلال معالجة TFTP للخدمة دون مصادقة أو تفاعل من المستخدم.
- CVE-2026-62815، مايكروسوفت QUIC. ثغرة تنفيذ تعليمات برمجية عن بُعد، غير مصرح بها، لا تتطلب تفاعل المستخدم.
- CVE-2026-59124، حزمة HPC. تحمل نفس الدرجة 9.8 ولكن مصنفة كأهمية بدلاً من حرجة لأن حزمة HPC ليست مثبتة بشكل افتراضي. تصنف مايكروسوفت الاستغلال على أنه أكثر احتمالًا.
حزمة HPC ليست مثبتة بشكل افتراضي، وتعتمد الأولوية العملية للأخرى الثلاثة أيضًا على ما إذا كانت الخدمة المعرضة موجودة وقابلة للوصول في بيئة معينة. لذا فإن فهرس الخدمة وقابلية الوصول مهمان جنبًا إلى جنب مع حالة الاستغلال عند تحديد أولوية التصحيح.
إغلاق سلسلة SharePoint
يكمل أغسطس أيضًا إصلاح SharePoint ذو الجزئين الذي بدأ في يوليو.
أبلغت Rapid7 Labs عن سلسلة استغلال إلى مايكروسوفت في 18 مايو جمعت بين تجاوز المصادقة مع ثغرة تنفيذ كود منفصلة للوصول إلى RCE غير المصرح به ضد SharePoint المحلي. أكدت مايكروسوفت بعد يومين أنها تخطط لتقسيم الإصلاح عبر دورات التحديث في يوليو وأغسطس.
أصلح يوليو النصف الأول، CVE-2026-55040، تجاوز مصادقة حرجة مصنفة عند 9.1. وجدت Rapid7 أن الثغرة تسمح لمهاجم غير مصرح به عن بُعد بتولي هوية مستخدم أو مسؤول موقع SharePoint إذا كان المهاجم يعرف الهوية التي يجب تقليدها. يوفر أغسطس الإصلاح لمكون RCE، الذي تم تحديده على أنه CVE-2026-63520.
تعتبر التفرقة مهمة: CVE-2026-63520 هو نصف تنفيذ الكود من السلسلة، وليس شرطًا غير مصرح به بمفرده. إن ربط RCE مع CVE-2026-55040 هو ما أنتج RCE غير المصرح به من Rapid7.
تقول Rapid7 إن تصحيح CVE-2026-55040 يغلق السلسلة المثبتة، لذا بمجرد تطبيق إصلاح يوليو، كانت تلك الطريق مغلقة بالفعل؛ الآن يغلق تحديث أغسطس مكون RCE أيضًا.
ضع CVE-2026-68820 في المقدمة لأنظمة ويندوز حيث يمكن للمهاجم الذي لديه كود قيد التشغيل استخدام الثغرة للوصول إلى SYSTEM. أعط الأولوية لخدمات DNS المعرضة، WDS، QUIC، وHPC خلفها، ثم تأكد من أن مزارع SharePoint المحلية تحتوي على إصلاح تجاوز المصادقة من يوليو وإصلاح RCE من أغسطس.
تأكد من تحديث نظامك لتجنب المخاطر الأمنية. تابعنا لمزيد من المعلومات حول تحديثات الأمان والتقنيات الحديثة.




