
كشفت مايكروسوفت عن ثغرة أمنية حرجة في منصة الهوية الخاصة بها Entra ID، والتي يمكن أن تسمح لمهاجم غير مصرح له بتنفيذ تعليمات برمجية عن بُعد دون امتيازات موجودة أو تفاعل من المستخدم.
تم تتبع الثغرة تحت اسم CVE-2026-69836، وحصلت على درجة CVSS تبلغ 10.0، وهي أعلى تصنيف ممكن. تؤثر الثغرة على Microsoft Entra ID، خدمة إدارة الهوية والوصول المستندة إلى السحابة للشركة، والمعروفة سابقًا باسم Azure Active Directory.
يشير الإشعار الأمني من مايكروسوفت إلى أن الثغرة يمكن استغلالها عبر الشبكة بتعقيد هجوم منخفض ولا تتطلب أي امتيازات أو تفاعل من المستخدم.
تقوم عملية إلغاء التسلسل (Deserialization) بتحويل البيانات إلى تنسيق يمكن للتطبيق استخدامه. إذا لم يقم التطبيق بالتحقق من صحة تلك البيانات بشكل صحيح، فقد يتمكن المهاجم من التلاعب بها لتنفيذ تعليمات برمجية ضارة.
قالت مايكروسوفت إنها حددت الثغرة وأصلحتها قبل نشر معرف الثغرة (CVE).
وقال متحدث باسم مايكروسوفت لـ Decrypt في بيان: "لقد حددنا هذه المشكلة وعالجناها بإصلاح وأصدرنا CVE-2026-69836 لمزيد من الشفافية". "لا توجد إجراءات إضافية يحتاج العملاء لاتخاذها."
قالت مايكروسوفت إن الباحثين قاموا لاحقًا بتصحيح حالة استغلال الثغرة من "نعم" إلى "لا"، مؤكدين أنها لم تُستغل في الواقع ووصفوا التعديل بأنه "تغيير إعلامي فقط". وتقول الشركة إن الثغرة لم يتم الكشف عنها علنًا، وأن استغلالها "أقل احتمالية".
لقد لعب الذكاء الاصطناعي دورًا متزايدًا في اكتشاف الثغرات الأمنية، حيث يستخدم الباحثون وشركات التكنولوجيا أنظمة الذكاء الاصطناعي لتحديد العيوب التي قد لا يتم اكتشافها بخلاف ذلك.
في مايو، اكتشف باحث أمني يستخدم نموذج Claude Opus 4.8 من Anthropic ثغرة أمنية عمرها أربع سنوات في مجمع الخصوصية Orchard الخاص بـ Zcash، والتي كان يمكن أن تسمح لمهاجم بإنشاء عملات ZEC مزورة.
كما تعمل مايكروسوفت على تطوير أدوات ذكاء اصطناعي لاكتشاف الثغرات. في يوليو، أضافت الشركة نموذجها للأمن السيبراني MAI-Cyber-1-Flash إلى MDASH، وهو نظام يستخدم أكثر من 100 وكيل ذكاء اصطناعي للعثور على الثغرات الأمنية في البرامج والتحقق منها.
في الشهر نفسه، كشفت Anthropic أن نماذج Claude قد اخترقت ثلاث شركات خلال اختبارات الأمن السيبراني الداخلية بعد أن سمح خطأ في التهيئة للنماذج بالوصول إلى الإنترنت.