الصفحة الرئيسةمركز أخبار LBank
تصلح مايكروسوفت ثغرة "Perfect 10" التي كان يمكن أن تتيح للقراصنة تشغيل الشيفرة عن بُعد
microsoft-perfect-10-exploit-hackers-run-code
تصلح مايكروسوفت ثغرة "Perfect 10" التي كان يمكن أن تتيح للقراصنة تشغيل الشيفرة عن بُعد
حصل خلل Entra ID على أعلى درجة خطورة ممكنة، لكن مايكروسوفت تقول إنها أصلحت الثغرة قبل نشر CVE ولم تجد أي دليل على أنه تم استغلالها على الإطلاق.
2026-08-22 المصدر:decrypt.co

باختصار

  • كشفت مايكروسوفت عن ثغرة أمنية حرجة لتنفيذ التعليمات البرمجية عن بُعد تؤثر على خدمة الهوية السحابية الخاصة بها Entra ID.
  • حصلت الثغرة CVE-2026-69836 على درجة CVSS تبلغ 10.0 ولا تتطلب امتيازات موجودة أو تفاعلًا من المستخدم لاستغلالها.
  • قالت مايكروسوفت إنها قامت بإصلاح الثغرة وأكدت أنها لم تُستغل في الواقع.

كشفت مايكروسوفت عن ثغرة أمنية حرجة في منصة الهوية الخاصة بها Entra ID، والتي يمكن أن تسمح لمهاجم غير مصرح له بتنفيذ تعليمات برمجية عن بُعد دون امتيازات موجودة أو تفاعل من المستخدم.

تم تتبع الثغرة تحت اسم CVE-2026-69836، وحصلت على درجة CVSS تبلغ 10.0، وهي أعلى تصنيف ممكن. تؤثر الثغرة على Microsoft Entra ID، خدمة إدارة الهوية والوصول المستندة إلى السحابة للشركة، والمعروفة سابقًا باسم Azure Active Directory.

ميرياد: متى ستطلق OpenAI نموذج GPT-6؟ انقر لتقديم توقعك.

يشير الإشعار الأمني من مايكروسوفت إلى أن الثغرة يمكن استغلالها عبر الشبكة بتعقيد هجوم منخفض ولا تتطلب أي امتيازات أو تفاعل من المستخدم.

تقوم عملية إلغاء التسلسل (Deserialization) بتحويل البيانات إلى تنسيق يمكن للتطبيق استخدامه. إذا لم يقم التطبيق بالتحقق من صحة تلك البيانات بشكل صحيح، فقد يتمكن المهاجم من التلاعب بها لتنفيذ تعليمات برمجية ضارة.

قالت مايكروسوفت إنها حددت الثغرة وأصلحتها قبل نشر معرف الثغرة (CVE).

وقال متحدث باسم مايكروسوفت لـ Decrypt في بيان: "لقد حددنا هذه المشكلة وعالجناها بإصلاح وأصدرنا CVE-2026-69836 لمزيد من الشفافية". "لا توجد إجراءات إضافية يحتاج العملاء لاتخاذها."

قالت مايكروسوفت إن الباحثين قاموا لاحقًا بتصحيح حالة استغلال الثغرة من "نعم" إلى "لا"، مؤكدين أنها لم تُستغل في الواقع ووصفوا التعديل بأنه "تغيير إعلامي فقط". وتقول الشركة إن الثغرة لم يتم الكشف عنها علنًا، وأن استغلالها "أقل احتمالية".

لقد لعب الذكاء الاصطناعي دورًا متزايدًا في اكتشاف الثغرات الأمنية، حيث يستخدم الباحثون وشركات التكنولوجيا أنظمة الذكاء الاصطناعي لتحديد العيوب التي قد لا يتم اكتشافها بخلاف ذلك.

في مايو، اكتشف باحث أمني يستخدم نموذج Claude Opus 4.8 من Anthropic ثغرة أمنية عمرها أربع سنوات في مجمع الخصوصية Orchard الخاص بـ Zcash، والتي كان يمكن أن تسمح لمهاجم بإنشاء عملات ZEC مزورة.

كما تعمل مايكروسوفت على تطوير أدوات ذكاء اصطناعي لاكتشاف الثغرات. في يوليو، أضافت الشركة نموذجها للأمن السيبراني MAI-Cyber-1-Flash إلى MDASH، وهو نظام يستخدم أكثر من 100 وكيل ذكاء اصطناعي للعثور على الثغرات الأمنية في البرامج والتحقق منها.

في الشهر نفسه، كشفت Anthropic أن نماذج Claude قد اخترقت ثلاث شركات خلال اختبارات الأمن السيبراني الداخلية بعد أن سمح خطأ في التهيئة للنماذج بالوصول إلى الإنترنت.