باحث أمني الكسوف الفوضوي (ويعرف أيضا باسم كابوس الكسوف) أصدرت ثغرة جديدة لإثبات المفهوم (PoC) تسمى LegacyHive.

لقد تم وصفها على أنها خدمة ملف تعريف مستخدم Windows التعسفية لرفع مستوى التحميل لثغرة الامتيازات. تعد خدمة ملف تعريف مستخدم Windows، والتي يشار إليها أيضًا باسم ProfSvc، أحد مكونات النظام الأساسية التي تدير حسابات المستخدمين والبيئات.

قال Chaotic Eclipse: “يتطلب إثبات المفهوم (PoC) بيانات اعتماد مستخدم قياسية أخرى واسم مستخدم ثالثًا (والذي يمكن أن يكون حساب مسؤول)”. “إذا نجح إثبات المفهوم (PoC)، فسينتهي الأمر بتثبيت خلية المستخدم المستهدفة في جذر فئة المستخدم الحالية.”

وقال الباحث إن الاستغلال تم تجريده لمنع الاستغلال العام، مضيفًا أن الاستغلال الأصلي لم يتطلب بيانات اعتماد إضافية للمستخدم ولم يقتصر على خلية “usrclass.dat”.

وأشار الباحث إلى أنه “يمكن تحميل أي خلية باستخدام هذه الثغرة الأمنية، لكنك ستحتاج إلى بعض خلايا الدماغ لجعل PoC يقوم بذلك”.

ما يجعلها ملحوظة هو أنها تعمل على جميع إصدارات سطح المكتب والخادم المدعومة من Windows، بما في ذلك تلك التي تعمل على آخر تحديث لشهر يوليو 2026 Patch Tuesday.

دخلت Chaotic Eclipse وMicrosoft في نزاع ساخن منذ أبريل 2026 على الأقل، حيث أصدر الباحث تفاصيل عن عمليات استغلال متعددة قبل أن تتاح لشركة Windows المصنعة فرصة لتصحيحها، مشيرًا إلى انقطاع الاتصال. ثلاث من نقاط الضعف في Microsoft Defender تعرضت للاستغلال النشط بعد وقت قصير من الكشف عنها للعامة.

في وقت سابق من هذا الشهر، أصدرت شركة التكنولوجيا العملاقة تحديثات أمنية لثغرة أمنية أخرى في Defender تُعرف باسم RoguePlanet والتي كشف عنها الباحث. ومع ذلك، فقد تبين أن “تحديثات الدفاع المتعمق” التي تم تقديمها حديثًا لمعالجة الخلل يمكن أن تتسبب في قيام Microsoft Defender بتسريب 8 بايت من البيانات عند محاولة فتح ملف في سيناريوهات معينة.

أخبرت Microsoft The Hacker News أنها تحقق في التقرير الجديد. لقد اتصلنا بالشركة للتعليق بخصوص LegacyHive، وسنقوم بتحديث القصة إذا تلقينا ردًا.

عيوب SharePoint Server في دائرة الضوء

يأتي هذا التطوير في الوقت الذي قامت فيه Microsoft بشحن تصحيحات لعدد قياسي من العيوب يبلغ 622 عيبًا، بما في ذلك عيبان في تصعيد الامتيازات في SharePoint Server (CVE-2026-56164، درجة CVSS: 5.3) وخدمات اتحاد الدليل النشط (CVE-2026-56155، درجة CVSS: 7.8) التي تم وضع علامة عليها على أنها مستغلة بشكل نشط.

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) كلا الثغرات الأمنية إلى كتالوج الثغرات الأمنية المعروفة (KEV)، والذي يفرض على وكالات الفرع التنفيذي المدني الفيدرالي (FCEB) تطبيق الإصلاحات بحلول 17 و28 يوليو 2026، على التوالي.

وقال آدم بارنيت، مهندس البرمجيات الرئيسي في Rapid7، في بيان: “بعد سنوات من الاستقرار النسبي، شهدت عملية تصحيح الثلاثاء اضطرابًا كبيرًا حتى الآن في عام 2026”. “بالإضافة إلى النمو الهائل الذي يغذيه الذكاء الاصطناعي في الإبلاغ عن الثغرات الأمنية واكتشافها، فإن Microsoft تتصارع مع ظهور سلسلة من الثغرات الأمنية التي تم الكشف عنها بطريقة تسبب أقصى قدر من الانزعاج لريدموند.”

وفي استشارة منفصلة، ​​قالت الوكالة إنها على علم بالاستغلال النشط لعيوب SharePoint Server المتعددة، بما في ذلك CVE-2026-32201، وCVE-2026-45659، وCVE-2026-56164، التي تمكن الجهات الفاعلة في مجال التهديد السيبراني من الوصول غير المصرح به إلى الحالات الحساسة.

وقالت CISA: “تؤثر هذه الثغرات الأمنية على جميع إصدارات SharePoint Server المحلية المدعومة (إصدار الاشتراك، 2019، و2016) وتتضمن إنشاء تنفيذ التعليمات البرمجية عن بعد (RCE) وأنشطة ما بعد الاستغلال، مثل سرقة مفاتيح أجهزة خدمات معلومات الإنترنت (IIS) وتنفيذ تقنيات إلغاء التسلسل، لاكتساب الثبات ونشر البرامج الضارة”.

قال Alex Vovk، الرئيس التنفيذي والمؤسس المشارك لـ Action1، عن CVE-2026-56164: “ينبع الخلل من فقدان المصادقة لوظيفة مهمة، مما يمكّن المهاجم من الوصول إلى الوظيفة التي يجب أن تتطلب ترخيصًا”.

“يمكن للمهاجم إرسال طلبات شبكة مصممة خصيصًا للوصول إلى الوظائف التي يجب أن تتطلب مصادقة، مما يؤدي إلى تصعيد الامتيازات. تؤثر الثغرة الأمنية في المقام الأول على تكامل النظام من خلال السماح بإجراءات غير مصرح بها دون الحاجة إلى مصادقة مسبقة أو تفاعل المستخدم. وتكون خوادم SharePoint التي تواجه الإنترنت معرضة للخطر بشكل خاص لأنه يمكن تنفيذ الهجوم عن بعد بدون بيانات اعتماد صالحة.”

تجدر الإشارة إلى أن تحديث يوليو 2026 يعالج أيضًا ثغرة أمنية هامة أخرى لتجاوز ميزة أمان SharePoint Server (CVE-2026-55040، درجة CVSS: 9.1) والتي يمكن أن يستغلها مهاجم غير مصادق عليه عن بعد لتجاوز المصادقة على خادم SharePoint ضعيف وتنفيذ العمليات كمستخدم أو مسؤول لموقع SharePoint.

وقال Rapid7: “ترجع الثغرة الأمنية إلى العديد من المشكلات في خط أنابيب التحقق من رمز JWT”. “يمكن للمهاجم الذي نجح في استغلال CVE-2026-55040 تنفيذ عمليات ضد موقع SharePoint المستهدف باعتباره المستخدم الذي يعرفه. علاوة على ذلك، يمكن ربط تجاوز المصادقة هذا بنقاط ضعف إضافية داخل سطح الهجوم المصادق عليه للموقع المستهدف.”

شاركها.
اترك تعليقاً