BNB $699.25 +3.88%
XRP $1.51 +9.62%
ETH $2,439.19 +0.34%
BTC $77,334.03 -0.08%
BNB $699.25 +3.88%
XRP $1.51 +9.62%
ETH $2,439.19 +0.34%
BTC $77,334.03 -0.08%
عاجل
التكنولوجيا

مايكروسوفت تعالج ثغرة خطيرة في Entra ID قبل حدوث أي هجمات

مايكروسوفت تعالج ثغرة خطيرة في Entra ID قبل حدوث أي هجمات
مايكروسوفت تعالج ثغرة خطيرة في Entra ID قبل حدوث أي هجمات

درجة ثقة المجتمعموثّق

80%
حقيقي
موثّق20 أصوات
آخر تحديث 5 دقائق مضت

قامت مايكروسوفت بهدوء بإصلاح ثغرة خطيرة في Entra ID — المنصة المعروفة سابقًا باسم Azure Active Directory — قبل أن يتمكن أي شخص من استغلالها على ما يبدو. الثغرة، التي تم تتبعها تحت الرمز CVE-2026-69836، حصلت على درجة كاملة في CVSS بلغت 10.0. هذا هو الحد الأقصى. لا يوجد تقدير جزئي، ولا تقريب للأعلى. فقط أسوأ تقييم ممكن يمكن أن تحصل عليه الثغرة.

تعود المشكلة في الثغرة إلى مشكلة في فك التسلسل. ببساطة، عندما تقوم البرامج بفك حزم البيانات الواردة دون التحقق منها بشكل صحيح، يمكن للمهاجم إدخال تعليمات ضارة متنكرة كمدخلات شرعية. في هذه الحالة، يمكن تفعيل الثغرة عن بُعد، عبر الشبكة، مع تعقيد هجوم منخفض. لا حاجة لامتيازات خاصة. ولا حاجة لتفاعل المستخدم. يمكن للمهاجم الذي يمتلك المعرفة الصحيحة والوصول تنفيذ تعليمات برمجية عشوائية على الأنظمة المتأثرة — وهذا، بالنظر إلى مدى أهمية Entra ID في مصادقة المؤسسات عبر السحابة الخاصة بمايكروسوفت، كان يمكن أن يكون يومًا سيئًا للغاية للعديد من المؤسسات.

ما الذي يعنيه إصلاح CVE-2026-69836 فعليًا

قامت مايكروسوفت بإصلاح المشكلة قبل أن يتم الإعلان عن CVE للجمهور. أصدرت الشركة معرف الثغرة بعد ذلك، جزئيًا من أجل الشفافية — لإعلام العملاء وفِرق الأمان بوجود الثغرة وأنه تم التعامل معها. أكد متحدث باسم مايكروسوفت أنه لا توجد حاجة لإجراءات إضافية من العملاء بعد تطبيق الإصلاح. نظيف. منتهٍ. استمر في العمل.

إعلان

لكن كان هناك تعقيد صغير. عندما تم إصدار CVE لأول مرة، كانت حالة الاستغلال مُعلمة بـ “نعم” — مما يعني أنه ربما تم استغلالها في البرية. هذا هو النوع من العلامات التي تجعل فرق الأمان تلغي خطط عطلة نهاية الأسبوع. قام الباحثون لاحقًا بتصحيحها إلى “لا”. وصفت مايكروسوفت التعديل بأنه “تغيير معلوماتي فقط”. لذا فإن شدة الثغرة الأساسية؟ لا تزال 10. الاستغلال في العالم الحقيقي؟ لم يحدث، على ما يبدو. لم يتم الكشف عن الثغرة علنًا قبل الإصلاح، مما قالت مايكروسوفت إنه يجعل من غير المحتمل أن يكون أي شخص كان يبحث عنها بنشاط.

ومع ذلك، فإن CVSS 10.0 لا يتوقف عن كونه مقلقًا فقط لأنه تم إصلاحه بشكل نظيف. طبقة الهوية هي في الأساس الباب الأمامي لكل شيء في المؤسسة الحديثة. إذا كان بإمكانك تنفيذ تعليمات برمجية هناك، يمكنك الذهاب إلى أماكن كثيرة.

الذكاء الاصطناعي يقوم بالمزيد من البحث عن الثغرات الآن

مايكروسوفت لا تقوم فقط بالإصلاح بشكل أسرع — إنها تحاول العثور على المشاكل قبل أن تصبح CVEs على الإطلاق. قامت الشركة بدمج الذكاء الاصطناعي في عمليات الأمان الخاصة بها بشكل جدي. في يوليو، قامت مايكروسوفت بدمج نموذج MAI-Cyber-1-Flash في MDASH، وهو نظام يشغل أكثر من 100 وكيل ذكاء اصطناعي لاكتشاف والتحقق من الثغرات البرمجية. هذا عدد كبير من العيون الآلية على الكثير من التعليمات البرمجية، تعمل باستمرار.

ليس فقط مايكروسوفت التي تقوم بذلك. في مايو، اكتشف باحث أمني باستخدام نموذج Claude Opus 4.8 من Anthropic ثغرة طويلة الأمد في مجموعة الخصوصية Orchard الخاصة بـ Zcash. كان يمكن للثغرة أن تسمح لشخص ما بإنشاء عملات ZEC مزيفة — أي طباعة أموال لا ينبغي أن توجد. هذا هو النوع من الثغرات التي تجلس بهدوء لسنوات قبل أن يجدها الشخص الخطأ. وجدها الذكاء الاصطناعي أولاً.

وظهر Claude في قصة أقل إطراءً أيضًا. في اختبار في يوليو، تسببت نماذج Claude في اختراق ثلاث شركات عن طريق الخطأ بعد أن أعطتهم خطأ في التكوين الوصول إلى الإنترنت الذي لم يكن من المفترض أن يكون لديهم. ليس خبيثًا. فقط تذكير بأن وكلاء الذكاء الاصطناعي الذين يقومون بعمل الأمان يتمتعون بالقوة الكافية لإحداث ضرر حقيقي عندما يحدث خطأ ما.

النقطة الأوسع هي أن اكتشاف الثغرات المدفوع بالذكاء الاصطناعي يتحرك بسرعة. الأدوات تتحسن في العثور على المشكلات الغامضة، العميقة في الطبقات، التي قد يغفلها الباحثون البشريون أو لا يعطونها الأولوية. هذا في الغالب خبر جيد. لكنه يعني أيضًا أن النافذة بين “وجود الثغرة” و “اكتشاف الثغرة من قبل شخص ما” تتقلص — بالنسبة للمدافعين والمهاجمين على حد سواء.

جاء إصلاح مايكروسوفت لـ CVE-2026-69836 قبل أن تصبح الثغرة علنية، قبل أن يتم استغلالها، وقبل أن يضطر العملاء إلى الاندفاع. هذا هو النتيجة المثالية. من المحتمل أيضًا أن يكون من غير المصادفة أن الشركة كانت تصب الموارد في أنظمة الكشف بمساعدة الذكاء الاصطناعي مثل MDASH.

تم تفعيل دمج MAI-Cyber-1-Flash في يوليو. جاء CVE بعد أن كان الإصلاح موجودًا بالفعل. سواء لعبت أدوات الذكاء الاصطناعي دورًا مباشرًا في اكتشاف CVE-2026-69836 تحديدًا ليس واضحًا — لم تقل مايكروسوفت. لكن التوقيت ونمط الاستثمار ليسا صعبين القراءة.

لدى Entra ID عشرات الملايين من المستخدمين عبر بيئات المؤسسات والحكومات. كان من الممكن أن يكون استغلال فعال ضدها، بدرجة CVSS 10.0 وبدون متطلبات امتياز، حادثة خطيرة. لم يكن كذلك. تمسك الإصلاح.

الأسئلة الشائعة

ما هو CVE-2026-69836 ولماذا يهم؟

CVE-2026-69836 هو ثغرة خطيرة في فك التسلسل في Microsoft Entra ID حصلت على درجة CVSS كاملة بلغت 10.0، مما يعني أنه يمكن أن يسمح بتنفيذ تعليمات برمجية عن بُعد دون الحاجة لامتيازات أو تفاعل المستخدم. قامت مايكروسوفت بإصلاحها قبل الكشف العلني وأكدت أنها لم تُستغل في البرية.

ما هو نظام MDASH الخاص بمايكروسوفت؟

MDASH هو نظام اكتشاف الثغرات المدفوع بالذكاء الاصطناعي من مايكروسوفت، والذي قامت الشركة بدمجه مع نموذج MAI-Cyber-1-Flash في يوليو. يقوم بتشغيل أكثر من 100 وكيل ذكاء اصطناعي لاكتشاف والتحقق من الثغرات البرمجية.

مؤشر ثقة المجتمعثقة عالية
80%
حقيقي
حقيقي80%20%مزيف
20 إشارة من المجتمع

Bruce Buterin

بروس بوترين هو محلل أمريكي في مجال العملات الرقمية، شغوف بتطور الويب الثالث وصناديق الاستثمار المتداولة في العملات المشفرة وابتكارات الإيثيريوم. مقيم في ميامي، يتابع تحركات السوق عن كثب وينشر بانتظام رؤى متعمقة حول اتجاهات التمويل اللامركزي (DeFi) والعملات البديلة الناشئة وترميز الأصول. بفضل مزيج من الخبرة التقنية واللغة السهلة، يجعل بروس نظام البلوكشين واضحًا وجذابًا لكل من المتحمسين والمستثمرين. التخصصات: إيثيريوم، التمويل اللامركزي (DeFi)، الرموز غير القابلة للاستبدال (NFTs)، التنظيم الأمريكي، ابتكارات الطبقة الثانية.

إعلان

قصص ذات صلة