Scroll to top

ثغرة بدرجة CVSS 10.0 دون شيء تُرقّعه: كيف تقرأ إرشاد Entra ID كما ينبغي

  • Home
  • المدونة

أنا جو. أنتج الأسبوع الماضي ثغرة بأعلى درجة يسمح بها المقياس، في خدمة تعتمد عليها كل مؤسسة تقريبًا، ولم يكن هناك ما يُثبَّت. هذا المزيج يكسر العادات التي تدور حولها معظم الفرق الأمنية — قائمة الترقيع، وتقرير الماسح، ونافذة التغيير — ولذلك يستحق وقفة متأنية. الحديث هنا عن كيفية قراءة إرشاد كهذا، وما الذي يستحق فعله حقًا في مستأجرك.

  1. ما الذي نُشر

    في 20 أغسطس 2026 نشرت مايكروسوفت الثغرة CVE-2026-69836، وهي ثغرة تنفيذ شفرة عن بُعد في Microsoft Entra ID بدرجة أساسية 10.0 وفق CVSS 3.1. وصنف الضعف هو CWE-502، أي إلغاء تسلسل بيانات غير موثوقة: أعادت الخدمة بناء كائنات من بيانات يمكن للمهاجم التأثير فيها دون التحقق منها كما ينبغي. والدرجة قصوى لأن كل عامل قد يخفّضها غائب — الوصول عبر الشبكة، وتعقيد هجوم منخفض، ولا حاجة لصلاحيات، ولا تفاعل من المستخدم، وأثر يتجاوز المكوّن المصاب نفسه.

  2. الجزء الذي أربك الجميع

    وسم الإرشاد في الأصل حقل «مُستغلّة» بـنعم. وبعد يوم واحد، في 21 أغسطس، صحّحته مايكروسوفت إلى لا، مؤكدة أن الثغرة لم تُستغل في البرية. وبحلول ذلك الوقت كان عدد من المنافذ الإعلامية — وعدد من قنوات الحوادث الداخلية — قد سجّل بالفعل «مُستغلة بنشاط، CVSS 10» ومضى. الدرس العملي غير براق: الإرشاد وثيقة حيّة في أيامه الأولى. اربطه، وأعد قراءته قبل التصعيد، وسجّل الطابع الزمني للنسخة التي بنيت عليها قرارك. صوّر الحقول التي استندت إليها، لأنها قد تتبدّل من تحتك.

  3. درجة CVSS 10.0 دون شيء يُثبَّت

    طُبِّقت المعالجة داخل الخدمة نفسها. لا تحديث تنشره، ولا إصدار تتحقق منه، ولا إعادة تشغيل تجدولها — وقد صرّحت مايكروسوفت بأن لا إجراء مطلوبًا من العملاء. هكذا تبدو ثغرة سحابية، وهي لا تنسجم مع الآلية التي بنتها معظم الفرق. ماسح الثغرات لديك لن يراها أبدًا. تقرير الالتزام بالترقيع لن يظهرها أبدًا. ومجلس مراجعة التغييرات لا يستطيع اعتمادها. حدث الإصلاح، وفق جدول شخص آخر، وعلمت به لاحقًا. تلك هي الصفقة الفعلية في نموذج المسؤولية المشتركة، ويجدر قولها بصوت مسموع للإدارة قبل وقوع الحادثة التالية.

  4. إذن لماذا لا تزال تهمّك؟

    لأن «رقّعها المزوّد» و«لم يحدث شيء في مستأجري» عبارتان مختلفتان، ولم تُقَل منهما إلا واحدة. Entra ID هو الباب الأمامي للبريد والملفات ومستودعات الكود والوحدات الإدارية. وخلل في تلك الطبقة لا يحتاج أن يمسّ خوادمك ليكون مهمًا. لا يمكنك التحقق من الإصلاح، ولا التراجع عنه، ولا اختباره — فالرافعتان الوحيدتان بيدك هما الكشف ونطاق الضرر. وهناك ينبغي أن يذهب الجهد، وهو جهد يؤتي ثماره بصرف النظر عمّا إذا استُخدمت هذه الثغرة بالذات يومًا.

  5. ما الذي كنت سأفحصه فعليًا هذا الأسبوع

    استخرج سجلات تسجيل الدخول والتدقيق في Entra للأيام المحيطة بالإفصاح، وابحث عن الآثار التي تبقى بعد الإصلاح: تسجيلات تطبيقات جديدة أو معدَّلة، وبيانات اعتماد أو شهادات أُضيفت إلى كيانات خدمة قائمة، ومنح موافقة لا يتذكر أحد إقرارها، وإسنادات أدوار جرت خارج عملية التغيير المعتادة. تأكد من أن الأدوار المميزة تُمنح عبر PIM لا بشكل دائم، وأن حسابات الطوارئ مستثناة من الوصول المشروط لكنها مراقَبة عن كثب، وأن سجلاتك تُرسَل إلى مكان لا يستطيع المستأجر نفسه تعديله. وإن كانت مدة احتفاظك أقصر من الفارق بين الإفصاح والاكتشاف، فتلك هي نتيجتك الحقيقية.

  6. بقية الأسبوع روت القصة نفسها

    لم يصل إرشاد Entra منفردًا. فقد ادّعى أحد مصادر التهديد علنًا أنه استولى على ملايين سجلات الموظفين المرتبطة بمؤسسات كبرى عبر بيئات Azure — وهي ادعاءات في هذه المرحلة، لا نتائج مؤكدة، ويجب التعامل معها على هذا الأساس. وأفاد مكتب التحقيقات الفيدرالي ووكالة CISA ووزارة الصحة الأمريكية بأن عملية فدية Medusa اخترقت الآن أكثر من خمسمئة مؤسسة. وأصدرت Citrix وGitLab إصلاحات حرجة لمنتجات تستضيفها بنفسك، وهو ما يعني أن تلك موجودة في قائمة الترقيع لديك. وبقراءة الأسبوع كمجموعة واحدة، قال الشيء نفسه ثلاث مرات: بيانات الاعتماد وطبقة الهوية هما الهدف، وأما المحيط فقد كفّ عن كونه الجزء المثير منذ سنوات.

  7. كيف تقرأ درجة 10.0 دون ذعر

    الدرجة الأساسية تصف الثغرة، لا مخاطرك أنت. وأربعة أسئلة تحوّل الأولى إلى الثانية. هل هي موجودة في بيئتي أصلًا؟ وهل المسار المصاب قابل للوصول من الموضع الذي يقف فيه المهاجم فعلًا؟ ومن يطبّق الإصلاح — أنا أم المزوّد؟ ولو كانت تُستغل ضدي الآن، ماذا كنت سأرى، وهل ستبقى لديّ السجلات التي أراها فيها؟ أجب عن هذه الأربعة بصدق، فتتحوّل درجة 10.0 التي لا يمكنك ترقيعها إلى تمرين كشف بدل إنذار حريق. وحسن الإجابة عنها عمل يجب أن تنجزه في معظمه قبل أن يظهر الإرشاد.

Cloud identity threat analysis

التعليقات (5)

  1. ident_arch قبل يوم واحد رد
    تحوّل حقل «مُستغلّة» من نعم إلى لا سبّب لنا فوضى حقيقية. كنا قد فتحنا بلاغًا بأولوية قصوى وأبلغنا مجلس الإدارة.
    1. joecybertech قبل يوم واحد رد
      ليس تمرينًا ضائعًا. سجّل ما فحصته وكم استغرق — فتلك محاكاة مجانية لم تضطر إلى جدولتها.
  2. soc_kenji قبل يوم واحد رد
    نقطة مدة الاحتفاظ موجعة. سجلات تسجيل الدخول لدينا تُحذف قبل وقت طويل من أي اكتشاف واقعي على تلك الطبقة.
  3. cloudgov_lee قبل 20 ساعة رد
    شرح أن ثغرة حرجة لا يوجد لها دليل ترقيع للمدققين حوار من نوع خاص. سأحفظ هذا للمرة القادمة.
    1. joecybertech قبل 18 ساعة رد
      أعطهم بيان المزوّد إضافة إلى مراجعتك الخاصة للكشف خلال تلك الفترة. دليل البحث دليل بحد ذاته.
  4. entra_admin_r قبل 16 ساعة رد
    راجعت تسجيلات التطبيقات بعد قراءة هذا فوجدت ثلاثة كيانات خدمة بشهادات لا يستطيع أحد تفسيرها. كلها من 2023، لكن مع ذلك.

اترك تعليقًا

يرجى التحقق من بريدك الإلكتروني
يرجى التحقق من رسالتك
شكرًا لك. تم إرسال رسالتك.
خطأ، لم يتم إرسال البريد

الأكثر قراءة