كشفت مايكروسوفت عن ثغرة قصوى الخطورة وعالجتها بالكامل في خدمة إنترى آي دي السحابية لإدارة الهوية والوصول، بعد نشر سجل الأمان يوم الخميس 20 أغسطس. وتحمل الثغرة الرمز CVE-2026-69836، وكان من الممكن أن تتيح لمهاجم غير مصرح له تنفيذ تعليمات برمجية عن بعد عبر الشبكة. لكن مايكروسوفت أكدت أن العملاء لا يحتاجون إلى اتخاذ أي إجراء، لأن الشركة أصلحت الخدمة المستضافة بنفسها.
جذب الكشف اهتماما عاجلا يوم الجمعة لأن مايكروسوفت منحت الثغرة درجة 10.0 على مقياس CVSS، وهي أعلى درجة في هذا المقياس الشائع. وكانت الخدمة تعرف سابقا باسم أزور أكتيف دايركتوري، وهي توفر المصادقة وضوابط الوصول للمؤسسات التي تستخدم تطبيقات مايكروسوفت السحابية ومواردها. ولذلك تحتل الخدمة موقعا حساسا في أنظمة الأمن لدى عدد كبير من الشركات.
تصف مايكروسوفت وقاعدة البيانات الوطنية الأميركية للثغرات المشكلة بأنها إلغاء تسلسل لبيانات غير موثوقة، وتصنف تحت CWE-502. وقد يظهر هذا النوع من الأخطاء عندما يعيد البرنامج تكوين بيانات قدمها مصدر غير موثوق من دون تحقق كاف. وتوضح الدرجة المنشورة أن الهجوم قد ينفذ عن بعد وبتعقيد منخفض ومن دون صلاحيات أو تفاعل من المستخدم، مع آثار محتملة كبيرة على السرية والسلامة والتوافر.
ذكرت تقارير أولية أن مهاجمين استغلوا الثغرة لأن نشرة مايكروسوفت وضعت في البداية كلمة نعم في خانة الاستغلال. وبعد استفسار إعلامي، صححت مايكروسوفت الخانة في 21 أغسطس وقالت إن الثغرة لم تستغل في هجمات فعلية. كما أدرج السجل الأميركي يوم الجمعة حالة الاستغلال على أنها لا شيء، مع الإشارة إلى أن المشكلة قابلة للأتمتة وقد يكون أثرها التقني كاملا.
نسبت مايكروسوفت اكتشاف المشكلة والإبلاغ عنها إلى مهندس الأمن الرئيسي روبرت فيتزباتريك. ولا تتضمن السجلات العامة شفرة استغلال أو سلسلة هجوم مفصلة، كما لم تنشر الشركة معلومات تقنية قد تسهل إساءة الاستخدام. وبما أن إنترى آي دي خدمة مستضافة حصريا وتشغلها مايكروسوفت، تمكن المزود من نشر المعالجة مركزيا بدلا من مطالبة المسؤولين بتثبيت تحديث برمجي تقليدي.
يخفض تصحيح حالة الاستغلال مخاطر وقوع حادث فوري، إلا أن الدرجة القصوى توضح سبب بقاء بنية الهوية السحابية هدفا عالي القيمة. ووفقا لمايكروسوفت، لا توجد رقعة يتعين على المسؤولين تثبيتها، لكن يمكن للمؤسسات مواصلة مراجعة سجلات الهوية وسياسات الوصول ضمن ممارسات الأمن المعتادة. وستعتمد أي تفاصيل أخرى على إرشادات تقنية أو معلومات شفافية إضافية قد تختار مايكروسوفت نشرها.
التعليقات