أضافت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ثلاث ثغرات يتم استغلالها بنشاط إلى كتالوج الثغرات المعروفة المستغلة (KEV): ثغرات تؤثر على Langflow و Apache Tomcat و N-central. وُجد كتالوج KEV خصيصًا للإشارة إلى الثغرات الأمنية التي يستخدمها المهاجمون بالفعل في الواقع، وهذه الدفعة الأخيرة ليست استثناءً. ومما يزيد الأمر إثارة، ربط باحثون من وحدة Unit 42 التابعة لشركة Palo Alto Networks إحدى حملات الاستغلال بعميل اختراق يُقال إنه مدعوم من DeepSeek، نموذج الذكاء الاصطناعي الصيني الذي خضع للتدقيق بسبب تبنيه السريع في حالات الاستخدام المشروعة والخبيثة على حد سواء.
بالنسبة لمستخدمي الإنترنت العاديين، قد تبدو إضافات KEV وكأنها مصطلحات تقنية داخلية. لكنها ليست كذلك. تؤثر هذه الإدخالات بشكل مباشر على البرامج التي تعمل خلف المواقع الإلكترونية وأدوات الإدارة عن بُعد ومنصات الذكاء الاصطناعي التي تعتمد عليها الشركات ومزودو الخدمات للحفاظ على أمان بياناتك. عندما يستغل المهاجمون هذه الأنظمة قبل تطبيق التصحيحات، غالبًا ما يقع الضرر على الأشخاص الذين كان من المفترض أن تحمي تلك الأنظمة معلوماتهم.
ثلاث إدخالات جديدة في كتالوج KEV الخاص بـ CISA
تقع كل من الثغرات الثلاث التي أشارت إليها CISA الآن في زاوية مختلفة من منظومة البرمجيات، وهذا جزء مما يجعل هذا التحديث جديرًا بالملاحظة. Langflow هي منصة مفتوحة المصدر تُستخدم لبناء سير عمل وكلاء الذكاء الاصطناعي، وهي فئة من البرمجيات ازدادت شعبيتها بشكل كبير مع تسابق الشركات لنشر أدوات الذكاء الاصطناعي داخليًا. Apache Tomcat هو خادم ويب وحاوية servlet مستخدمة على نطاق واسع تشكل أساسًا لعدد لا يحصى من تطبيقات Java عبر المؤسسات والوكالات الحكومية. أما N-central فهي منصة مراقبة وإدارة عن بُعد (RMM) يستخدمها مزودو خدمات تكنولوجيا المعلومات لإدارة شبكات العملاء عن بُعد، مما يعني أن اختراق نسخة واحدة يمكن أن يعرض العديد من المؤسسات المرتبطة للخطر دفعة واحدة.
بموجب توجيه فيدرالي، يُطلب من الوكالات الخاضعة للتوجيه التشغيلي الملزم لـ CISA تصحيح الثغرات المدرجة في قائمة KEV خلال إطار زمني محدد، مما يعكس مدى جدية تعامل الحكومة مع الاستغلال النشط المؤكد. أما المؤسسات الخاصة فهي غير ملزمة بنفس التفويض، لكن فرق الأمن تتعامل على نطاق واسع مع قوائم KEV كإشارة قوية لإعطاء الأولوية للتصحيح الفوري بدلاً من انتظار دورة التحديث الروتينية.
ليست هذه المرة الأولى التي تتحرك فيها CISA بسرعة للإشارة إلى ثغرة يستخدمها مهاجمون فعليون بالفعل. الإفصاح عن ثغرة الوصول إلى صلاحيات الجذر في Linux الذي نشرته الوكالة في وقت سابق من هذا العام اتبع نمطًا مشابهًا: ثغرة تُكتشف، تُسلح، وتُضاف إلى KEV في وقت قصير، مما يؤكد مدى تقلص الفترة الفاصلة بين الكشف والاستغلال عبر سلسلة توريد البرمجيات.
عميل اختراق مدعوم من DeepSeek يدخل المشهد
ما يميز هذه الجولة من الإفصاحات هو اكتشاف Unit 42 أن إحدى حملات الاستغلال تبدو مدفوعة بعميل اختراق قائم على الذكاء الاصطناعي مبني على DeepSeek. أدوات الهجوم بمساعدة الذكاء الاصطناعي ليست جديدة من حيث المفهوم، لكن وجود حالة موثقة تربط حملة استغلال محددة مدرجة في KEV بنموذج ذكاء اصطناعي مُسمّى يُعد نقطة بيانات ذات دلالة. إنها تشير إلى أن الأتمتة التي يستخدمها المهاجمون للعثور على الثغرات، تسليحها، ونشر الاستغلالات ضد الأنظمة المعرضة للخطر مثل نسخ Langflow تنضج بسرعة.
التأثير العملي هو السرعة. يمكن للأدوات المدعومة بالذكاء الاصطناعي أن تساعد المهاجمين في تحديد النسخ المعرضة للإنترنت من برمجيات مثل Langflow أو Tomcat بشكل أسرع مما يمكن أن يفعله الاستطلاع اليدوي على الإطلاق، مما يقلص النافذة الضيقة أصلًا التي يمتلكها المدافعون للتصحيح قبل بدء الاستغلال.
لماذا تعتبر الثغرات المستغلة بنشاط مهمة للخصوصية
من السهل التغاضي عن العلاقة المباشرة بين ثغرات البنية التحتية والخصوصية الشخصية، لكنها حقيقية. غالبًا ما تقع خوادم Tomcat ومنصات RMM مثل N-central في قلب الأنظمة التي تخزن أو تنقل بيانات العملاء، من بيانات اعتماد تسجيل الدخول إلى السجلات المالية. بينما تُستخدم نسخ Langflow بشكل متزايد لبناء تطبيقات ذكاء اصطناعي تعالج مدخلات المستخدم الحساسة، من استفسارات خدمة العملاء إلى بيانات الأعمال الداخلية. يمكن لاستغلال ناجح لتنفيذ التعليمات البرمجية عن بُعد أو الوصول غير المصرح به ضد أي من هذه الأنظمة أن يمنح المهاجمين موطئ قدم للتحرك جانبيًا، أو تسريب البيانات، أو نشر برامج الفدية، محولًا ثغرة تقنية إلى حادثة خصوصية تؤثر على عدد أكبر بكثير من الأشخاص مقارنة بالمؤسسة المستهدفة الأصلية.
ماذا يعني هذا بالنسبة لك
لن يقوم معظم القراء بتصحيح خادم Tomcat أو نشر N-central شخصيًا، لكن الآثار غير المباشرة لهذه الثغرات لا تزال قادرة على الوصول إليك. إذا كنت تستخدم خدمات مبنية على منصات متأثرة، سواء كانت بوابة عملاء لشركة ما، أو أداة دعم مدعومة بالذكاء الاصطناعي، أو مزود تكنولوجيا معلومات يدير شبكة مؤسستك، فإن الاختراق في المراحل السابقة يمكن أن يكشف بياناتك في المراحل اللاحقة. من الجدير الانتباه إلى إشعارات الاختراق من الخدمات التي تستخدمها والتعامل مع أي طلبات إعادة تعيين كلمة مرور غير متوقعة أو تنبيهات نشاط حساب بحذر إضافي في الأسابيع التي تلي أخبارًا كهذه.
خلاصات قابلة للتنفيذ
إذا كنت تدير بنية تحتية لتكنولوجيا المعلومات، فأعطِ الأولوية لتصحيح أي نسخ من Langflow أو Tomcat أو N-central على الفور، وراجع كتالوج KEV الخاص بـ CISA مباشرة للاطلاع على الإدخالات المحددة والمواعيد النهائية للمعالجة. إذا كنت مستخدمًا عامًا، فراقب إفصاحات الاختراق من الشركات التي تعتمد عليها، وفعّل المصادقة متعددة العوامل أينما كانت متاحة، وتعامل مع هذا كتذكير بأن البرمجيات التي تعمل بهدوء خلف كواليس خدماتك المفضلة لها خط مباشر إلى بياناتك الشخصية. البقاء على اطلاع بتحديثات KEV مثل هذا التحديث هو عادة صغيرة تؤتي ثمارها عندما تتصدر الثغرة المستغلة بنشاط التالية عناوين الأخبار.




