تحديث ثلاثاء قياسي يحمل مخاطر حقيقية على الخصوصية
سجّل تحديث الثلاثاء من مايكروسوفت لشهر يوليو 2026 رقماً قياسياً جديداً، ولكن ليس بالاتجاه الإيجابي. عالجت الشركة 622 ثغرة CVE في إصدار واحد، وهي أكبر مجموعة من الإصلاحات تطرحها في شهر واحد على الإطلاق. وداخل هذا التحديث الهائل تكمن ثغرتان يتم استغلالهما بالفعل (zero-day) في SharePoint Server وخدمات اتحاد الدليل النشط (AD FS)، استغلهما المهاجمون قبل وجود التصحيحات. لكل من يهتم بكمية بياناته الشخصية وبيانات مؤسسته المتدفقة عبر منظومة مايكروسوفت، فإن تحديث هذا الشهر يستحق أكثر من مجرد نظرة عابرة.
وكما أوضحنا في تغطيتنا السابقة لـ تحديث الثلاثاء من مايكروسوفت لشهر يوليو 2026، فإن الحجم الهائل لهذا التحديث يعكس تعقيد محفظة برمجيات مايكروسوفت المتزايد، وأيضاً – بحسب الشركة – الدور المتزايد للأدوات المدعومة بالذكاء الاصطناعي في اكتشاف الأخطاء بسرعة تفوق المراجعة اليدوية التقليدية. وهذا تطور ذو حدين: إذ يجري اكتشاف المزيد من الثغرات قبل أن يعثر عليها المجرمون، لكنه يؤكد أيضاً عدد الثغرات التي من المرجح أنها كانت موجودة دون اكتشافها طوال الوقت في البرمجيات المؤسسية واسعة الانتشار.
لماذا تعتبر ثغرتا SharePoint و AD FS مهمتين للخصوصية
الثغرتان المستغلتان بنشاط ليستا مجرد فضول تقني مجرد. يُستخدم SharePoint Server من قبل المؤسسات حول العالم لتخزين ومشاركة المستندات الداخلية، التي غالباً ما تحتوي على سجلات حساسة للموظفين والعملاء والسجلات المالية. أما AD FS، فيدعم الدخول الموحّد (Single Sign-On) وتوحيد الهوية لعدد لا يحصى من شبكات الشركات، مما يعني أنه يتحكم فيمن يحصل على ماذا عبر البصمة الرقمية للمؤسسة.
عندما تُستغل ثغرة من هذا النوع في أي من هذين النظامين، فالخطر ليس مجرد توقف الخدمة أو تشويه المحتوى. الخطر هو الوصول غير المصرح به إلى الملفات الداخلية، وبيانات الاعتماد، وأنظمة الهوية، مما قد يتسلسل إلى تعرض أوسع للبيانات. فإذا اخترق مهاجم AD FS مثلاً، فقد يتمكن من انتحال هوية مستخدمين شرعيين أو التحرك جانبياً عبر الأنظمة المتصلة، وربما الوصول إلى صناديق البريد، أو التخزين السحابي، أو قواعد بيانات العملاء. هذا النوع من الثغرات هو ما يظهر لاحقاً في إفصاحات خروقات البيانات التي تؤثر على الموظفين والعملاء والمستهلكين العاديين الذين صادف وجود معلوماتهم على شبكة معرضة للخطر.
كما كشفت مايكروسوفت أيضاً عن مشكلة معروفة علناً في BitLocker ضمن هذا الإصدار. وبينما لا تحمل ثغرات BitLocker نفس خطر الاستغلال الفوري كثغرات SharePoint و AD FS، فإن نقاط الضعف في التشفير حساسة بشكل خاص من وجهة نظر الخصوصية. صُمم BitLocker لحماية البيانات المخزنة، لذا فإن أي فجوة في ضماناته تهم بشكل أكبر المستخدمين الذين يعتمدون على تشفير القرص الكامل لحماية المعلومات في الأجهزة المفقودة أو المسروقة.
تغيير Kerberos RC4: تحول هادئ لكنه مربك
إلى جانب الإصلاحات الأمنية، يتضمن هذا التحديث تغييراً في كيفية تعامل Kerberos مع نوع التشفير الأقدم RC4، في خطوة تهدف إلى التخلص التدريجي من التشفير الأضعف لصالح معايير حديثة أقوى. هذه أنباء جيدة عموماً للأمان والخصوصية، حيث يُعتبر RC4 قديماً وأسهل للهجوم من البدائل الحالية منذ فترة.
المشكلة عملية أكثر منها نظرية. المؤسسات التي لا تزال تعتمد على حسابات خدمة مُعدّة لاستخدام RC4 في المصادقة قد تجد أن تلك الحسابات تفشل في تسجيل الدخول بشكل صحيح بعد التحديث. ستحتاج فرق تقنية المعلومات التي تدير بيئات الدليل النشط القديمة إلى مراجعة إعدادات حسابات الخدمة قبل نشر التصحيح أو بعده مباشرة، بدلاً من افتراض أن كل شيء سيواصل العمل كما كان. هذا من النوع الذي نادراً ما يتصدر العناوين، لكنه يمكن أن يعطل بهدوء عمليات الأعمال، وبالتالي توفر الخدمات التي يعتمد عليها الناس.
ماذا يعني هذا لك
إذا كنت مستخدماً فردياً، فالخطوة الأهم بسيطة: حافظ على تفعيل التحديثات التلقائية على أجهزة الويندوز لديك، وثبّت تصحيحات هذا الشهر فور توفرها. كانت الثغرتان المستغلتان هنا تُستخدمان فعلاً في هجمات حقيقية، مما يعني أن التأخير في التحديث يبقي نافذة تعرض حقيقية مفتوحة لفترة أطول من اللازم.
إذا كنت تعمل في مجال تقنية المعلومات أو تدير أنظمة لشركة، فالحسابات أكثر تعقيداً قليلاً. أعطِ الأولوية لإصلاحي SharePoint و AD FS نظراً لحالة استغلالهما النشط، لكن لا تنشر التحديثات بشكل أعمى. اختبر تغيير Kerberos RC4 في بيئة تجريبية أولاً، خصوصاً إذا كانت مؤسستك لا تزال تعتمد على حسابات خدمة قديمة، لتتمكن من اكتشاف فشل المصادقة قبل أن يؤثر على أنظمة الإنتاج.
بالنسبة للآخرين، هذا التحديث تذكير مفيد بأن البرمجيات التي تعمل بهدوء في الخلفية – سواء كانت شبكة داخلية مؤسسية، أو نظام هوية، أو تشفير الأقراص – تلعب دوراً مباشراً في مدى حماية بياناتك الشخصية، حتى لو لم تتفاعل معها مباشرة أبداً.
خلاصات قابلة للتنفيذ
- طبّق تحديثات مايكروسوفت لشهر يوليو 2026 فوراً، خاصة إذا كانت مؤسستك تشغّل SharePoint Server أو AD FS.
- يجب على مديري تقنية المعلومات تدقيق حسابات الخدمة للتأكد من عدم اعتمادها على RC4 قبل أن ينتشر تغيير Kerberos على نطاق واسع.
- تعامل مع الإفصاح عن BitLocker كتذكير للتحقق من أن إعدادات التشفير ونسخ مفاتيح الاسترداد الاحتياطية محدثة.
- ابقَ على اطلاع بإصدارات تحديثات الثلاثاء المستقبلية، لأن حجم إصلاحات هذا الشهر يشير إلى احتمالية وجود تحديثات كبيرة أخرى في الأفق.
قد تبدو أعداد التصحيحات القياسية مثيرة للقلق، لكنها تعكس أيضاً منظومة أمنية تعمل بنشاط على اكتشاف الثغرات وإغلاقها. الخطر الحقيقي يكمن في التأخير. البقاء على اطلاع دائم بالتحديثات يبقى أحد أبسط الطرق وأكثرها فعالية لحماية بياناتك وخصوصيتك في الأشهر القادمة.




