CYBER755

CVE-2026-55040 + CVE-2026-63520 — سلسلة اختراق SharePoint الكاملة: تزوير JWT وتنفيذ أوامر عن بعد

4 سبتمبر 2026smarah0
الأمن السيبراني

سلسلة استغلال حرجة في Microsoft SharePoint Server (On-Premise) تجمع ثغرة تزوير JWT بدون مصادقة (CVSS 9.1) مع ثغرة تنفيذ أوامر عن بعد عبر Business Connectivity Services (CVSS 8.1) — اكتُشفت وأُسلحت بمساعدة وكيل ذكاء اصطناعي. الوزارات والجامعات والبنوك الأردنية التي تستخدم SharePoint المحلي معرَّضة مباشرة.

نظرة عامة — سلسلة اختراق SharePoint الكاملة

Microsoft SharePoint Server هو منصة إدارة المستندات والتعاون الأكثر انتشاراً بالقطاعين الحكومي والمصرفي بالشرق الأوسط، وتحديداً نسخته On-Premise (المستضافة محلياً على سيرفرات المؤسسة، وليست SharePoint Online السحابية). في أغسطس 2026 كشف باحثو Rapid7 بالتعاون مع Microsoft عن سلسلة استغلال من ثغرتين تُستغلان تباعاً.

خطوة 1
تزوير JWT بدون مصادقة
CVE-2026-55040 · 9.1
خطوة 2
انتحال هوية Site Admin
بدون بيانات دخول
خطوة 3
RCE عبر BCS
CVE-2026-63520 · 8.1

⚠️ ملخص سلسلة الاستغلال

  • الخطوة 1 (CVE-2026-55040): تزوير JWT دون مصادقة، انتحال هوية أي مستخدم أو مدير موقع
  • الخطوة 2 (CVE-2026-63520): استخدام الهوية المزوَّرة لاستدعاء Business Connectivity Services، تنفيذ أوامر عن بعد
  • النتيجة: تحكم كامل بالسيرفر بصلاحيات حساب خدمة SharePoint، بدون كلمة مرور واحدة

الاستغلال الفعلي مؤكَّد بالبرية: رصدت منصة Defused هجمات باستخدام إثبات مفهوم علني من Rapid7 ضد أفخاخ (Honeypots) بتاريخ 12 أغسطس 2026 — خلال أيام من الإفصاح العلني.

CVE-2026-55040 — تزوير JWT والدخول بهوية أي مستخدم

جذر المشكلة سلسلة من 4 أخطاء منفصلة بمعالج JWT الخاص بـSharePoint، تجتمع لتسمح لمهاجم غير مصادَق عليه بتزوير رمز JWT صالح بالكامل: خلل Algorithm Confusion (يقبل رأس "alg": "none" بلا أي توقيع)، وعدم التحقق من بصمة شهادة التوقيع (x5t) المرسَلة من المهاجم نفسه.


# 1. قراءة شهادة توقيع STS العامة (بلا مصادقة)
GET /_layouts/15/metadata/json/1

# 2. تزوير JWT: alg=none + x5t = بصمة الشهادة المسروقة
header = { "alg": "none", "x5t": <stolen_thumbprint> }
payload = { "actor": "i:0#.w|domain\administrator" }

# 3. النتيجة: السيرفر يقبل الرمز ويمنح جلسة site administrator

📊 CVSS 9.1 — تفصيل المتغيرات

  • AV:N — هجوم عبر الشبكة مباشرة
  • AC:L — تعقيد منخفض
  • PR:N — لا مصادقة مطلوبة إطلاقاً
  • UI:N — لا تفاعل من الضحية
  • C:H / I:H — تأثير كامل على سرية ونزاهة البيانات

CVE-2026-63520 — من انتحال الهوية إلى تنفيذ أوامر كامل

بعد انتحال هوية مستخدم بصلاحيات كافية، تُستغل خدمة Business Connectivity Services (BCS) عبر خلل بالصنف DbTypeReflector، الذي يقبل أي اسم نوع (.NET Type Name) من ملف BDC Model XML دون أي قائمة سماح. تحديد نوع System.Web.UI.LosFormatter يفتح بوابة deserialization كلاسيكية تنتهي بتنفيذ كود عشوائي بصلاحيات حساب خدمة SharePoint.

📊 CVSS 8.1 — CWE-20

مصنَّفة CWE-20 (Improper Input Validation). تؤثر على كل النسخ المدعومة من SharePoint Server، وتحتاج للسلسلة كاملة (تزوير JWT أولاً) للوصول لصلاحيات كافية لاستدعاء BCS.

🎯 النتيجة النهائية للسلسلة الكاملة

تحكم كامل بالسيرفر بصلاحيات حساب خدمة SharePoint، بدون أي بيانات دخول من البداية للنهاية: سرقة كل المستندات، تعديل الصلاحيات، زرع أبواب خلفية، والانتقال الجانبي لباقي الشبكة الداخلية.

اكتشاف بمساعدة الذكاء الاصطناعي — قصة تقنية مثيرة بحد ذاتها

طوّر فريق Rapid7 Labs هذه السلسلة ضمن تجربة بحثية صريحة الهدف: هل يستطيع وكيل ذكاء اصطناعي، بتوجيه من خبراء بشريين، اكتشاف وتسليح سلسلة استغلال حقيقية بمفرده؟

📈 أرقام التجربة

  • 120 ساعة تشغيل فعلي للوكيل
  • 96 جلسة عمل منفصلة
  • ~80,000 استدعاء أداة (Tool Calls)
  • 256 موجّه (Prompt) على مدى 24 يوماً

ثغرة تزوير JWT اكتُشفت وتحققت أولاً في مارس 2026، وتبعتها ثغرة RCE بعد أسبوعين. السلسلة الكاملة بُنيت أصلاً كمشاركة لمسابقة Pwn2Own Berlin، وأُفصح عنها لـMicrosoft عبر مسار مسؤول قبل النشر العلني.

ما معنى هذا لمؤسسات الأردن تحديداً؟

SharePoint Server (On-Premise) منتشر بكثافة داخل الوزارات الأردنية، الجامعات، البنوك، والشركات الكبرى — عادة كنظام إدارة مستندات داخلي، لكن بوابات الخدمة الذاتية للموظفين أو الشركاء الخارجيين غالباً تحتاج وصولاً عبر الإنترنت — وهذه نقطة الخطر.

🏛️ لماذا القطاعات الأردنية تحديداً معرَّضة؟

  • الوزارات: مستندات رسمية وبيانات موظفين، تسريبها خرق مباشر لبيانات المواطنين
  • الجامعات: بوابات طلاب وهيئة تدريسية مربوطة بـSharePoint، بيانات أكاديمية عالية القيمة
  • البنوك: أنظمة إدارة وثائق داخلية (عقود قروض، امتثال)، اختراقها ينتهك قانون الجرائم الإلكترونية الأردني ومتطلبات البنك المركزي
  • الشركات الكبرى: SharePoint العمود الفقري للتعاون الداخلي، نقطة دخول مثالية لبرمجيات الفدية بعد RCE

مع دخول قانون الأمن السيبراني الأردني 2026 حيّز التنفيذ، المؤسسات الخاضعة له مُلزَمة قانونياً بإثبات إجراءات حماية استباقية — تجاهل ثغرة CVSS 9.1 مستغَلة فعلياً بالبرية دون تحديث لم يعد خياراً مقبولاً.

مقال ذو صلة: قانون الأمن السيبراني الأردني 2026 — دليل شامل

الأنظمة المتأثرة

💻 قائمة الأنظمة

  • SharePoint Server Subscription Edition — حرجة
  • SharePoint Server 2019 — حرجة
  • SharePoint Enterprise Server 2016 — حرجة
  • Microsoft Project Server 2013 SP1 (64-bit) — خطر مرتفع
  • Microsoft Office Web Apps 2013 SP1 — خطر مرتفع
  • SharePoint Online (Microsoft 365) — غير متأثرة، Microsoft تدير التصحيح تلقائياً

بروتوكول الحماية العاجل

كل ثغرة صُححت بتحديث مستقل — يجب تطبيق الاثنين معاً لإغلاق السلسلة كاملة:

1) إغلاق CVE-2026-55040

طبّق تحديث يوليو 2026: KB5002882 أو KB5002883 أو KB5002891 (حسب نسخة SharePoint).

2) إغلاق CVE-2026-63520

طبّق التحديث التراكمي لأغسطس 2026: KB5002893 — يقيّد BCS بقائمة سماح صريحة.

3) إجراء إلزامي: تدوير مفاتيح ASP.NET Machine Keys

مجرد التحديث لا يبطل أي جلسات أو رموز مزوَّرة سابقة. دوِّر Machine Keys الخاصة بمزرعة SharePoint لإبطال أي رمز JWT مزوَّر مسبقاً.

🛡️ إجراء مؤقت إذا تعذّر التحديث الفوري

قيّد الوصول لمسارات /_layouts/15/ على مستوى IIS/WAF لمصادر IP داخلية موثوقة فقط، وفعّل تكامل AMSI مع SharePoint إن لم يكن مفعَّلاً.

الكشف — هل تم استغلال سيرفرك مسبقاً؟


# طلبات غير معتادة لمسار metadata العام
GET /_layouts/15/metadata/json/1  -- تكرار غير طبيعي من IP واحد

# عمليات w3wp.exe تُطلق cmd.exe أو powershell.exe -- علامة RCE واضحة
[ALERT] w3wp.exe -> cmd.exe / powershell.exe

# اتصالات BCS/BDC جديدة أو غير متوقعة
[ALERT] إنشاء BDC Model جديد خارج نافذة الصيانة المعتادة

# تسجيل دخول بحسابات إدارية من IP خارجي غير مألوف
[ALERT] Site Administrator login من نطاق IP غير معروف

الأسئلة الشائعة

هل SharePoint Online (Microsoft 365) عندي معرَّض؟

لا. السلسلة تستهدف حصراً النسخ المستضافة محلياً: Subscription Edition، 2019، و2016. SharePoint Online السحابية غير متأثرة لأن Microsoft تدير التصحيح تلقائياً.

حدّثت SharePoint قبل شهر، هل أنا بأمان؟

يعتمد أي تحديث بالضبط. يجب تطبيق تحديثي يوليو وأغسطس 2026 معاً (KB5002882/83/91 لـCVE-2026-55040، وKB5002893 لـCVE-2026-63520). تحديث واحد فقط يترك نصف السلسلة مفتوحاً.

هل حظر الوصول الخارجي عبر Firewall كافٍ بدل التحديث؟

إجراء مؤقت مفيد فقط إذا كان سيرفرك مكشوفاً مباشرة على الإنترنت. معظم الاختراقات الداخلية تبدأ من داخل الشبكة، التحديث هو الحل الوحيد الفعلي.

ما العلاقة بين هذه السلسلة وهجمات ToolShell 2025 على SharePoint؟

نمط مشابه (تجاوز مصادقة + RCE مُسلسَل) لكن ثغرات مختلفة تقنياً. SharePoint On-Premise أصبح هدفاً متكرراً لسلاسل استغلال معقدة.

أنا مسؤول IT بمؤسسة أردنية، ما أول خطوة عملية الآن؟

تحقق فوراً من إصدار SharePoint عبر Central Administration، قارنه بأرقام KB أعلاه، اعزل الوصول الخارجي إذا لم تكن محدَّثاً، وطبّق التحديثين ثم دوِّر Machine Keys إلزامياً. إذا لم يكن لديك فريق داخلي متخصص، تواصل مع جهة متخصصة لفحص فوري.

المراجع الرسمية

الخاتمة: دور Cyber755 في تعزيز أمنك الرقمي

سلسلة CVE-2026-55040/CVE-2026-63520 تثبت أن SharePoint On-Premise أصبح هدفاً متكرراً لسلاسل استغلال معقدة بمساعدة أدوات حديثة، بما فيها الذكاء الاصطناعي. المؤسسات الأردنية التي تدير SharePoint داخلياً بحاجة لفحص فوري وليس انتظار الجولة القادمة من التحديثات.

لا تنتظر حتى يتم استغلال الثغرة في مؤسستك. اطلب استشارة أمنية فورية عبر واتساب أو cs755.com/contact.

CVE-2026-55040 + CVE-2026-63520 — سلسلة اختراق SharePoint الكاملة: تزوير JWT وتنفيذ أوامر عن بعد | Cyber755