بدأت جهات تهديد باستغلال ثغرة أمنية مكتشفة حديثًا في Microsoft SharePoint، وذلك بعد وقت قصير من نشر كود إثبات مفهوم PoC يوضح طريقة استغلالها عمليًا.
الثغرة تحمل المعرّف CVE-2026-55040 ودرجة خطورة 9.1 من 10 وفق CVSS، وهي ثغرة حرجة تسمح بتجاوز إحدى آليات الحماية بسبب ضعف في التحقق من المصادقة. مايكروسوفت أصلحت المشكلة ضمن تحديثات Patch Tuesday لشهر يوليو 2026.
بحسب مايكروسوفت، يمكن للمهاجم استغلال الخلل لتجاوز آلية المصادقة وانتحال هوية مستخدم آخر داخل SharePoint. وفي حال نجاح الاستغلال، قد يتمكن المهاجم من كشف الملفات أو تعديل البيانات، لكن الثغرة لا تمنحه بشكل مباشر القدرة على التأثير في توفر النظام.
المثير للاهتمام أن الاستغلال لم يبقَ طويلًا داخل المختبرات.
وفقًا لـ Defused Cyber، بدأت جهات تهديد باستخدام كود PoC نشرته Rapid7 في وقت سابق من الأسبوع. وهي حالة جديدة تؤكد أن الفاصل بين نشر التفاصيل التقنية وبدء الاستغلال الفعلي أصبح أقصر بكثير.
#خامس ثغرة SharePoint تدخل دائرة الاستغلال هذا العام
ثغرة CVE-2026-55040 ليست الحالة الأولى التي يواجهها SharePoint خلال 2026.
بحسب التقرير، فهي خامس ثغرة في SharePoint يتم رصد استغلالها هذا العام بعد CVE-2026-45659 و CVE-2026-56164 و CVE-2026-58644 و CVE-2026-50522.
نجاح استغلال الثغرة قد يسمح لمهاجم غير مصادق بتجاوز تسجيل الدخول على خادم SharePoint ضعيف، ثم تنفيذ عمليات بصلاحيات مستخدم داخل الموقع أو حتى مدير SharePoint.
المشكلة، وفق تحليل Rapid7، لا تعتمد على خطأ واحد فقط.
الثغرة ناتجة عن سلسلة من نقاط الضعف داخل مسار التحقق من رموز JWT، ويمكن ربط أربع مشكلات مختلفة معًا لصناعة Token يبدو صالحًا للنظام رغم أنه مزور بالكامل.
#أين توجد المشكلة
بحسب Rapid7، الخلل موجود داخل فئتين مسؤولتين عن تحليل والتحقق من رموز Bearer الخاصة باتصالات Service-to-Service أو S2S داخل SharePoint.
SPJsonWebSecurityTokenHandlerV2
SPJsonWebSecurityBaseTokenHandlerV2
الفكرة الأساسية في الهجوم هي خداع SharePoint ليقبل رمز JWT لم يتم التحقق منه بالشكل الصحيح، ثم استخدامه لانتحال هوية أي مستخدم داخل الموقع.
#كيف تعمل سلسلة الاستغلال
تبدأ العملية بإرسال JWT يحتوي في الترويسة الخارجية على القيمة alg: none، وهو ما يعني أن الطبقة الخارجية من الرمز لا تتطلب توقيعًا تشفيريًا.
بعد ذلك يضع المهاجم بصمة شهادة STS الخاصة بـ SharePoint داخل حقل x5t الموجود في Actor Token. بهذه الطريقة يستطيع النظام الوصول إلى مفتاح توقيع من دون إجراء التحقق المتوقع.
في المرحلة التالية، تكون الشهادة التي تم حلها غير موجودة داخل TrustedSecurityTokenServices، ومع ذلك يمر التحقق بطريقة تسمح بقبول الجهة المصدرة للرمز.
وأخيرًا، يضع المهاجم قيمة غير فارغة داخل توقيع Actor Token مثل AAAA. التوقيع موجود شكليًا، لكن المشكلة أن SharePoint لا يتحقق فعليًا من صحته ضمن هذه السلسلة.
عند جمع هذه النقاط الأربع معًا، يستطيع المهاجم إنشاء JWT مزور يمر عبر مسار التحقق وكأنه Token شرعي.
#كود PoC لا يكتفي بتجاوز المصادقة
كود إثبات المفهوم الذي نشرته Rapid7 مكتوب بلغة Python، ولا يتوقف عند إنشاء JWT مزور فقط.
بعد الحصول على الرمز، يحاول الكود الاستعلام عن Domain Controller الخاص بالهدف، ثم تعداد المستخدمين بالاعتماد على SID، والبحث تلقائيًا عن SID يعود إلى مستخدم يمتلك صلاحيات إدارية على الموقع.
وهنا تصبح المشكلة أخطر.
المهاجم لا يحتاج فقط إلى تجاوز بوابة المصادقة، بل يمكنه استخدام الثغرة للوصول إلى هوية مستخدم ذي صلاحيات مرتفعة، ثم تنفيذ العمليات التي يسمح بها ذلك الحساب داخل SharePoint.
#محاولات الاستغلال ارتفعت بعد نشر PoC
حتى لحظة نشر التقرير، لا تزال هوية الجهات التي تقف خلف النشاط غير معروفة، كما لم تتضح أهدافها النهائية.
لكن بيانات الرصد التي جمعتها KEVIntel سجلت 12 محاولة استغلال منذ 19 يوليو 2026.
ثماني محاولات من أصل 12 حدثت يومي 12 و13 أغسطس 2026، وهو ارتفاع لافت يتزامن مع الفترة التي أصبح فيها كود الاستغلال متاحًا بصورة علنية.
المحاولات جاءت من ثمانية عناوين IP مختلفة موزعة على خمس دول ومناطق، شملت هونغ كونغ واليابان وهولندا وتايوان والولايات المتحدة.
هذه الأرقام لا تعني بالضرورة وجود 12 عملية اختراق ناجحة. هي محاولات استغلال تم رصدها، والنجاح الفعلي لكل محاولة يحتاج إلى أدلة إضافية.
#ماذا يعني ذلك لمسؤولي SharePoint
المشكلة هنا ليست فقط في خطورة الثغرة نفسها، بل في سرعة انتقالها من الإفصاح التقني إلى الاستخدام الفعلي.
وجود PoC علني يخفض الحاجز أمام المهاجمين، ويعني أن الأنظمة التي لم تطبق تحديثات يوليو 2026 أصبحت هدفًا أسهل بكثير للمسح والاستغلال.
إذا كان لديك SharePoint معرض للإنترنت، فالتحديث لم يعد خطوة تحسين اختيارية.
تأكد من تطبيق التصحيحات الأمنية الخاصة بـ CVE-2026-55040، وراجع سجلات المصادقة والطلبات غير المعتادة، وابحث عن أي نشاط قد يشير إلى استخدام Tokens مزورة أو انتحال حسابات ذات صلاحيات مرتفعة.
المغزى بسيط.
في اللحظة التي يتحول فيها PoC إلى كود متاح للجميع، يبدأ السباق الحقيقي بين من يطبق التصحيح أولًا ومن يصل إلى الخادم أولًا.



