اختراق مكتب تكنولوجيا المعلومات الفيدرالي السويسري عبر SharePoint وتسريب بيانات 200 حساب
الترقيع يغلق الباب لكنه لا يسترد المفتاح الذي أُخذ أثناء فتحه. وحين تُسرق machine keys يصبح تدويرها جزءًا أساسيًا من الاستجابة لا خطوة إضافية.
أعلن مكتب تكنولوجيا المعلومات الفيدرالي في سويسرا (BIT/FOITT) أن مهاجمين استغلوا ثغرات في خوادم Microsoft SharePoint التابعة له، وأن بيانات الدخول لنحو 200 حساب تسربت، بين حسابات مستخدمين وحسابات تقنية.
لاحظت الجهة نشاطًا غير معتاد في 28 يوليو 2026، وتأكدت من سرقة بيانات الدخول في 31 يوليو، ثم اتسعت التغطية الإعلامية للحادثة في 7 أغسطس.
والثغرتان المرجح استغلالهما هما CVE-2026-56164، وهي ثغرة لرفع الصلاحيات مستغلة فعليًا، وCVE-2026-50522، وهي ثغرة لتنفيذ كود عن بعد. وقد أُصلحت الاثنتان في تحديثات يوليو 2026.
والدرس في الثغرة الثانية. فبحسب التقارير، استُخدمت لسرقة الـ machine keys الخاصة بـ SharePoint، وللاحتفاظ بالوصول حتى بعد تطبيق الترقيع. وهذه المفاتيح هي التي يوقّع بها الخادم ويشفّر كل ما يثق فيه، مثل الـ tokens والـ view state، فهي بمثابة إثبات هوية الخادم نفسه.
وحين يحصل المهاجم عليها لا يعود بحاجة إلى الثغرة. إذ يمكنه إنشاء tokens صحيحة بنفسه، ويقبلها الخادم لأنها موقّعة بمفتاحه.
وهنا يقع التباس شائع: الاعتقاد بأن تطبيق الترقيع ينهي الحادثة. فالترقيع يغلق الباب، لكنه لا يسترد المفتاح الذي أُخذ حين كان الباب مفتوحًا. ولذلك تشمل الاستجابة الصحيحة تدوير المفاتيح ثم إعادة تعيين كلمات المرور. وقد قامت الجهة السويسرية بالأمرين، وأغلقت الوصول إلى المنصة من الإنترنت.
والقصة لا تخص سويسرا وحدها. فأي جهة تشغّل SharePoint على خوادمها (on-premises) دون مراجعة الـ machine keys بعد كل حادثة معرّضة للسيناريو نفسه، إذ قد يبقى المهاجم داخل النظام بعد أن يبدو كل شيء مُصلَحًا.
المصادر
من عدد الأحد 26 صفر - 9 أغسطس