# ثغرة في سلسلة من أربع حلقات تصل من رسالة في شات Twitch إلى تنفيذ كود على جهاز من يبث عبر OBS

> **المغزى:** الـ sandbox هو ما يُبقي ثغرة المتصفح داخل المتصفح؛ حين يُعطَّل افتراضيًا، يصبح محتوى المشاهدين مدخلًا إلى الجهاز نفسه.

- المصدر: المغزى (https://almaghza.com/a/2026-09-26-obs-twitch-chat-exploit-chain/)
- التاريخ: 15 ربيع الآخر - 26 سبتمبر 2026 (2026-09-26)
- القسم: أمن سيبراني
- الوسوم: الأمن السيبراني، الثغرات الأمنية، OBS، Twitch، Chromium

نُشر في 22 سبتمبر 2026 إفصاح عن سلسلة ثغرات تسمح لرسالة في شات Twitch بالوصول إلى تنفيذ كود على جهاز من يبث باستخدام OBS Studio. الإصدارات المتأثرة هي 32.2.2 وما قبلها.

## سلسلة من حلقات عادية

كل حلقة في السلسلة تبدو بسيطة بمفردها. تبدأ بـ overlay للشات من طرف ثالث لا ينقّي رسائل المشاهدين قبل عرضها، وهي ثغرة XSS. يعرض OBS هذا الـ overlay داخل نسخة Chromium مدمجة، كانت قديمة (الإصدار 127) وفيها الثغرة CVE-2024-7971 في محرك V8. والحلقة الأخيرة أن OBS كان يعطّل الـ sandbox الخاص بـ Chromium افتراضيًا، فلم يبقَ حاجز بين المتصفح والجهاز.

الـ sandbox هو الطبقة التي يُفترض أن تحصر أي ثغرة في المتصفح داخل المتصفح. وتعطيله يعني أن خللًا في إضافة صغيرة من طرف ثالث قد يصبح وصولًا إلى نظام التشغيل.

والثغرة في V8 ليست نظرية، إذ ربطتها Microsoft بمجموعة تُعرف باسم Citrine Sleet، وتدرجها CISA ضمن الثغرات المستغلة فعليًا.

بدأ البحث مطلع 2026 بعد أن وجد باحثون من Orange ثغرة الـ overlay، وأُبلغ فريق OBS في 19 أغسطس. ودمج الفريق تحديثًا إلى CEF 128 في سبتمبر، ويختبر إعادة تفعيل الـ sandbox.

والقصة أوسع من OBS. فأي أداة تعرض محتوى ويب داخلها، من إضافات البث إلى لوحات التحكم، تحمل سطح الهجوم نفسه، ومحتوى المستخدمين فيها مدخل خارجي يجب التعامل معه على هذا الأساس.

## المصادر

- [تحليل CyberInsider للسلسلة بالتواريخ والإصدارات](https://cyberinsider.com/malicious-twitch-chat-messages-can-trigger-code-execution-on-obs-studio/)
- [تفاصيل CVE-2024-7971 في قاعدة NVD](https://nvd.nist.gov/vuln/detail/CVE-2024-7971)
