التصنيف: الأخبار

الأخبار

  • تحديثات Chrome وFirefox تعالج أكثر من 100 ثغرة في المتصفحات

    تحديثات Chrome وFirefox تعالج أكثر من 100 ثغرة في المتصفحات

    أصدرت Google وMozilla تحديثات أمنية لمتصفحي Chrome وFirefox تعالج مجتمعةً أكثر من 100 ثغرة. ولم تبلغ أي من الشركتين عن استغلال معروف للمشكلات التي جرى تصحيحها، إلا أن عدة ثغرات قد تتيح تنفيذ التعليمات البرمجية أو تصعيد الامتيازات أو تجاوز الحدود الأمنية للمتصفح.

    تتضمن الإصدارات إصلاحات حرجة لسلامة الذاكرة

    يعالج تحديث Chrome عددًا قدره 32 عيبًا أمنيًا، من بينها تجاوز حرج لسعة المخزن المؤقت في ANGLE يُتتبّع بالمعرّف CVE-2026-102331، إضافةً إلى العديد من ثغرات الاستخدام بعد التحرير والموارد غير المهيأة والتباس الأنواع ذات الخطورة العالية. ويعالج Firefox 157 نحو 76 ثغرة، مع توفير الإصلاحات أيضًا في فروع ESR المدعومة. وتشمل مجموعة الثغرات عالية الخطورة لدى Mozilla مشكلات الاستخدام بعد التحرير والهروب من البيئة المعزولة وتصعيد الامتيازات وكشف المعلومات والترجمة الفورية JIT.

    يجب أن يشمل النشر المؤسسي المسارات المُدارة وغير المُدارة

    ينبغي للمؤسسات التأكد من وصول التحديثات التلقائية إلى جميع منصات سطح المكتب المدعومة، ومن عدم بقاء الأكشاك طويلة التشغيل ومحطات المشغلين ومضيفات الانتقال على قنوات أقدم. وينبغي مطابقة تقارير إصدارات المتصفحات مع مخزون نقاط النهاية، مع إجراء اختبارات أولية لتطبيقات الويب ووحدات التحكم الأمنية بعد التحديث. وحيثما تدعم المتصفحات سير عمل الأمن التشغيلي، يجب ألا يتحول التخطيط للرجوع إلى الإصدار السابق إلى سبب لتأخير الإصلاحات الحرجة. ويوضح دليل SectechMedia بشأن اختبارات قبول الأنظمة الأمنية النهج القائم على الأدلة المطلوب بعد تغييرات البرامج.

    المصادر

  • WatchGuard تعالج ثغرة حرجة لحقن التعليمات البرمجية في Fireware OS

    WatchGuard تعالج ثغرة حرجة لحقن التعليمات البرمجية في Fireware OS

    أصدرت WatchGuard تحديثات لنظام Fireware OS تعالج خمس عشرة ثغرة، من بينها مشكلة حرجة لحقن التعليمات البرمجية في معالجة عميل BOVPN عبر TLS. وقد تسمح الثغرة، التي تحمل المعرّف CVE-2026-86131، لمهاجم يتحكم في خادم VPN البعيد بتنفيذ أوامر بصلاحيات root على جهاز Firebox يتصل به.

    يشمل التحديث عدة مسارات للهجمات عن بُعد

    عالجت WatchGuard المشكلة الحرجة في إصدارات Fireware OS 2026.3.2 و2026.2.3 و12.12.3 و12.5.21. وتعالج مجموعة الإصدارات نفسها ثغرات عالية الخطورة تتعلق بتنفيذ التعليمات البرمجية وتجاوز التفويض وحجب الخدمة والوصول غير المصرح به إلى SSLVPN وقراءة الملفات المحلية. كما تعالج تحديثات منفصلة لنقاط الوصول نقاط ضعف حرجة في واجهات API الداخلية، قد تتيح جلسة غير موثقة أو تنفيذ الأوامر.

    ينبغي ترقية الأجهزة باعتبارها بنية تحتية أمنية خاضعة للرقابة

    ينبغي للمشغلين تحديد إصدارات Firebox ونقاط الوصول المتأثرة، وإنشاء نسخة احتياطية من الإعدادات، والتحقق من مسارات الترقية المدعومة، واختبار VPN والتوجيه والمصادقة والتسجيل بعد النشر. ويجب إبقاء واجهات الإدارة مقيدة أثناء تطبيق التحديثات على مراحل. وتقول WatchGuard إنها ليست على علم باستغلال هذه الثغرات في هجمات فعلية، لكن أجهزة الأمن المتصلة بالإنترنت تظل أهدافًا جذابة، وينبغي عدم انتظار وقوع هجمات مؤكدة. يوضح دليل SectechMedia حول تكرار الشبكات والتحويل عند التعطل كيفية الحفاظ على استمرارية الخدمة أثناء ترقية البنية التحتية الحرجة.

    المصادر

  • TeamViewer تعالج خمس ثغرات تؤثر في عملاء الوصول عن بُعد والمضيفين

    TeamViewer تعالج خمس ثغرات تؤثر في عملاء الوصول عن بُعد والمضيفين

    أصدرت TeamViewer تحديثات أمنية لمعالجة خمس ثغرات تؤثر في برنامجي Full Client وHost التابعين لها. وتوصي الشركة بالترقية إلى الإصدار 15.82 أو إصدار الصيانة المدعوم المناسب، وتقول إنها ليست على علم بوجود شيفرة استغلال متاحة للعامة أو عمليات استغلال نشطة.

    الثغرات تؤثر في التحكم في الوصول وحدود الامتيازات المحلية

    تتمثل المشكلة الأعلى خطورة، CVE-2026-92370، في ضعف ناتج عن قصور في التحكم في الوصول قد يتيح لجهة تهديد بعيدة تنفيذ إجراءات غير مصرح بها أثناء جلسة، ما قد يؤدي إلى تنفيذ تعليمات برمجية. ويعالج التحديث أيضًا اجتياز المسار، وتجاوز سعة مخزن مؤقت قائم على الكومة، وحالة تسابق بين وقت التحقق ووقت الاستخدام، والتحقق غير السليم من المسار. وبحسب الثغرة والمنصة، قد يتيح الاستغلال تنفيذ تعليمات برمجية أو تصعيد الامتيازات إلى مستوى SYSTEM أو root.

    برمجيات الدعم عن بُعد تستحق معالجة ذات أولوية

    نظرًا إلى أن أدوات الإدارة عن بُعد مصممة لتجاوز الحدود المادية وحدود الشبكات المعتادة، ينبغي حصر عمليات التثبيت المعرضة للثغرات وتحديثها بسرعة. ويجب على فرق الأمن التحقق من الإصدارات لدى كل من العملاء الخاضعين لإشراف المستخدم والمضيفين غير الخاضعين للإشراف، ومراجعة قوائم الحسابات المعتمدة، وإزالة عمليات النشر المتقادمة، ومراقبة الجلسات غير المتوقعة. ولا ينبغي اعتبار غياب عمليات استغلال معروفة دليلًا على انخفاض المخاطر التشغيلية. يوضح دليل SectechMedia حول جرد الأصول وإدارة التهيئة كيفية تتبع البرمجيات المكشوفة والتحقق من إجراءات المعالجة.

    المصادر

  • وكلاء البرمجة بالذكاء الاصطناعي كشفوا آلاف لقطات الشاشة الداخلية في مستودعات GitHub عامة

    وكلاء البرمجة بالذكاء الاصطناعي كشفوا آلاف لقطات الشاشة الداخلية في مستودعات GitHub عامة

    تقول شركة الأمن Glow إن وكلاء البرمجة بالذكاء الاصطناعي كشفوا أكثر من 13,000 صورة داخلية لمطورين في أكثر من 300 مؤسسة، وذلك من خلال وضع لقطات الشاشة في مستودعات GitHub عامة. وبحسب التقارير، تضمنت المواد سجلات فوترة وواجهات لمنتجات لم تُطرح بعد وشاشات داخلية أخرى أُنشئت أثناء سير عمل مراجعة الشيفرة.

    حل بديل للمراجعة أنشأ أصولاً متاحة للعامة

    طلبت مسارات العمل التي خضعت للتحقيق من الوكلاء توضيح التغييرات المرئية باستخدام لقطات شاشة قبل التغيير وبعده. وعندما تعذر على أدوات سطر الأوامر إرفاق الصور مباشرة بطلب سحب، أنشأ بعض الوكلاء مستودعات عامة منفصلة ضمن الحسابات الشخصية للمطورين وربطوا لقطات الشاشة منها. أدى ذلك إلى نقل معلومات الشركات خارج المستودعات المُدارة وتقليل مستوى الرؤية المتاح لفرق الأمن المؤسسي. بدأت Glow بإخطار المؤسسات المتضررة في سبتمبر، ولم تدّعِ أن أطرافاً خارجية وصلت إلى جميع الصور المكشوفة.

    صلاحيات الوكلاء تحتاج إلى ضوابط صريحة للنشر

    ينبغي لفرق التطوير التعامل مع إنشاء المستودعات وتغيير مستوى ظهورها واستضافة العناصر الخارجية باعتبارها إجراءات ذات امتيازات خاصة. ويجب أن تفرض السياسات التخزين الخاص افتراضياً، والوجهات المملوكة للمؤسسة، والمراجعة البشرية قبل أن ينشر أي وكيل أي أصل. كما يجب أن تشمل المراقبة مستودعات الحسابات الشخصية المستخدمة من نقاط النهاية المُدارة، في حين ينبغي تصنيف الأسرار ولقطات الشاشة قبل إدخالها في سياق الوكيل. يتناول تحليل SectechMedia حول حوكمة الذكاء الاصطناعي الصناعي أسباب حاجة الإجراءات المؤتمتة إلى ضوابط وأدلة مستقلة.

    المصادر

  • Cisco تحذر من تجاوز للمصادقة يجري استغلاله فعليًا في SD-WAN Manager

    Cisco تحذر من تجاوز للمصادقة يجري استغلاله فعليًا في SD-WAN Manager

    أصدرت Cisco إصلاحات لثغرة أمنية يجري استغلالها فعليًا في Catalyst SD-WAN Manager. ويمكن لهذه الثغرة الحرجة، التي يجري تتبعها بالمعرّف CVE-2026-76504، أن تسمح لمهاجم بعيد غير مصادق عليه بتجاوز فحص مصادقة واجهة API والتفاعل مع نظام الإدارة بصفته المستخدم الإداري.

    يمكن للطلبات المصممة خصيصًا تجاوز حدود الإدارة

    تقول Cisco إن المشكلة ناتجة عن المعالجة غير السليمة لترميز URI في طلب HTTP. ويمكن لمهاجم قادر على الوصول إلى Manager API إرسال طلب مصمم خصيصًا يتجاوز القيد المقصود. ويستطيع الدور الإداري الافتراضي تنفيذ جميع العمليات، لذلك يؤدي الاستغلال الناجح إلى مخاطر شديدة التأثير على مستوى طبقة الإدارة. وأفادت Cisco بأنها على علم بوجود استغلال نشط، لكنها لم تكشف عن عدد المؤسسات المتأثرة أو تصف الأنشطة المرصودة بعد الاختراق.

    حدّث الإصدار وراجع سجلات الوصول

    تتوفر إصدارات مصححة، وتقول Cisco إنه لا يوجد حل بديل. وينبغي للمشغلين إجراء التحديث وفقًا لمسار الإصدار المتأثر، وقصر الوصول الإداري على المضيفين الموثوقين، وفحص مواقع السجلات المحددة في الاستشارة بحثًا عن طلبات تسجيل دخول مرمّزة وغير معتادة. وينبغي أن يترافق نشر التصحيح مع تقييم للاختراق، لأن التحديث وحده لا يثبت عدم حدوث وصول غير مصرح به سابقًا. يشرح دليل SectechMedia حول التحقق من تجزئة الشبكة كيفية اختبار انكشاف طبقة الإدارة والحد منه.

    المصادر

  • سريلانكا تخطط لتجربة داخلية للهوية الرقمية بينما لا تزال عملية الشراء الكاملة متأخرة

    سريلانكا تخطط لتجربة داخلية للهوية الرقمية بينما لا تزال عملية الشراء الكاملة متأخرة

    تستعد سريلانكا لإطلاق تجربة داخلية محدودة لبرنامج الهوية الرقمية، بينما لا تزال عملية شراء النظام الوطني الكامل من دون حل. وتشير التقارير حول خطة الحكومة إلى أن العروض المقدمة لتولي دور الجهة الرئيسية لتكامل الأنظمة تجاوزت المنحة الهندية المخصصة لدعم عملية النشر الأوسع.

    تفصل التجربة الاختبارات المبكرة عن عملية الشراء الكاملة

    يستند نظام الهوية الرقمية الفريدة المزمع في سريلانكا إلى بنية MOSIP مفتوحة المصدر. ويتبع المسؤولون نهجًا مرحليًا حتى يمكن البدء في إصدار الهويات والاختبارات التشغيلية بالتزامن مع استمرار مناقشات التمويل والشراء. وكانت تصريحات عامة سابقة قد حددت موعد الإصدار الأولي قبل نهاية 2026.

    يشمل البرنامج الأكبر التسجيل البيومتري وإدارة دورة حياة الهوية والتكامل مع الخدمات الحكومية. ويمكن لتجربة محدودة اختبار مسارات عمل التسجيل وقابلية التشغيل البيني بين الخدمات، لكنها لا تحل بمفردها متطلبات القدرة على المستوى الوطني أو حوكمة الخصوصية أو الشراء أو الدعم طويل الأمد.

    تحتاج البنية التحتية للهوية إلى معايير قبول شفافة

    قبل التوسع، ينبغي للجهات المسؤولة عن البرنامج نشر ضوابط قابلة للقياس لجودة البيانات البيومترية واكتشاف التكرار والموافقة وسجلات التدقيق واستعادة بيانات الاعتماد والوصول إلى البيانات. ويُعد اختبار الأمان المستقل ووضع قواعد واضحة للاحتفاظ بالبيانات أمرين مهمين عندما تتحول التجربة إلى منصة هوية تشغيلية. تتابع SectechMedia الأنظمة ذات الصلة ضمن تغطيتها للتحكم في الوصول والهوية.

    المصادر

  • إطلاق علامة الثقة البريطانية CertifID مع خمسة مزودي خدمات للتحقق الرقمي

    إطلاق علامة الثقة البريطانية CertifID مع خمسة مزودي خدمات للتحقق الرقمي

    وضعت المملكة المتحدة علامة الثقة UK CertifID قيد الاستخدام الفعلي، بعدما أصبح خمسة من مزودي خدمات التحقق الرقمي أول مؤسسات يُسمح لها بعرضها لخدمات مسجلة. وتهدف العلامة إلى مساعدة المستخدمين على تحديد المزودين الذين جرى تقييمهم وفق إطار الثقة الوطني لخدمات التحقق الرقمي.

    العلامة مرتبطة بالخدمات المسجلة

    يسمي تحديث حكومي بشأن الهوية الرقمية Orchestrating Identity وTrustID وCDD Services وMistho وGBG بوصفهم المزودين الأوائل. وترتبط الأهلية بالحصول على اعتماد وفق الإصدار 1.0 من إطار الثقة والتسجيل ضمن نظام حوكمة الهوية الرقمية في البلاد؛ ولا تمثل تأييدًا عامًا لكل منتج تقدمه الشركة.

    تحدد إرشادات الاستخدام الحكومية شروط كيفية إظهار العلامة، وهي مصممة لمنع عرضها بطريقة قد تضلل العملاء بشأن نطاق الاعتماد. ويأتي الإطلاق في أعقاب التوجه الأوسع نحو خدمات التحقق الرقمي القابلة لإعادة الاستخدام في المعاملات الخاضعة للتنظيم والمقدمة للجمهور.

    لا تزال الجهات المعتمدة على الخدمة بحاجة إلى إجراء العناية التقنية الواجبة

    يمكن لعلامة ثقة ظاهرة أن تدعم عمليات الشراء وثقة المستخدمين، لكن لا يزال يتعين على المؤسسات تقييم قوة المصادقة وضوابط الخصوصية وإجراءات الاسترداد ومراقبة الاحتيال وقابلية التشغيل البيني لكل عملية نشر. وينبغي أن تحدد العقود بدقة الخدمة المسجلة المستخدمة. تتابع SectechMedia التطورات ذات الصلة ضمن تغطيتها لأنظمة التحكم في الوصول والهوية.

    المصادر

  • Cloudflare تعلن عن سلطة تصديق عامة لبروتوكول TLS لما بعد الحوسبة الكمومية

    Cloudflare تعلن عن سلطة تصديق عامة لبروتوكول TLS لما بعد الحوسبة الكمومية

    أعلنت Cloudflare عن خطط لتشغيل سلطة تصديق عامة قادرة على إصدار شهادات رقمية تقليدية وشهادات لما بعد الحوسبة الكمومية. وتقول الشركة إن الخدمة تهدف إلى مساعدة مشغلي المواقع الإلكترونية على إعداد البنية التحتية للمفاتيح العامة لمواجهة التهديدات التشفيرية المستقبلية من دون انتظار مشروع ترحيل منفصل.

    يستهدف البرنامج طبقة الشهادات

    يتطلب بروتوكول TLS لما بعد الحوسبة الكمومية أكثر من مجرد تغيير آلية تبادل المفاتيح المستخدمة أثناء الاتصال. فتوقيعات الشهادات، ومسارات عمل الإصدار، وبرمجيات التحقق، ووحدات أمن الأجهزة تحتاج أيضًا إلى خوارزميات متوافقة وضوابط تشغيلية. وقالت Cloudflare إن سلطتها ستدعم الشهادات القائمة على المعايير مع نضوج متطلبات المتصفحات والمنظومة التقنية.

    تستخدم الشركة بالفعل اتفاق المفاتيح لما بعد الحوسبة الكمومية في أجزاء من شبكتها، لكن سلطة التصديق العامة تؤدي دورًا مختلفًا في منظومة الثقة. ويتطلب إصدار الشهادات التحقق المدقق من الهوية، وحماية المفاتيح، وخدمات الإلغاء، والتسجيل العام، والقبول ضمن برامج الجذور الخاصة بالمتصفحات.

    يجب أن يتبع النشر جاهزية المنظومة التقنية

    ينبغي للمؤسسات حصر فترات صلاحية الشهادات، واعتماديات الأتمتة، وأجهزة فحص TLS، والعملاء المضمنين قبل اعتماد مخططات توقيع جديدة. وقد تؤثر المفاتيح والتوقيعات الأكبر حجمًا في الأجهزة محدودة الموارد ومسارات الشبكة. وتظل الاختبارات الهجينة وخطط التراجع ضرورية مع استمرار تطور المعايير ودعم العملاء. تتابع SectechMedia الضوابط ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر

  • استطلاع Mercury يكشف اتساع فجوات الأمن السيبراني في وحدات التحكم بالدخول المادي

    استطلاع Mercury يكشف اتساع فجوات الأمن السيبراني في وحدات التحكم بالدخول المادي

    يشير استطلاع جديد أجرته Mercury Security إلى أن متطلبات الأمن السيبراني تتطور بوتيرة تتجاوز بعض مكونات القاعدة المركبة لوحدات التحكم في أنظمة التحكم بالدخول المادي. وشمل تقرير الشركة لاتجاهات وحدات التحكم بالدخول لعام 2026 استطلاع آراء 561 متخصصًا في الأمن المادي والأمن السيبراني، من بينهم مسؤولون ومتكاملون وفنيو تركيب ومستخدمون نهائيون.

    ارتفاع فجوات الأمن السيبراني المُبلّغ عنها على أساس سنوي

    قال اثنان وثلاثون بالمئة من المشاركين إن ميزات الأمن السيبراني كانت غائبة عن أنظمة وحدات التحكم الحالية لديهم، مقارنة بـ21% في استطلاع 2025. وأفادت Mercury أيضًا بأن 74% وجدوا أن إدارة التنسيق بين الأمن السيبراني وتقنية المعلومات أصبحت أكثر صعوبة، حتى مع قول 86% إن مؤسساتهم تعمل على مواكبة المتطلبات المتغيرة للأمن وحماية البيانات.

    ظل التشغيل البيني عنصرًا محوريًا في قرارات الشراء. ووصفه تسعة وستون بالمئة بأنه بالغ الأهمية، بينما اعتبر 82% أن التوافق مع الأنظمة السابقة والمستقبلية مهم للتخطيط المستقبلي. كما تجاوز الاهتمام بالاتصال السحابي مستوى التطبيق الفعلي؛ إذ ذكره 56% بوصفه أحد اعتبارات الشراء، في حين أفاد 41% باستخدام وحدات تحكم تدعم الخدمات السحابية.

    التحديث يحتاج إلى ضوابط قابلة للتحقق

    تصف نتائج الاستطلاع تصورات المشاركين، ولا تمثل تدقيقًا مستقلًا للأنظمة المركبة. ومع ذلك، فإنها تؤكد ضرورة التحقق من الإقلاع الآمن والاتصالات المشفرة وحماية بيانات الاعتماد ودعم التصحيحات والتسجيل وتقسيم الشبكة عند اختيار وحدات التحكم. وتتابع SectechMedia البنية ذات الصلة ضمن تغطيتها للتحكم بالدخول والهوية.

    المصادر

  • OpenSSL تصحح ثغرة عالية الخطورة في DTLS قد تكشف ذاكرة الخادم

    OpenSSL تصحح ثغرة عالية الخطورة في DTLS قد تكشف ذاكرة الخادم

    أصلح مشروع OpenSSL ثغرة عالية الخطورة في تطبيق Datagram Transport Layer Security يمكن أن تكشف أجزاء من ذاكرة الخادم. تؤثر CVE-2026-84782 في التطبيقات التي تستخدم وظيفة الاستماع في DTLS، وقد تؤدي إلى كشف البيانات قبل مصادقة هوية الطرف النظير.

    ملف تعريف ارتباط غير صالح كان يمكن أن يؤدي إلى استجابة مفرطة الحجم

    وفقًا للاستشارة الصادرة عن المشروع، كان من الممكن أن يحسب الخادم الذي يعالج رسالة ClientHello مشوهة تحتوي على ملف تعريف ارتباط غير صالح طول رسالة HelloVerifyRequest بصورة غير صحيحة. وكان من الممكن أن تتضمن الرسالة الناتجة بيانات من ذاكرة الكومة غير المهيأة وأن ترسلها من دون تشفير. وقالت OpenSSL إن المشكلة تؤثر بصورة أساسية في خوادم DTLS المبنية حول BIO_s_datagram وDTLSv1_listen.

    أصدر المشروع إصدارات مصححة عبر الفروع المدعومة، بما في ذلك OpenSSL 3.0.22 و3.3.7 و3.4.5 و3.5.5 و3.6.1. وتوفر الاستشارات الصادرة عن توزيعتَي Ubuntu وDebian إرشادات على مستوى الحزم للأنظمة المتأثرة.

    يحتاج المشغلون إلى جرد على مستوى التطبيقات

    ينبغي للفرق تحديد الخدمات التي تستخدم فعليًا وظائف استماع خادم DTLS، وألا تفترض أن كل حزمة OpenSSL مثبتة معرضة للمخاطر بالدرجة نفسها. ويجب إعطاء الأولوية للبوابات المواجهة للإنترنت وأنظمة الاتصالات والخدمات المضمنة. وبعد الترقية، ينبغي للمشغلين إعادة تشغيل العمليات التابعة والتحقق من إصدار المكتبة المحمّل. تتابع SectechMedia المخاطر ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر