#CVE-2026-50656 — RoguePlanet / ShieldBreak

كشف الباحث الأمني المعروف باسم Chaotic Eclipse، والذي يستخدم أيضًا الأسماء INFINITE NIGHTMARE وMSNightmare وNightmare-Eclipse، عن نموذج إثبات مفهوم (PoC) لثغرة يوم صفر جديدة في Microsoft أطلق عليها اسم ShieldBreak.

وتكمن خطورة الثغرة في كونها مرتبطة ببرنامج Microsoft Defender for Windows، إذ تُظهر إمكانية تجاوز التصحيح الأمني المخصص للثغرة CVE-2026-50656، المصنفة بدرجة خطورة 7.8 من 10 وفق مقياس CVSS، والمعروفة أيضًا باسم RoguePlanet.

#ما هي ثغرة RoguePlanet؟

تم وصف RoguePlanet بأنها ثغرة ناتجة عن حالة سباق (Race Condition)، يمكن عند استغلالها بنجاح أن تسمح للمهاجم بإنشاء جلسة أوامر تعمل بصلاحيات SYSTEM.

وبمجرد الحصول على هذه الصلاحيات، يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية أو إجراء عمليات غير مصرح بها على النظام بمستوى امتيازات مرتفع للغاية.

ورغم أن الباحث كشف عن الثغرة لأول مرة في يونيو 2026، فإن Microsoft لم تصدر تحديثًا لمعالجتها إلا بعد مرور ما يقارب شهرًا. ووصفت الشركة المشكلة بأنها ثغرة رفع صلاحيات داخل Microsoft Malware Protection Engine، وتحديدًا ضمن الملف:

mpengine.dll

#تحديثات Microsoft لم تكن كافية

بعد إصدار المعالجة الأمنية، ذكر Chaotic Eclipse أن تحديثات الدفاع المتعمق (Defense-in-Depth) التي قدمتها Microsoft لمعالجة CVE-2026-50656 قد تتسبب، في بعض السيناريوهات، في قيام Defender بتسريب 8 بايت من البيانات عند محاولة فتح ملف.

وبحسب الباحث، ظهرت هذه المشكلة على الأنظمة التالية:

  • Windows 11 25H2
  • Windows Server 2025

وفي ذلك الوقت، أكدت Microsoft لموقع The Hacker News أنها على علم بالتقرير وأنها تواصل التحقيق فيه.

#ShieldBreak: تجاوز كامل لتصحيح RoguePlanet

تُقيَّم ShieldBreak باعتبارها تجاوزًا كاملًا للتصحيح الأمني الخاص بثغرة CVE-2026-50656.

ووفقًا للباحث، فإن Microsoft لم تنجح في معالجة ثغرة RoguePlanet بالشكل الصحيح.

وأوضح Chaotic Eclipse أن نموذج إثبات المفهوم تم اختباره على أحدث الإصدارات من:

  • Windows 11 25H2
  • قناة Canary
  • Windows Server 2025

وأضاف أن نسبة نجاح الاستغلال في الاختبارات بلغت 100%.

كما أشار إلى أن Windows 10 وإصدارات الخوادم المقابلة له غير مدعومة حاليًا بواسطة نموذج إثبات المفهوم، إلا أنها — بحسب ادعائه — تظل معرضة لهجوم ShieldBreak.

#رد Microsoft

عند طلب التعليق، قدم متحدث باسم Microsoft بيانًا إلى The Hacker News أكد فيه أن الشركة على علم بالثغرة المُبلّغ عنها، وأنها تحقق بشكل نشط في صحة هذه الادعاءات ومدى قابليتها للتطبيق.

وأضافت Microsoft أنها ملتزمة بالتحقيق في المشكلات الأمنية وتحديث المنتجات المتأثرة في أسرع وقت ممكن لحماية العملاء.

كما شددت الشركة على دعمها لمبدأ الإفصاح المنسق عن الثغرات الأمنية (Coordinated Vulnerability Disclosure)، باعتباره معيارًا متبعًا في قطاع الأمن السيبراني، يهدف إلى حماية المستخدمين ومنح الباحثين فرصة لرفع نتائجهم والتحقق منها ومعالجتها قبل نشر التفاصيل للعامة.

#باحثون مستقلون يؤكدون نجاح الاستغلال

أكد الباحث الأمني Kevin Beaumont، في منشور على منصة Mastodon، أن الاستغلال يعمل بالفعل على Windows 11.

لكنه أوضح أن RoguePlanet وShieldBreak يعتمدان على آليتين مختلفتين للاستغلال.

بحسب Beaumont، كانت RoguePlanet تعتمد على حالة سباق في نظام الملفات، وتستخدم الأقراص الافتراضية وعمليات الملفات منخفضة المستوى في Windows للتلاعب بعملية الحجر الصحي وجعلها تستبدل ملفات نظام.

أما ShieldBreak، فتعتمد على User-Mode Callback Hook لتغيير محتويات الملفات أثناء عملية فحص يقوم بها Defender، بالتزامن مع آلية Cloud Hydration عبر واجهة:

cfapi (Cloud Filter API)

#تحليل Will Dormann لآلية ShieldBreak

قام Will Dormann، محلل الثغرات الرئيسي في شركة Tharros، بالتحقق من ShieldBreak أيضًا.

وأوضح أن نجاح الاستغلال يتطلب أن يكون Microsoft Defender مفعّلًا، مشيرًا إلى أن آلية الهجوم تبدو مختلفة بوضوح عن RoguePlanet.

وشرح Dormann تسلسل الاستغلال على النحو التالي:

  1. زرع ملف اختبار EICAR.

  2. استخدام روابط رمزية من Object Manager للتحكم في مسار فحص Defender وتوجيهه نحو System32.

  3. أثناء عملية الفحص، يتم استغلال CLFS لاستبدال ملف الهوية وبيانات الـHydration بالملف:

    C:\Windows\System32\phoneinfo.dll

    وهو ملف غير موجود افتراضيًا في Windows.

  4. تشغيل المهمة المجدولة QueueReporting، والتي تقوم بتشغيل الأمر:

    wermgr.exe -upload

    باستخدام خيار Run with highest privileges.

ويشير Dormann إلى أن كود wer.dll يحتوي على منطق صريح لتحميل الملف:

phoneinfo.dll

وعند هذه المرحلة، يكون الملف قد أصبح موجودًا ويحتوي على كود يتحكم فيه المهاجم، ما يسمح بتشغيله وإنشاء عملية:

conhost.exe

بصلاحيات SYSTEM.

وأضاف Dormann أنه لا يتذكر أن RoguePlanet كانت تعتمد على مزودي الخدمات السحابية أو CLFS أو آليات Hydration أو phoneinfo.dll، كما أن ShieldBreak — على خلاف RoguePlanet — تبدو بحاجة إلى أن يكون Microsoft Defender نشطًا حتى تنجح.

#Microsoft تعالج 421 ثغرة أمنية

جاءت هذه التطورات بالتزامن مع إصدار Microsoft تحديثات أمنية لمعالجة 421 ثغرة، من بينها 236 ثغرة في Windows.

ومن بين هذه التحديثات معالجة الثغرة:

CVE-2026-62832 — بدرجة خطورة 7.8 وفق CVSS

وهي ثغرة رفع صلاحيات في Windows User Profile Service، كان Chaotic Eclipse قد كشف عنها خلال الشهر السابق تحت الاسم:

LegacyHive

وقالت Microsoft إن المشكلة ناتجة عن معالجة غير صحيحة للروابط قبل الوصول إلى الملفات، أو ما يُعرف بـ:

Link Following

ما قد يسمح لمهاجم مصرح له محليًا برفع صلاحياته.

وبحسب الشركة، يستطيع مهاجم موثّق يمتلك بيانات اعتماد لحساب محلي آخر تشغيل تطبيق مُعد خصيصًا لتحميل Registry Hive الخاص بمستخدم آخر.

ويمكن أن يؤدي نجاح الاستغلال إلى:

  • الوصول إلى بيانات مستخدم آخر.
  • تعديل بيانات مستخدم آخر.
  • الحصول على صلاحيات المسؤول.
  • تنفيذ الهجوم دون الحاجة إلى أي تفاعل من المستخدم.

#ثغرات إضافية عالجتها Microsoft

شملت التحديثات أيضًا معالجة ثغرة يوم صفر يتم استغلالها فعليًا في:

Windows Ancillary Function Driver for WinSock

وتحمل المعرّف:

CVE-2026-68820

بدرجة خطورة:

CVSS 7.0

وقد تسمح للمهاجم بالحصول على صلاحيات SYSTEM.

كما عالجت Microsoft ثغرة تم الكشف عنها علنًا في برنامج تشغيل عزل حاويات Windows:

unionfs.sys

وتحمل المعرّف:

CVE-2026-72971

بدرجة خطورة:

CVSS 5.5

وهي ثغرة تتعلق بإمكانية العبث بمكوّن:

Windows Container Isolation FS Filter Driver

#CISA تضيف CVE-2026-68820 إلى قائمة الثغرات المستغلة

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الثغرة CVE-2026-68820 إلى قائمة:

Known Exploited Vulnerabilities (KEV)

وبموجب هذا الإدراج، طُلب من الوكالات الفيدرالية الأمريكية تطبيق التحديثات الأمنية الخاصة بالثغرة في موعد أقصاه:

25 أغسطس 2026


ملاحظة: تم تحديث القصة الأصلية بعد نشرها بتاريخ 13 أغسطس 2026، لإضافة رد Microsoft ومعلومات وتحليلات إضافية مرتبطة بالثغرة.