CISA

CISA تضيف ثغرتين تم استغلالهما بنشاط إلى كتالوج الإصلاح الإلزامي

أضافت CISA الثغرتين CVE-2026-16232 (Check Point SmartConsole) وCVE-2026-50522 (Microsoft SharePoint) إلى كتالوج KEV الخاص بها، مما يتطلب معالجة سريعة للجهات الفيدرالية. توضح التعريفات الاستشارية وراء هذه الإدراجات كيفية الإفصاح عن ثغرات أنظمة التحكم الصناعي والأجهزة الطبية والتخفيف من آثارها.

Emmanuel Fabrice Omgbwa Yasse بمساعدة الذكاء الاصطناعي

2026-08-02 · قراءة 2 دقائق

CISA تضيف ثغرتين تم استغلالهما بنشاط إلى كتالوج الإصلاح الإلزامي

أضافت CISA بهدوء إدراجين جديدين إلى كتالوج الثغرات المستغلة المعروفة لديها هذا الأسبوع. الأول، CVE-2026-16232، هو خلل في المصادقة غير الصحيحة في Check Point SmartConsole. والثاني، CVE-2026-50522، هو خطأ في إلغاء تسلسل البيانات غير الموثوقة في Microsoft SharePoint. كلاهما يحمل أدلة على الاستغلال النشط، وفقًا للوكالة.

بالنسبة للجهات الفيدرالية، يؤدي هذا الإدراج إلى تفعيل التوجيه التنفيذي الملزم 26-04، الذي يتطلب التصحيح خلال إطار زمني محدد بناءً على المخاطر. لكن ما يهم مجتمع البنية التحتية الحيوية الأوسع هو كيفية تصنيف CISA لهذه التنبيهات. تحتفظ الوكالة بفئتين استشاريتين تغطيان معظم نشرات الثغرات الخاصة بها.

الاستشارة الخاصة بـ ICS مقابل الاستشارة الطبية الخاصة بـ ICS

تغطي الاستشارة الخاصة بـ ICS (ICSA) الثغرات الجديدة في أنظمة التحكم الصناعي والتكنولوجيا التشغيلية وأجهزة إنترنت الأشياء. يسرد كل إدراج المنتجات والإصدارات المتأثرة وتفاصيل الثغرة والتخفيفات المقدمة من البائع. تقوم الاستشارة الطبية الخاصة بـ ICS (ICSMA) بنفس الشيء للأجهزة الطبية والأنظمة الداعمة. تم تصميم كلا النوعين لإعطاء مالكي الأصول مصدرًا موثوقًا واحدًا لإرشادات التصحيح.

تقع ثغرتي Check Point وSharePoint خارج نطاق ICSA، فلا هي منتجات تكنولوجيا تشغيلية ولا طبية، ولكنها لا تزال متتبعة ضمن كتالوج KEV، الذي يغطي جميع البرامج المستخدمة من قبل المؤسسة الفيدرالية. هذا التمييز مهم: كتالوج KEV أوسع من النظام الاستشاري، لكن إطار ICSA يظل القناة الأساسية للاستخبارات الخاصة بـ OT.

لماذا يستمر كتالوج KEV في النمو

تقوم CISA بإضافة ثغرات بشكل مطرد تستوفي معاييرها: معرف CVE صالح، وأدلة على الاستغلال في العالم الحقيقي، وتوجيهات تخفيف واضحة. تشجع الوكالة المؤسسات خارج الحكومة الفيدرالية على تبني نفس نهج إدارة الثغرات القائم على المخاطر. يحدد BOD 26-04 التوقع بأن تتحقق الجهات مما إذا كانت الأنظمة قد تم اختراقها قبل تطبيق التصحيح.

الإدراجان الجديدان يرفعان العدد الإجمالي النشط لـ KEV إلى عدة مئات. كل إضافة تعكس ناقل هجوم معروف يستخدمه بالفعل المهاجمون الخبيثون. بالنسبة للمدافعين، الرسالة مباشرة: إذا كانت مؤسستك تستخدم هذه المنتجات، افترض الاختراق حتى يثبت العكس.

أهم أخبار التقنية في 3 دقائق كل صباح

بريد إلكتروني واحد، كل يوم عمل، بما يهم فعلاً في الذكاء الاصطناعي والتقنية.