SendTech Times
News
CAPACITY TEST:

تحذيرات CISA بشأن أندرويد ولينكس تعيد توقيت التصحيح إلى جدول الأمن السيبراني

ملخص المقال

أضافت CISA ثغرتين مستغلتين في أندرويد ولينكس إلى كتالوج الثغرات المستغلة المعروفة. تؤثر ثغرة أندرويد في الإصدارات 14 إلى 16، بينما ترتبط مشكلة لينكس بفروع أقدم من النواة وبيئات حاويات cgroups v1. والاختبار الفوري هو ما إذا كانت الوكالات ومشغلو البنية التحتية سيطبقون تحديثات أو تخفيفات الموردين بحلول موعد CISA في 5 يونيو.

تحذيرات CISA بشأن أندرويد ولينكس تعيد توقيت التصحيح إلى جدول الأمن السيبراني

CISA تضيف ثغرتين مستغلتين إلى كتالوج KEV

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) ثغرتين مستغلتين بنشاط إلى كتالوج الثغرات المستغلة المعروفة (KEV)، ما أعاد توقيت تصحيح أنظمة أندرويد ولينكس إلى واجهة أولويات الوكالات ومشغلي البنية التحتية الكبار.

ثغرة أندرويد، CVE-2025-48595، هي ثغرة عالية الخطورة من نوع تجاوز عدد صحيح في Android Framework. وتقول نشرة Google الأمنية إن المشكلة تؤثر في Android 14 إلى 16 ولا تتطلب أي تفاعل من المستخدم لاستغلالها. وقالت Google إن الثغرة قد تكون قيد استغلال محدود وموجّه في الواقع، لكنها لم تقدم تفاصيل عن الحوادث أو معلومات تقنية عن النشاط.

عالجت Google مشكلة أندرويد في مستويات التصحيح الأمنية لشهر يونيو 2026 المؤرخة في 2026-06-01 و2026-06-05. وبالنسبة إلى فرق الأمن، يتمثل الخطر العملي في تصعيد الامتيازات من دون تفاعل المستخدم، ما يزيد أهمية التصحيح السريع للأجهزة وفحوصات التحديث على مستوى الأسطول.

مخاطر حاويات لينكس تتمحور حول تصعيد الامتيازات

إضافة KEV الثانية، CVE-2022-0492، هي ثغرة عالية الخطورة لتصعيد الامتيازات في فروع أقدم من نواة لينكس. ويقع المسار الضعيف في الدالة cgroupreleaseagent_write() ضمن النظام الفرعي cgroups v1. وتعد cgroups، أو مجموعات التحكم، آلية في لينكس لتقييد موارد العمليات وتنظيمها؛ ويمكن للثغرة أن تتيح لمهاجم محلي تجاوز عزل النطاقات، وتصعيد الامتيازات، وربما الخروج من الحاوية للحصول على صلاحيات الجذر على النظام المضيف.

ربطت Aqua Security وPalo Alto Networks سابقاً المشكلة في الأساس بالبيئات الحاوية التي تستخدم cgroups v1، خصوصاً عندما تُمنح الحاويات قدرات مرتفعة. وهذا يجعل قرار التصحيح أكثر من مجرد مهمة صيانة للخوادم لدى المؤسسات التي تشغل أعباء عمل حاوية. إجراء التحكم العملي للقارئ واضح: تطبيق تحديثات أو تخفيفات الموردين، ومراجعة إعدادات امتيازات الحاويات حيث لا يزال cgroups v1 قيد الاستخدام.

الموعد النهائي يصنع الإشارة التشغيلية

يفرض إدراج CISA في كتالوج KEV على الوكالات الفيدرالية الخاضعة لتوجيه BOD 22-01 تطبيق تحديثات وتخفيفات الموردين أو وقف استخدام البرامج المتأثرة. وحددت CISA الموعد النهائي في 5 يونيو.

ويعمل الكتالوج أيضاً كلوحة تحذير لكيانات البنية التحتية الحيوية والمؤسسات الكبيرة خارج التفويض الفيدرالي. ولا تحمل أي من الثغرتين علامة الاستغلال من جانب مجموعات فدية في إدخالات CISA، لكن حالة الاستغلال النشط تكفي لنقل هاتين الثغرتين من متابعة اعتيادية إلى تخطيط علاجي قريب الأجل. والإشارة التالية هي ما إذا كان مشغلو أجهزة أندرويد وحاويات لينكس سيتمكنون من إغلاق فجوة التصحيح قبل أن تتحول الثغرات إلى خطر تشغيلي أوسع.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
تحذير CISA بشأن WebLogic يحول تأخر تصحيحات Oracle إلى اختبار تعرض
الأمن السيبراني

تحذير CISA بشأن WebLogic يحول تأخر تصحيحات Oracle إلى اختبار تعرض

أمرت CISA الوكالات الفيدرالية الأمريكية بتأمين أنظمة Oracle WebLogic Server المتأثرة بالثغرة CVE-2024-21182 بعد رصد استغلال نشط. ترصد Shodan أكثر من 1,592 خادماً مكشوفاً ومعرضاً للثغرة، منها 961 تعمل بالإصدار 12.2.1.4.0 و631 تعمل بالإصدار 14.1.1.0.0. الاختبار الفوري هو ما إذا كانت الجهات العامة والخاصة ستطبق إصلاحات Oracle أو تزيل الأنظمة المكشوفة عندما لا تتوفر وسائل تخفيف.

ترجمة IPA لأهداف CISA الأمنية تجعل البنية التحتية اليابانية أمام اختبار ضوابط أساسية
الأمن السيبراني

ترجمة IPA لأهداف CISA الأمنية تجعل البنية التحتية اليابانية أمام اختبار ضوابط أساسية

نشرت وكالة ترويج تكنولوجيا المعلومات اليابانية ترجمة يابانية لأهداف الأداء السيبراني العابرة للقطاعات من CISA، الإصدار 2.0، لمشغلي البنية التحتية الحيوية المحليين. يغطي الإرشاد بيئات تقنية المعلومات والتقنية التشغيلية، ويربط الأهداف بإطار NIST CSF 2.0، ويعرض الضوابط كممارسات دنيا لا كبرنامج أمن سيبراني كامل. الاختبار العملي هو ما إذا كان مالكو الأصول سيستخدمون ورقة العمل لترتيب الفجوات حسب التكلفة والتعقيد والأثر ثم مراجعة التقدم بعد 12 شهراً.

هجوم فدية على NFSP يحول إيقاف البريد مع المورد إلى اختبار لضوابط الأمن
الأمن السيبراني

هجوم فدية على NFSP يحول إيقاف البريد مع المورد إلى اختبار لضوابط الأمن

تعرضت National Federation of Subpostmasters لهجوم فدية بعد استغلال ثغرة مرتبطة ببرمجيات cPanel لدى مزود استضافة الويب. استُهدفت NFSP في 30 April، وأوقفت Post Office بعض تفاعلات البريد الإلكتروني مع الاتحاد مع قولها إن عمليات الفروع لم تتأثر. الاختبار الفوري هو ما إذا كان يمكن استئناف الاتصالات الموثوقة من دون دفع أصحاب الفروع إلى قنوات التفاف غير آمنة.

ثغرة Cisco Unified CM تضع تعرض WebDialer تحت ضغط التصحيح
الأمن السيبراني

ثغرة Cisco Unified CM تضع تعرض WebDialer تحت ضغط التصحيح

نشرت Cisco إرشادات للإصدارات المصححة الخاصة بثغرة حرجة في Unified Communications Manager يمكن أن تتيح للمهاجمين الحصول على صلاحيات الجذر عندما تكون WebDialer مفعلة. يدرك فريق Cisco PSIRT وجود كود إثبات مفهوم عام للثغرة CVE-2026-20230، لكنه لم يجد دليلاً على استغلال نشط أو استهداف. الاختبار الفوري هو ما إذا كان المسؤولون سيصححون Unified CM أو يعطلون WebDialer قبل أن يتحول كود إثبات المفهوم إلى تعرض أوسع.

التالي

المزيد من الأخبار

كل الأخبار
دفع الإمارات نحو Agentic AI يدخل اختبار تنفيذ اتحادياً مدته 90 يوماًالذكاء الاصطناعي11 يونيو 2026دفع الإمارات نحو Agentic AI يدخل اختبار تنفيذ اتحادياً مدته 90 يوماًبدأت حكومة الإمارات دورة تنفيذ مدتها 90 يوماً لتطبيق Agentic AI عبر الجهات الاتحادية، مع إلزام كل جهة باختيار خدمة أو عملية ضمن هدف يمتد لعامين لتحويل 50 percent من مسارات العمل الحكومية.دعوى xAI تحول مزاعم سلامة Grok إلى اختبار حوكمةالذكاء الاصطناعي11 يونيو 2026دعوى xAI تحول مزاعم سلامة Grok إلى اختبار حوكمةيزعم مهندس سابق في xAI أنه أُقيل بعد إثارة مخاوف بشأن سلامة Grok، ما يضع ضمانات روبوت الدردشة وادعاءات اختبار EU والمساءلة الداخلية في قلب نزاع قضائي يشمل xAI وSpaceX.Phoenix تنقل رأس مال مراكز بيانات الذكاء الاصطناعي الإماراتي إلى أوروبا عبر DC Maxالسحابة ومراكز البيانات11 يونيو 2026Phoenix تنقل رأس مال مراكز بيانات الذكاء الاصطناعي الإماراتي إلى أوروبا عبر DC Maxتتعاون Phoenix Group ومقرها أبو Dhabi مع DC Max الفرنسية على مركز بيانات جاهز للذكاء الاصطناعي بقدرة 18MW في Lyon، وتستخدم المشروع كخطوة أولى في منصة تستهدف أكثر من 1GW من سعة AI وHPC عبر أوروبا وGCC. وتتمحور الصفقة حول الأرض والتصاريح والوصول إلى الشبكة والسرعة المطلوبة لتلبية طلب حوسبة الذكاء الاصطناعي.جولة Jedify بقيمة $24M تختبر مشكلة السياق في ذكاء المؤسساتالذكاء الاصطناعي10 يونيو 2026جولة Jedify بقيمة $24M تختبر مشكلة السياق في ذكاء المؤسساتجمعت Jedify تمويلا قدره $24 million لتوسيع منصة context graph لوكلاء الذكاء الاصطناعي في المؤسسات، مع مشاركة Snowflake كمستثمر استراتيجي واختبار عملاء مبكرين لنشر يراعي الصلاحيات.استراتيجية AT&T للأقمار الصناعية تحول الاتصال المباشر بالأجهزة إلى اختبار للتغطية الريفيةالاتصالات والربط الشبكي10 يونيو 2026استراتيجية AT&T للأقمار الصناعية تحول الاتصال المباشر بالأجهزة إلى اختبار للتغطية الريفيةتقدم AT&T اتصال direct-to-device satellite كامتداد للتغطية الريفية لا تهديدا للشبكات الأرضية، مع تعاونها مع Verizon وT-Mobile رغم اختلاف الشركاء الفضائيين.صفقة Meta وReliance في Jamnagar تختبر طموح الهند في مراكز بيانات الذكاء الاصطناعيالسحابة ومراكز البيانات10 يونيو 2026صفقة Meta وReliance في Jamnagar تختبر طموح الهند في مراكز بيانات الذكاء الاصطناعيستتعاون Meta وReliance على مركز بيانات ممكّن للذكاء الاصطناعي بقدرة 168 megawatts في Jamnagar، في خطوة تنقل الشراكة من الخدمات الرقمية إلى البنية التحتية وتختبر طموح الهند كمركز عالمي لحوسبة الذكاء الاصطناعي.خطة تايوان لضبط رقائق الذكاء الاصطناعي تختبر فجوة إنفاذ أشباه الموصلات في آسياالرقائق وأشباه الموصلات10 يونيو 2026خطة تايوان لضبط رقائق الذكاء الاصطناعي تختبر فجوة إنفاذ أشباه الموصلات في آسياتدرس تايوان قيودا أكثر صرامة على صادرات رقائق الذكاء الاصطناعي قد تجعل تهريب عتاد من فئة Nvidia إلى الصين جريمة، ما يرفع ضغط الامتثال على مجمعي الخوادم ويعمق تباين آسيا حول إنفاذ قيود أشباه الموصلات المتماشية مع الولايات المتحدة.تمديد FCC لـ Amazon Leo يبقي منافسة Starlink قائمةالاتصالات والربط الشبكي10 يونيو 2026تمديد FCC لـ Amazon Leo يبقي منافسة Starlink قائمةمنحت FCC شركة Amazon Leo تمديداً لمدة 24-month لمرحلة نشر أقمار LEO المؤقتة، ما يحافظ على مسار إطلاق خدمة في mid-2026 مع إبقاء موعد البناء الكامل في July 30, 2029.تجميد التوظيف في الخليج يهدد مهارات الذكاء الاصطناعي والتحول الرقميالاقتصاد10 يونيو 2026تجميد التوظيف في الخليج يهدد مهارات الذكاء الاصطناعي والتحول الرقميتستخدم شركات خليجية تجميد التوظيف لحماية التكاليف، لكن بيانات سوق العمل الواردة في النص تظهر استمرار نقص المهارات في الذكاء الاصطناعي والتكنولوجيا والتكنولوجيا المالية والامتثال والتحول الرقمي. وتكمن المخاطر في أن التجميد الواسع قد يضعف التنفيذ والاحتفاظ بالموظفين بينما يرى العاملون المهرة في UAE وSaudi Arabia بدائل قوية في سوق العمل.مكتب Blue Owl في ADGM يحول نمو أبو Dhabi المالي إلى إشارة للائتمان الخاصالاقتصاد10 يونيو 2026مكتب Blue Owl في ADGM يحول نمو أبو Dhabi المالي إلى إشارة للائتمان الخاصتفتتح Blue Owl Capital مقراً إقليمياً في ADGM، لتضيف مدير أصول بقيمة $315 billion إلى مركز Abu Dhabi المالي بينما يسجل المركز نمواً بنسبة 57% في الأصول تحت الإدارة خلال الربع الأول.هجوم بسكين في بلفاست يتحول إلى اختبار للنظام العام والهجرة للسلطات البريطانيةالسياسة10 يونيو 2026هجوم بسكين في بلفاست يتحول إلى اختبار للنظام العام والهجرة للسلطات البريطانيةتحقق الشرطة في Northern Ireland في هجوم خطير بسكين في Belfast كقضية محاولة قتل، مع دعوات للهدوء بعد تدخل سكان وانتشار لقطات أثارت مخاوف من اضطرابات.Sandstone تجمع 30 مليون دولار لأدوات سير العمل القانوني بالذكاء الاصطناعيالذكاء الاصطناعي10 يونيو 2026Sandstone تجمع 30 مليون دولار لأدوات سير العمل القانوني بالذكاء الاصطناعيجمعت Sandstone تمويلاً بقيمة 30 مليون دولار بقيادة Lightspeed Venture Partners لبناء أدوات ذكاء اصطناعي لسير عمل الإدارات القانونية الداخلية.