SendTech Times
News
MARKET SIGNAL:

تحذير CISA بشأن WebLogic يحول تأخر تصحيحات Oracle إلى اختبار تعرض

ملخص المقال

أمرت CISA الوكالات الفيدرالية الأمريكية بتأمين أنظمة Oracle WebLogic Server المتأثرة بالثغرة CVE-2024-21182 بعد رصد استغلال نشط. ترصد Shodan أكثر من 1,592 خادماً مكشوفاً ومعرضاً للثغرة، منها 961 تعمل بالإصدار 12.2.1.4.0 و631 تعمل بالإصدار 14.1.1.0.0. الاختبار الفوري هو ما إذا كانت الجهات العامة والخاصة ستطبق إصلاحات Oracle أو تزيل الأنظمة المكشوفة عندما لا تتوفر وسائل تخفيف.

تحذير CISA بشأن WebLogic يحول تأخر تصحيحات Oracle إلى اختبار تعرض

تحذير استغلال Oracle WebLogic يعيد التركيز إلى انضباط التصحيح

أمرت CISA الوكالات الفيدرالية الأمريكية بتأمين أنظمة Oracle WebLogic Server ضد الثغرة CVE-2024-21182، وهي ثغرة عالية الخطورة عالجتها Oracle في يوليو 2024 وأصبحت الآن مستغلة بنشاط في هجمات. تتأثر الإصدارات 12.2.1.4.0 و14.1.1.0.0. ويمكن للمهاجمين استغلال الثغرة عن بُعد ومن دون امتيازات في هجمات منخفضة التعقيد ضد Oracle WebLogic Server.

قالت Oracle في تنبيه يوليو 2024 إن مهاجماً غير مصرح له يملك وصولاً شبكياً عبر T3 وIIOP يمكنه اختراق Oracle WebLogic Server. وحذرت Oracle من أن الاستغلال الناجح قد يكشف بيانات حرجة أو بيانات أخرى يمكن الوصول إليها عبر نسخة WebLogic Server المتأثرة.

الإشارة التشغيلية فورية لأن الثغرة وُضعت في كتالوج CISA للثغرات المستغلة. وطُلب من الوكالات الفيدرالية تصحيح خوادم WebLogic المتأثرة بحلول منتصف ليل الخميس 4 يونيو. وقالت CISA إن هذا النوع من الثغرات يمثل مساراً متكرراً للنشاط السيبراني الخبيث ومخاطرة على الأنظمة الفيدرالية، ما يجعل الموعد أكثر من مجرد علامة امتثال روتينية.

الخوادم المكشوفة ترفع مخاطر المؤسسات

ترصد Shodan أكثر من 1,592 خادماً من Oracle WebLogic مكشوفاً على الإنترنت ومعرضاً لاستغلال CVE-2024-21182. ويتوزع العدد إلى 961 على الإصدار 12.2.1.4.0 و631 على الإصدار 14.1.1.0.0. يمنح هذا التعرض فرق الأمن إشارة جرد ملموسة، وليس مجرد موعد تنظيمي للتصحيح.

ينطبق Binding Operational Directive (BOD) 22-01 على الوكالات الفيدرالية، لكن CISA حثت أيضاً جميع المدافعين عن الشبكات، بمن فيهم فرق القطاع الخاص، على تصحيح أنظمتهم ضد هجمات CVE-2024-21182 الجارية في أقرب وقت ممكن. ووجهت الوكالة المدافعين إلى تخفيفات المورّد، وإرشادات BOD 22-01 ذات الصلة بالخدمات السحابية، أو وقف استخدام المنتج عندما لا تتوفر وسيلة تخفيف.

بالنسبة إلى المؤسسات، فإن إجراء التحكم العملي مباشر: تأكيد ما إذا كانت إصدارات WebLogic 12.2.1.4.0 أو 14.1.1.0.0 مكشوفة، وتطبيق إصلاحات Oracle أو إجراءات التخفيف، وإزالة التعرض غير المدعوم عندما لا تكون التخفيفات متاحة.

ثغرات Oracle تبقى على قائمة KEV

أشارت CISA خلال السنوات الأخيرة إلى 43 ثغرة عبر منتجات Oracle بوصفها مستغلة في الواقع العملي، منها 12 استُخدمت في هجمات فدية. ويأتي إدراج WebLogic الجديد بعد أمر صدر في أكتوبر بشأن ثغرة server-side request forgery (SSRF) في Oracle E-Business Suite، وبعد تحديث أمني خارج الجدول أصدرته Oracle في مارس لمعالجة ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد من دون مصادقة في Identity Manager وWeb Services Manager.

الإشارة التالية هي ما إذا كانت المؤسسات خارج الموعد الفيدرالي ستخفض عدد مثيلات WebLogic المكشوفة قبل أن يوسع المهاجمون الاستغلال إلى ما يتجاوز النشاط المرصود بالفعل.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
تحذيرات CISA بشأن أندرويد ولينكس تعيد توقيت التصحيح إلى جدول الأمن السيبراني
الأمن السيبراني

تحذيرات CISA بشأن أندرويد ولينكس تعيد توقيت التصحيح إلى جدول الأمن السيبراني

أضافت CISA ثغرتين مستغلتين في أندرويد ولينكس إلى كتالوج الثغرات المستغلة المعروفة. تؤثر ثغرة أندرويد في الإصدارات 14 إلى 16، بينما ترتبط مشكلة لينكس بفروع أقدم من النواة وبيئات حاويات cgroups v1. والاختبار الفوري هو ما إذا كانت الوكالات ومشغلو البنية التحتية سيطبقون تحديثات أو تخفيفات الموردين بحلول موعد CISA في 5 يونيو.

ثغرة Cisco Unified CM تضع تعرض WebDialer تحت ضغط التصحيح
الأمن السيبراني

ثغرة Cisco Unified CM تضع تعرض WebDialer تحت ضغط التصحيح

نشرت Cisco إرشادات للإصدارات المصححة الخاصة بثغرة حرجة في Unified Communications Manager يمكن أن تتيح للمهاجمين الحصول على صلاحيات الجذر عندما تكون WebDialer مفعلة. يدرك فريق Cisco PSIRT وجود كود إثبات مفهوم عام للثغرة CVE-2026-20230، لكنه لم يجد دليلاً على استغلال نشط أو استهداف. الاختبار الفوري هو ما إذا كان المسؤولون سيصححون Unified CM أو يعطلون WebDialer قبل أن يتحول كود إثبات المفهوم إلى تعرض أوسع.

أداة اكتشاف التشفير في الإمارات تحول أمن ما بعد الكم إلى اختبار للجرد
الأمن السيبراني

أداة اكتشاف التشفير في الإمارات تحول أمن ما بعد الكم إلى اختبار للجرد

أطلقت الإمارات أداة وطنية لاكتشاف التشفير لمساعدة المؤسسات على تحديد أنظمة التشفير وإدارتها قبل الانتقال إلى مرحلة ما بعد الكم. طورت المنصة بالشراكة بين مجلس الأمن السيبراني في الإمارات وشركة QuantumGate في أبوظبي ضمن البرنامج الوطني للهجرة إلى ما بعد الكم. الاختبار العملي هو ما إذا كانت مؤسسات القطاعين العام والخاص ستستخدم الأداة لبناء جرد موثوق للتعرض التشفيري.

ترجمة IPA لأهداف CISA الأمنية تجعل البنية التحتية اليابانية أمام اختبار ضوابط أساسية
الأمن السيبراني

ترجمة IPA لأهداف CISA الأمنية تجعل البنية التحتية اليابانية أمام اختبار ضوابط أساسية

نشرت وكالة ترويج تكنولوجيا المعلومات اليابانية ترجمة يابانية لأهداف الأداء السيبراني العابرة للقطاعات من CISA، الإصدار 2.0، لمشغلي البنية التحتية الحيوية المحليين. يغطي الإرشاد بيئات تقنية المعلومات والتقنية التشغيلية، ويربط الأهداف بإطار NIST CSF 2.0، ويعرض الضوابط كممارسات دنيا لا كبرنامج أمن سيبراني كامل. الاختبار العملي هو ما إذا كان مالكو الأصول سيستخدمون ورقة العمل لترتيب الفجوات حسب التكلفة والتعقيد والأثر ثم مراجعة التقدم بعد 12 شهراً.

التالي

المزيد من الأخبار

كل الأخبار
Phoenix تنقل رأس مال مراكز بيانات الذكاء الاصطناعي الإماراتي إلى أوروبا عبر DC Maxالسحابة ومراكز البيانات11 يونيو 2026Phoenix تنقل رأس مال مراكز بيانات الذكاء الاصطناعي الإماراتي إلى أوروبا عبر DC Maxتتعاون Phoenix Group ومقرها أبو Dhabi مع DC Max الفرنسية على مركز بيانات جاهز للذكاء الاصطناعي بقدرة 18MW في Lyon، وتستخدم المشروع كخطوة أولى في منصة تستهدف أكثر من 1GW من سعة AI وHPC عبر أوروبا وGCC. وتتمحور الصفقة حول الأرض والتصاريح والوصول إلى الشبكة والسرعة المطلوبة لتلبية طلب حوسبة الذكاء الاصطناعي.جولة Jedify بقيمة $24M تختبر مشكلة السياق في ذكاء المؤسساتالذكاء الاصطناعي10 يونيو 2026جولة Jedify بقيمة $24M تختبر مشكلة السياق في ذكاء المؤسساتجمعت Jedify تمويلا قدره $24 million لتوسيع منصة context graph لوكلاء الذكاء الاصطناعي في المؤسسات، مع مشاركة Snowflake كمستثمر استراتيجي واختبار عملاء مبكرين لنشر يراعي الصلاحيات.استراتيجية AT&T للأقمار الصناعية تحول الاتصال المباشر بالأجهزة إلى اختبار للتغطية الريفيةالاتصالات والربط الشبكي10 يونيو 2026استراتيجية AT&T للأقمار الصناعية تحول الاتصال المباشر بالأجهزة إلى اختبار للتغطية الريفيةتقدم AT&T اتصال direct-to-device satellite كامتداد للتغطية الريفية لا تهديدا للشبكات الأرضية، مع تعاونها مع Verizon وT-Mobile رغم اختلاف الشركاء الفضائيين.صفقة Meta وReliance في Jamnagar تختبر طموح الهند في مراكز بيانات الذكاء الاصطناعيالسحابة ومراكز البيانات10 يونيو 2026صفقة Meta وReliance في Jamnagar تختبر طموح الهند في مراكز بيانات الذكاء الاصطناعيستتعاون Meta وReliance على مركز بيانات ممكّن للذكاء الاصطناعي بقدرة 168 megawatts في Jamnagar، في خطوة تنقل الشراكة من الخدمات الرقمية إلى البنية التحتية وتختبر طموح الهند كمركز عالمي لحوسبة الذكاء الاصطناعي.خطة تايوان لضبط رقائق الذكاء الاصطناعي تختبر فجوة إنفاذ أشباه الموصلات في آسياالرقائق وأشباه الموصلات10 يونيو 2026خطة تايوان لضبط رقائق الذكاء الاصطناعي تختبر فجوة إنفاذ أشباه الموصلات في آسياتدرس تايوان قيودا أكثر صرامة على صادرات رقائق الذكاء الاصطناعي قد تجعل تهريب عتاد من فئة Nvidia إلى الصين جريمة، ما يرفع ضغط الامتثال على مجمعي الخوادم ويعمق تباين آسيا حول إنفاذ قيود أشباه الموصلات المتماشية مع الولايات المتحدة.تمديد FCC لـ Amazon Leo يبقي منافسة Starlink قائمةالاتصالات والربط الشبكي10 يونيو 2026تمديد FCC لـ Amazon Leo يبقي منافسة Starlink قائمةمنحت FCC شركة Amazon Leo تمديداً لمدة 24-month لمرحلة نشر أقمار LEO المؤقتة، ما يحافظ على مسار إطلاق خدمة في mid-2026 مع إبقاء موعد البناء الكامل في July 30, 2029.تجميد التوظيف في الخليج يهدد مهارات الذكاء الاصطناعي والتحول الرقميالاقتصاد10 يونيو 2026تجميد التوظيف في الخليج يهدد مهارات الذكاء الاصطناعي والتحول الرقميتستخدم شركات خليجية تجميد التوظيف لحماية التكاليف، لكن بيانات سوق العمل الواردة في النص تظهر استمرار نقص المهارات في الذكاء الاصطناعي والتكنولوجيا والتكنولوجيا المالية والامتثال والتحول الرقمي. وتكمن المخاطر في أن التجميد الواسع قد يضعف التنفيذ والاحتفاظ بالموظفين بينما يرى العاملون المهرة في UAE وSaudi Arabia بدائل قوية في سوق العمل.مكتب Blue Owl في ADGM يحول نمو أبو Dhabi المالي إلى إشارة للائتمان الخاصالاقتصاد10 يونيو 2026مكتب Blue Owl في ADGM يحول نمو أبو Dhabi المالي إلى إشارة للائتمان الخاصتفتتح Blue Owl Capital مقراً إقليمياً في ADGM، لتضيف مدير أصول بقيمة $315 billion إلى مركز Abu Dhabi المالي بينما يسجل المركز نمواً بنسبة 57% في الأصول تحت الإدارة خلال الربع الأول.هجوم بسكين في بلفاست يتحول إلى اختبار للنظام العام والهجرة للسلطات البريطانيةالسياسة10 يونيو 2026هجوم بسكين في بلفاست يتحول إلى اختبار للنظام العام والهجرة للسلطات البريطانيةتحقق الشرطة في Northern Ireland في هجوم خطير بسكين في Belfast كقضية محاولة قتل، مع دعوات للهدوء بعد تدخل سكان وانتشار لقطات أثارت مخاوف من اضطرابات.Sandstone تجمع 30 مليون دولار لأدوات سير العمل القانوني بالذكاء الاصطناعيالذكاء الاصطناعي10 يونيو 2026Sandstone تجمع 30 مليون دولار لأدوات سير العمل القانوني بالذكاء الاصطناعيجمعت Sandstone تمويلاً بقيمة 30 مليون دولار بقيادة Lightspeed Venture Partners لبناء أدوات ذكاء اصطناعي لسير عمل الإدارات القانونية الداخلية.طرح SpaceX بسعر ثابت يحول تخصيص التجزئة إلى اختبار السوق الرئيسيالعلوم والتقنية10 يونيو 2026طرح SpaceX بسعر ثابت يحول تخصيص التجزئة إلى اختبار السوق الرئيسيتعرض SpaceX أسهم الطرح العام الأولي بسعر ثابت يبلغ $135، ما يجعل تخصيص أسهم بقيمة roughly $75 billion، وخاصة وصول مستثمري التجزئة، الاختبار الرئيسي قبل بدء الطرح يوم Thursday والتداول يوم Friday.موعد رواتب الإمارات يحول WPS إلى اختبار مدفوعات في بداية الشهرالتقنية المالية والمدفوعات الرقمية10 يونيو 2026موعد رواتب الإمارات يحول WPS إلى اختبار مدفوعات في بداية الشهرأدت قواعد رواتب القطاع الخاص في الإمارات إلى قفزة حادة في معالجة WPS في June 1، مع ارتفاع Al Ansari Exchange بأكثر من 151 per cent وAl Fardan Exchange بنسبة 136 per cent.