ثغرة حرجة في cPanel وCVE وهمية في SQLite وهجمات DarkSword على iPhone

شهد مجال الأمن السيبراني خلال الأيام الأخيرة ثلاثة تطورات مهمة: ثغرة حقيقية وخطيرة في cPanel قد تمنح بعض مستخدمي الاستضافة صلاحيات واسعة داخل قواعد البيانات، وسجل أمني وهمي ضد SQLite وصل إلى قواعد بيانات الثغرات قبل اكتشاف أنه لا يمثل مشكلة حقيقية، إضافة إلى حملة تستخدم صفحات تسجيل دخول مزيفة لاستهداف أجهزة iPhone عبر سلسلة الاستغلال DarkSword.

رسم توضيحي لثغرة CVE-2026-58048 في cPanel التي قد تسمح بتنفيذ أوامر SQL بصلاحيات مستخدم قاعدة البيانات الجذر

ثغرة حرجة في cPanel تهدد خوادم الاستضافة المشتركة

أعلنت cPanel عن ثغرة أمنية حرجة تحمل الرقم CVE-2026-58048، وحصلت على درجة خطورة تبلغ 9.4 وفق معيار CVSS 4.0.

توجد الثغرة داخل وظائف إدارة قواعد البيانات في cPanel وWHM، وترتبط بطريقة التعامل مع وضع SQL عند إعادة تسمية قواعد البيانات. وقد يسمح استغلالها بتنفيذ أوامر SQL ضمن سياق مستخدم قاعدة البيانات الجذر.

لا يستطيع أي زائر مجهول استغلال الثغرة مباشرة، إذ يحتاج المهاجم إلى امتلاك حساب cPanel صالح مع إمكانية الوصول إلى ميزة MySQL أو MariaDB. لكن هذه الشروط قد تكون متوفرة بالفعل لدى عملاء خدمات الاستضافة المشتركة.

في حالة نجاح الاستغلال، يمكن لصاحب الحساب تنفيذ أوامر عشوائية داخل قاعدة البيانات بصلاحيات إدارية كاملة، متجاوزًا الحدود التي يفترض أن تفصل بين حسابات العملاء المختلفة.

وتحذر cPanel من أن التأثير قد لا يتوقف عند قواعد البيانات فقط. ففي بعض إعدادات أنظمة التشغيل ومحركات قواعد البيانات، قد تمتد الثغرة إلى اختراق على مستوى نظام تشغيل الخادم نفسه.

الإصدارات المتأثرة والمصححة

تؤثر الثغرة على جميع الإصدارات المدعومة من cPanel وWHM، إضافة إلى WP Squared. وقد وفرت الشركة إصلاحات أمنية ضمن الإصدارات التالية:

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • 138.1.6 لإصدار WP Squared

توصي cPanel أصحاب الخوادم بالتحديث إلى أحدث إصدار مصحح فورًا. وفي حال تعذر تثبيت التحديث بشكل فوري، يمكن تعطيل ميزة MySQL مؤقتًا من حسابات مستخدمي cPanel.

هذا الإجراء لا يحذف قواعد البيانات الموجودة ولا يوقفها، لكنه يمنع المستخدمين مؤقتًا من إضافة قواعد بيانات جديدة أو حذفها إلى حين تثبيت الإصلاح الأمني.

ثغرة SQLite حرجة اتضح أنها غير موجودة

في حادثة منفصلة، ظهر سجل أمني يحمل الرقم CVE-2026-51302، زعم وجود ثغرة خطيرة من نوع استخدام الذاكرة بعد تحريرها داخل SQLite 3.41.

نُشر السجل في 27 يوليو 2026، وادعى أن مهاجمًا يمكنه إرسال استعلام SQL خبيث للتسبب في تعطيل النظام أو تسريب معلومات حساسة أو تنفيذ تعليمات برمجية.

أضاف برنامج CISA ADP إلى السجل تقييمًا حرجًا بلغ 9.8، كما أشار إلى وجود دليل مفهوم متاح للعامة. وظهر تقييم آخر بدرجة 10.0 لدى Red Hat وفي التحذير الأول الذي نشره المركز الوطني الهولندي للأمن السيبراني.

لكن عندما بدأ الباحثون في مراجعة التفاصيل التقنية، اكتشفوا أن القصة لا تتطابق مع الشفرة المصدرية الحقيقية لبرنامج SQLite.

ماذا اكتشف باحثو JFrog؟

قام باحثو JFrog بتنزيل الإصدارات الرسمية من SQLite وبنائها داخل بيئة اختبار معزولة، ثم شغّلوا أوامر إثبات المفهوم المرفقة مع تقارير الثغرات.

أظهر التحقيق أن الدالة البرمجية التي قيل إنها سبب الثغرة لم تكن موجودة أصلًا في إصدار SQLite 3.41. كما أن الوظيفة الأخرى المذكورة في التقرير لا تحرر الذاكرة بالطريقة التي وصفها البلاغ، ولذلك لا يمكنها التسبب في مشكلة استخدام الذاكرة بعد تحريرها كما زعم التقرير.

وعند تشغيل دليل المفهوم، عمل الاستعلام دون حدوث انهيار أو ظهور خطأ أمني. كما وجدت JFrog تقارير أخرى تشير إلى أسطر برمجية غير موجودة أو إلى إصلاحات لم تحدث داخل شفرة SQLite.

راجعت الشركة 55 تحذيرًا نشرها حساب GitHub نفسه، وخلصت إلى أن 54 منها كانت مختلقة بالكامل، بينما تضمن التحذير المتبقي خطأ حقيقيًا لكنه كان محاطًا بمعلومات CVE لم يتم التحقق منها.

سحب CVE-2026-51302 رسميًا

في 31 يوليو 2026، سُحب سجل CVE-2026-51302 رسميًا بعد أن أظهر التحقيق أنه لا يمثل مشكلة أمنية حقيقية. كما أزيل تقييم CISA والمراجع والمعلومات التي كانت تربطه بإصدار SQLite 3.41.

وحدث المركز الوطني الهولندي للأمن السيبراني تحذيره في 3 أغسطس، موضحًا أن السجل سُحب وأن الثغرة المزعومة كانت على الأرجح هلوسة مولدة بواسطة نموذج لغوي كبير.

قال ريتشارد هيب، مؤسس SQLite، إنه تلقى رسائل من محللين أمنيين بشأن عشرات سجلات CVE الوهمية التي تزعم وجود ثغرات في SQLite. وأضاف أن مراجعة عينات عشوائية منها لم تكشف عن أي ثغرة صحيحة.

تكشف هذه الحادثة مشكلة أكبر داخل أنظمة تسجيل الثغرات، حيث يمكن لتقرير مكتوب بأسلوب تقني مقنع أن ينتقل إلى قواعد بيانات أمنية وأدوات فحص آلية قبل أن يراجعه مطورو البرنامج أو يعيد باحث مستقل إنتاج المشكلة.

صفحات AWS وApple المزيفة تستهدف أجهزة iPhone

في تطور أمني ثالث، كشف باحثو Censys عن بنية واسعة تستخدم صفحات تسجيل دخول مزيفة تشبه صفحات AWS وApple ID، بهدف توجيه مستخدمي iPhone إلى سلسلة استغلال تعرف باسم DarkSword.

رسم توضيحي لهجوم DarkSword عبر صفحات تسجيل دخول مزيفة لـ AWS وApple لاستهداف أجهزة iPhone وسرقة بيانات Keychain وiCloud وكلمات مرور Wi-Fi والملفات

DarkSword ليست ثغرة واحدة، بل سلسلة متكاملة تجمع ست ثغرات أمنية لاستهداف أجهزة تعمل بإصدارات iOS من 18.4 إلى 18.7. وبعد نجاح السلسلة، يمكن تشغيل برمجيات تجسس بصلاحيات مرتفعة على الجهاز.

كانت DarkSword في الأصل سلسلة استغلال تجارية، لكنها تسربت لاحقًا عبر مستودع عام على GitHub. وتشير أبحاث Google إلى أنها أصبحت مستخدمة من عدة جهات منفصلة، تشمل شركات مراقبة تجارية وجهات يشتبه في ارتباطها بعمليات مدعومة من دول.

أكثر من 100 موقع مرتبط بمشغل واحد

ربطت Censys أحد المشغلين الناطقين بالصينية بأكثر من 100 خاصية ويب. وكانت أغلب هذه الصفحات تعرض واجهة تسجيل دخول مزيفة إلى AWS، بينما عثرت الشركة أيضًا على صفحة مزيفة لجمع بيانات Apple ID داخل البنية نفسها.

وحتى 30 يوليو 2026، كان تصنيف DarkSword لدى Censys يشمل 27 خادمًا و180 خاصية ويب، مع تغير سريع في أسماء النطاقات والخوادم المستخدمة.

لا يعني ظهور صفحة ضمن هذه البنية بالضرورة أن الاستغلال يعمل عليها في كل لحظة، إذ وجدت Censys أن جزءًا من المواقع كان يعرض صفحات الطعم فقط دون تحميل ملفات سلسلة الاستغلال أثناء الفحص.

ما الذي يمكن سرقته من جهاز iPhone؟

عند فتح الضحية صفحة خبيثة من جهاز iPhone غير مصحح، يمكن للصفحة تحميل DarkSword داخل إطار مخفي، ثم اختيار الاستغلال المناسب وفق إصدار iOS الموجود على الهاتف.

بعد نجاح الاختراق، تستطيع DarkSword تثبيت إحدى البرمجيات النهائية، ومنها GHOSTBLADE. وتتضمن الملفات التي حللتها Censys وحدات مخصصة للوصول إلى بيانات Keychain وiCloud وكلمات مرور شبكات Wi-Fi وتنزيل الملفات من الجهاز.

وحددت Google ثلاث عائلات من البرمجيات استخدمت بعد نجاح DarkSword، وهي GHOSTBLADE وGHOSTKNIFE وGHOSTSABER.

كيف تحمي جهاز iPhone؟

أبلغت Google شركة Apple بالثغرات المستخدمة في DarkSword خلال أواخر عام 2025. ووفقًا لتحقيق Google، تم إصلاح جميع الثغرات المستخدمة في السلسلة بحلول إصدار iOS 26.3، مع إصلاح معظمها في تحديثات سابقة.

يجب تحديث iPhone إلى أحدث إصدار متاح من iOS، وتجنب إدخال بيانات Apple ID أو الحسابات السحابية في صفحات يتم الوصول إليها من رسائل أو روابط غير موثوقة.

أما المستخدمون الذين لا يستطيعون تحديث أجهزتهم، خصوصًا الأشخاص المعرضين لهجمات مستهدفة، فيمكنهم تفعيل وضع الحماية المشددة Lockdown Mode لتقليل مساحة الهجوم.

ماذا تكشف هذه الحوادث؟

توضح هذه الأخبار ثلاثة أوجه مختلفة للمخاطر الأمنية في عام 2026. ثغرة cPanel تمثل خطرًا حقيقيًا يتطلب تحديث الخوادم فورًا، بينما تكشف قضية SQLite أن قواعد بيانات الثغرات نفسها قد تنشر معلومات غير صحيحة إذا لم تخضع البلاغات للتحقق التقني.

أما DarkSword فتوضح كيف يمكن لسلسلة استغلال متقدمة، كانت في البداية محصورة لدى جهات محددة، أن تنتشر بعد تسريبها وتصبح متاحة لعدد أكبر من المهاجمين.

لذلك لا يكفي الاعتماد على رقم CVE أو درجة الخطورة وحدهما. يجب الرجوع إلى بيان الشركة المطورة، والتحقق من الشفرة والإصلاحات، ومتابعة نتائج الباحثين الذين أعادوا إنتاج المشكلة عمليًا.

الأسئلة الشائعة

هل يمكن لأي شخص استغلال ثغرة cPanel؟

يحتاج المهاجم إلى حساب cPanel صالح مع إمكانية الوصول إلى وظائف MySQL أو MariaDB. لذلك ليست الثغرة متاحة مباشرة لزائر مجهول، لكنها خطيرة خصوصًا على خوادم الاستضافة المشتركة.

هل CVE-2026-51302 ثغرة حقيقية في SQLite؟

لا. سُحب السجل رسميًا بعد أن أظهر التحقيق أنه لا يمثل مشكلة أمنية حقيقية، وأن الدوال والسلوك البرمجي المذكورين في التقرير لا يتطابقان مع الإصدار المستهدف.

هل يحتاج مستخدمو SQLite إلى تثبيت تحديث بسبب هذه الثغرة؟

لا يحتاج المستخدمون إلى تثبيت تحديث خاص لمعالجة CVE-2026-51302، لأنها ثغرة وهمية وليست مشكلة موجودة في SQLite.

هل تستهدف DarkSword جميع أجهزة iPhone؟

السلسلة التي حللتها Google تستهدف إصدارات iOS من 18.4 إلى 18.7. وقد أصلحت Apple جميع الثغرات المعروفة المستخدمة فيها بحلول iOS 26.3.

هل يكفي فتح صفحة مزيفة لاختراق iPhone؟

يمكن لصفحة خبيثة محاولة تشغيل سلسلة الاستغلال عند فتحها من جهاز وإصدار iOS متأثر. أما سرقة بيانات تسجيل الدخول مباشرة فقد تحدث أيضًا عندما يُدخل المستخدم معلوماته داخل صفحة AWS أو Apple ID المزيفة.

ما أهم خطوة للحماية من DarkSword؟

تثبيت أحدث إصدار متاح من iOS، وعدم فتح الروابط غير الموثوقة أو إدخال بيانات الحسابات في صفحات مشبوهة.

المصادر

أحدث أقدم