ثغرة CVE 2026 8863 تسمح لمخترق يملك صلاحيات مدير باستخدام محمل إقلاع قديم موقع من مايكروسوفت لتنفيذ أكواد خبيثة قبل تحميل نظام ويندوز، متجاوزاً بذلك حماية أساسية. الحل يتطلب تحديثاً لقاعدة بيانات الحظر UEFI DBX لشطب محملات الإقلاع الضعيفة، ويجب على فرق تقنية المعلومات في الشركات فحص البرامج الخارجية المتأثرة والاختب...

Create a landscape editorial hero image for this Studio Global article: What was the Secure Boot bypass vulnerability (CVE-2026-8863) disclosed in Microsoft's June 2026 Patch Tuesday, including the affected UEFI. Article summary: CVE-2026-8863 is a **UEFI Secure Boot security feature bypass vulnerability** listed by Microsoft on June 9, 2026, involving multiple Microsoft-signed UEFI shim bootloaders that can be used to bypass Secure Boot protecti. Topic tags: general, general web, user generated, documentation. Reference image context from search candidates: Reference image 1: visual subject "# Microsoft Patch Tuesday April 2026: Critical Vulnerabilities, RDP and Secure Boot Zero-Days Impacting Windows Systems. This release is distinguished by the presence of **11 Criti" source context "Microsoft Patch Tuesday April 2026: Critical Vulnerabilities, RDP ..." Reference image 2: visual subje
في تحديثات "الثلاثاء المُرقّع" (Patch Tuesday) ليوم 9 يونيو 2026، كشفت مايكروسوفت عن ثغرة أمنية خطيرة تسمح بتجاوز ميزة الإقلاع الآمن (Secure Boot)، وسُجّلت تحت الرمز CVE-2026-8863 . تكمن المشكلة في مجموعة من محمّلات الإقلاع (Bootloaders) القديمة من نوع UEFI shim، تحمل توقيعاً رقمياً من مايكروسوفت. هذه البرمجيات الصغيرة، التي وُضعت فيها الثقة أصلاً لضمان التوافق، أصبحت الآن سلاحاً ذا حدين. فبسبب هذا التوقيع الموثوق، تسمح هذه المحمّلات بتنفيذ أكواد خبيثة قبل أن يبدأ نظام التشغيل (ويندوز أو غيره) في التحميل، مما يهدم الهدف الأساسي من الإقلاع الآمن وهو ضمان بداية تشغيل موثوقة للنظام
. هذا الهجوم ليس الأول من نوعه، بل هو استمرار لموجة هجمات استهدفت وما زالت تستهدف البيئة الحرجة التي تسبق إقلاع نظام التشغيل.
في قلب ثغرة CVE-2026-8863 مشكلة تتعلق بسلسلة التوريد. البرمجيات المتأثرة هي محمّلات إقلاع من مشروع shim مفتوح المصدر، وهو تطبيق صغير يعمل كجسر بين برنامج UEFI الثابت للجهاز (Firmware) ومحمّل الإقلاع الرئيسي مثل GRUB2 المُستخدم في أنظمة لينكس. في السابق، قامت مايكروسوفت بتوقيع إصدارات shim هذه لتوفير التوافق مع ميزة الإقلاع الآمن لتوزيعات لينكس وأنظمة التشغيل الأخرى .
الإصدارات الرئيسية المتأثرة هي shim 0.9 وما قبلها. النقطة الجوهرية هي افتقار هذه الإصدارات القديمة إلى آلية الاستهداف المتقدم للإقلاع الآمن (SBAT - Secure Boot Advanced Targeting) ودعمها الفعّال . لفهم SBAT، تخيلها كنظام "قائمة سوداء" ذكية بدلاً من حظر شهادة التوقيع بالكامل. هي إطار عمل يسمح بحظر أجيال محددة من محمّلات الإقلاع الضعيفة، دون الحاجة إلى إلغاء شهادة التوقيع الخاصة بالمُصنّع بأكمله
. ولأن إصدارات shim القديمة لم تكن تحترم أوامر SBAT، فإنها ظلت قابلة للتنفيذ حتى بعد اكتشاف الثغرات فيها وإصدار نسخ أحدث وآمنة
.
استمرار وجود هذه البرمجيات الخطرة في الأجهزة الحقيقية سببه شركات عتاد وبرمجيات قامت باستخدام الكود المفتوح لـ shim في منتجاتها الخاصة، لكنها أهملت تحديثه لاحقاً. حددت شركة "بوزيتيف تكنولوجيز" (Positive Technologies) منتجات محددة متأثرة، منها أدوات مشهورة في أوساط الشركات مثل WhiteCanyon WipeDrive لمسح الأقراص، وBaramundi Management Suite لإدارة الأنظمة، وPC-Doctor Service Center لتشخيص الأعطال، إضافةً إلى نظام Abitti المستخدم في امتحانات الثانوية العامة في فنلندا . هذه الأدوات قامت بتثبيت إصداراتها القديمة من shim في قسم نظام EFI، تاركةً باباً خلفياً دائماً في الأجهزة حتى لو كان نظام التشغيل الرئيسي مُحدّثاً بالكامل
.
استغلال ثغرة CVE-2026-8863 ليس هجوماً عن بُعد دون تفاعل. يجب على المخترق أولاً أن يحصل على صلاحيات مدير النظام (Administrator) أو القدرة على تعديل عملية الإقلاع للجهاز المستهدف . بعد حصوله على هذا المستوى من التحكم، يستخدم أسلوباً يشبه تقنية "أحضر برنامج التشغيل الضعيف الخاص بك" (BYOVD)، ولكن هنا بدلاً من برنامج تشغيل، يقوم بوضع أحد محمّلات الإقلاع الضعيفة والموقعة من مايكروسوفت في مسار الإقلاع.
عند تشغيل الجهاز مع تفعيل خاصية الإقلاع الآمن، سيقوم برنامج UEFI الثابت بفحص التوقيع الرقمي لمحمّل shim. سيجده توقيعاً صحيحاً (لأنه صادر عن شهادة Microsoft UEFI CA 2011 الموثوقة)، وسيسمح له بالعمل . هنا تكمن الكارثة: يمكن للمخترق استخدام هذا المحمل القديم لتحويل مسار عملية الإقلاع، محمّلاً برمجية خبيثة قبل أن يبدأ ويندوز أو أي برنامج أمان في العمل. هذا يمنحه سيطرة كاملة على النظام في مرحلة مبكرة جداً، وهي حالة تُعرف بـ تنفيذ الأكواد قبل نظام التشغيل
.
قدرة المخترق على تنفيذ أوامر قبل تحميل نظام التشغيل تنطبق تماماً على التقنية المُسجلة في إطار MITRE ATT&CK تحت الرمز T1542.003 — Pre-OS Boot: Bootkit . "البوت كيت" هو نوع من البرمجيات الخبيثة يعمل في مستوى أدنى من نظام التشغيل، مما يوفر آلية بقاء (persistence) خفية تصعب إزالتها. هذه البرمجيات تنجو من عمليات إعادة تثبيت النظام، وتستطيع التخفي من معظم برامج مكافحة الفيروسات التقليدية
.
هجوم ناجح عبر هذه الثغرة يمكن أن يمكّن المخترق من: تعطيل تشفير BitLocker، حقن أكواد خبيثة في نواة نظام التشغيل، أو إنشاء باب خلفي دائم يعمل مع كل مرة يبدأ فيها الجهاز. معالجة الإصابة ببوت كيت أمر بالغ الصعوبة، وغالباً ما يتطلب إعادة برمجة كاملة للبرنامج الثابت للجهاز. هذا هو السبب في أن هذه الثغرة، رغم حاجتها لوصول محلي، تُعتبر ذات أولوية قصوى لفرق أمن المعلومات في الشركات. صنفت "رابيد 7" (Rapid7) الثغرة بدرجة 7.8 على مقياس CVSS v3.1، واعتبرت احتمالية استغلالها "أقل ترجيحاً"، لكن تأثيرها التقني على سرية البيانات وسلامتها وتوفرها مُصنف على أنه "عالي" .
ثغرة CVE-2026-8863 ليست حادثة معزولة، بل هي أحدث فصل في معركة مستمرة لتأمين عملية الإقلاع عبر UEFI. الأسلوب يعيد إلى الأذهان ثغرة "BootHole" الشهيرة (CVE-2020-10713) في محمل GRUB2 عام 2020، والتي سمحت أيضاً بتجاوز الإقلاع الآمن وتطلبت تحديثاً ضخماً لقاعدة بيانات الحظر DBX ، وهجوم "BlackLotus" الذي استغل ثغرة في محمل إقلاع ويندوز لتحقيق نفس القدرة على البقاء قبل تحميل النظام
.
تتعقد هذه المشكلة أكثر بسبب حدث ضخم يتزامن معها، وهو انتهاء صلاحية شهادات التوقيع القديمة. شهادة Microsoft Corporation UEFI CA 2011، التي وقعت محمّلات shim الضعيفة وعدداً لا يحصى من مكونات الإقلاع الأخرى، كان مقرراً لها أن تنتهي صلاحيتها في 27 يونيو 2026 . كانت مايكروسوفت تدفع المنظومة بأكملها للانتقال إلى شهادات جديدة صادرة عام 2023، وهي عملية ترحيل معقدة كانت لا تزال جارية لدى العديد من المؤسسات عند الإعلان عن الثغرة
.
حل هذه المشكلة ليس مجرد "تثبيت تحديث ويندوز" بسيط. المعالجة الأساسية تكمن في تحديث لقاعدة بيانات التوقيعات المحظورة (DBX) في UEFI. هذا التحديث يضيف البصمات الرقمية لمحمّلات shim الضعيفة إلى قائمة الإبطال في البرنامج الثابت للجهاز. بمجرد تطبيقه، سيرفض UEFI تشغيل هذه البرمجيات، حتى لو كانت تحمل توقيعاً صحيحاً . هذا يشبه إضافة رقم لوحة سيارة مسروقة إلى القائمة السوداء للشرطة، بحيث يتم إيقافها فوراً رغم أنها تبدو قانونية.
بالنسبة لفرق تقنية المعلومات وأمن المعلومات في الشركات، يتطلب نشر هذا التحديث تخطيطاً دقيقاً جداً:
ثغرة CVE-2026-8863 بمثابة تذكير قوي بأن حماية الإقلاع الآمن فعالة فقط بقدر قوة منظومة الأكواد الخارجية الموثوقة التي تتعامل معها. التدقيق المستمر واليقظ لبيئة ما قبل الإقلاع، والتطبيق السريع لتحديثات الإبطال في DBX، أصبحا الآن من المهام الأساسية والمستمرة للحفاظ على سلامة المنصة.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ثغرة CVE 2026 8863 تسمح لمخترق يملك صلاحيات مدير باستخدام محمل إقلاع قديم موقع من مايكروسوفت لتنفيذ أكواد خبيثة قبل تحميل نظام ويندوز، متجاوزاً بذلك حماية أساسية.
ثغرة CVE 2026 8863 تسمح لمخترق يملك صلاحيات مدير باستخدام محمل إقلاع قديم موقع من مايكروسوفت لتنفيذ أكواد خبيثة قبل تحميل نظام ويندوز، متجاوزاً بذلك حماية أساسية. الحل يتطلب تحديثاً لقاعدة بيانات الحظر UEFI DBX لشطب محملات الإقلاع الضعيفة، ويجب على فرق تقنية المعلومات في الشركات فحص البرامج الخارجية المتأثرة والاختبار بدقة لتجنب أعطال الإقلاع.
بدرجة خطورة 7.8 على مقياس CVSS v3.1، هذه الثغرة هي الأحدث في سلسلة من تجاوزات Secure Boot التي تستغل بيئة المكونات الخارجية الموقعة في مرحلة ما قبل الإقلاع.