ثغرة خطيرة في برنامج أوراكل تُمكّن قراصنة من اختراق أكثر من 100 مؤسسة

حذّرت شركة أوراكل من ثغرة اليوم الصفري الحرجة في برنامج PeopleSoft، استغلها قراصنة مجموعة ShinyHunters لسرقة بيانات أكثر من 100 مؤسسة في الغالب جامعات، دون الحاجة إلى أي بيانات دخول.

تحرير
ألمعي · هيئة التحرير
النشر
١٢ يونيو ٢٠٢٦
المصدر
TechCrunch ↗
القراءات
٠
الوقت
قراءة دقيقتين
شعار شركة أوراكل في بورصة نيويورك للأوراق المالية

أصدرت شركة أوراكل تحذيراً عاجلاً لعملائها في أنحاء العالم من ثغرة أمنية بالغة الخطورة اكتُشف استغلالها الفعلي في حملة هجومية واسعة النطاق. وتحمل الثغرة الرمز CVE-2026-35273 وتحصل على تقييم 9.8 من 10 في مقياس الخطورة المعياري، إذ تُتيح لأي مهاجم الوصول الكامل إلى الأنظمة المتأثرة عبر الإنترنت دون الحاجة إلى أي بيانات دخول أو تدخل من المستخدمين.

استغلت مجموعة القرصنة ShinyHunters هذه الثغرة في برنامج PeopleSoft الذي تبيعه أوراكل لإدارة شؤون الموارد البشرية وكشوف الرواتب في الجامعات والمؤسسات الكبرى. وأكدت وحدة ماندينت للاستجابة السيبرانية التابعة لشركة غوغل أن الثغرة المُستغلة هي بالفعل الثغرة ذاتها التي تحدث عنها التقرير، مما يثبت صحة الادعاءات.

تؤثر الثغرة على نسختي PeopleTools 8.61 و8.62 التي تعمل على خوادم الويب في آلاف المؤسسات حول العالم. ويتيح الخلل للمهاجمين تنفيذ تعليمات برمجية عشوائية على الخوادم المستهدفة عن بُعد، مما يمنحهم سيطرة شاملة على الأنظمة المخترقة.

وقف وراء هذه الهجمات تنظيم ShinyHunters الذي بات معروفاً بنمط تشغيلي محدد؛ إذ يستهدف مجموعات من المؤسسات التي تتقاسم برامج متعرضة لنفس الثغرة، ثم يسرق البيانات، وأخيراً يطالب بفدية مالية مهدداً بنشر المعلومات علناً. وقد سبق لهذه المجموعة أن استهدفت عملاء شركات Salesforce وGainsight وInstructure بأساليب مماثلة.

من بين الضحايا المؤكدة جامعة نوتنغهام البريطانية، التي نشر القراصنة بيانات تخص ما يقارب نصف مليون طالب حالي وسابق. وتشمل المعلومات المسروبة أسماء الطلاب وعناوينهم وأرقام هواتفهم وعناوين بريدهم الإلكتروني وتواريخ ميلادهم ودرجاتهم الأكاديمية وأرقام هوياتهم الجامعية.

أبلغت وحدة ماندينت أكثر من 100 مؤسسة في أنحاء العالم، معظمها في الولايات المتحدة، بوقوعها ضمن نطاق الحملة الهجومية. وأفلحت بعض المؤسسات في صد الهجوم في مرحلة مبكرة، بينما وقعت أخرى ضحية كاملة وظهرت بياناتها على موقع تسريب المجموعة.

تُوظّف عدد من الجامعات والمؤسسات الحكومية في السعودية والإمارات والأردن ومصر برامج PeopleSoft من أوراكل لإدارة شؤون الموارد البشرية والطلاب. وفي ضوء ذلك، تغدو هذه الثغرة خطراً مباشراً على هذه المؤسسات، لا سيما في ظل تسارع التحول الرقمي في المنطقة دون مواكبة كافية لكوادر الأمن السيبراني المؤهلة. وتذكّر هذه الحادثة المؤسسات العربية بضرورة تطبيق التحديثات الأمنية فور صدورها، وتعزيز فرقها المتخصصة في إدارة الثغرات قبل استغلالها.

أوصت أوراكل عملاءها بتطبيق الإجراءات الاحترازية المؤقتة فوراً، في انتظار إصدار تصحيح أمني رسمي لا يزال قيد التطوير. وتشمل هذه الإجراءات تقييد الوصول إلى خوادم PeopleSoft من الشبكات الخارجية، وتفعيل حلول رصد الشبكة للكشف عن الأنشطة غير الاعتيادية.

يُذكّر هذا الحادث بأهمية إدارة الثغرات الأمنية بصورة استباقية، لا سيما في الأنظمة المؤسسية الكبيرة التي تحتضن كميات هائلة من البيانات الحساسة. وتبقى مسألة إصدار التصحيح الأمني في الوقت المناسب تحدياً جوهرياً تواجهه شركات البرمجيات الكبرى.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

جودي فولكنر، الرئيسة التنفيذية المؤسسة لشركة إيبك سيستمز

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض

أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

TechCrunch
حاسوب ماك بوك إير مفتوح على مكتب يرمز إلى نظام ماك أو إس من آبل

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي

أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

TechCrunch
تصور للمعالج الضوئي العصبي المستخدم لكشف مقاطع فيديو التزييف العميق

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%

باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

ScienceDaily
تصوير فني لأسراب الذكاء الاصطناعي المتشابكة تحمي الشبكات السيبرانية

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي

مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

TechCrunch
مارك تشين، كبير مسؤولي الأبحاث في OpenAI

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face

مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.

MIT Technology Review
صورة جوية لمبنى البنتاغون، مقر وزارة الدفاع الأمريكية

اختراق استمر تسعة أشهر يكشف بيانات ملايين من عسكريي الجيش الأمريكي

أبلغت وزارة الدفاع الأمريكية ملايين العسكريين الحاليين والسابقين بأن بياناتهم الشخصية، بما فيها أرقام الضمان الاجتماعي، سُرقت عبر ثغرة في نظام لمشاركة الملفات.

TechCrunch
ثغرة خطيرة في برنامج أوراكل تُمكّن قراصنة من اختراق أكثر من 100 مؤسسة — ألمعي