متحمس دائماً للمشاريع الجديدة والتعاون مع الأفكار المبتكرة.

الهاتف

+968 97716144

البريد الإلكتروني

contact@aljulanda.info

الموقع

https://aljulanda.info

العنوان

سلطنة عمان - نزوى

إدارة تقنية المعلومات

جرس إنذار Samba: ثغرة CVSS 10.0 كاملة... حدّث CVE-2026-4408/4480 الآن

Samba أصدرت رقعة لثغرتين خطيرتين من نوع RCE بدون مصادقة، إحداهما بدرجة CVSS كاملة 10.0. إليك من المتأثر، وكيف تخفف المخاطر اليوم، وما الإصدار الذي يجب الانتقال إليه.

جرس إنذار Samba: ثغرة CVSS 10.0 كاملة... حدّث CVE-2026-4408/4480 الآن

درجة CVSS 10.0 لا تحدث كل يوم، وعندما تحدث، توقف كل ما بيدك وتتعامل معها فورًا. إصدار Samba الأمني لشهر مايو 2026 يعالج ثغرتين من نوع Remote Code Execution بدون مصادقة (unauthenticated pre-auth RCE)، تطالان file servers، وdomain controllers الكلاسيكية، وprint servers — بلا حاجة لتسجيل دخول، ولا لأي تفاعل من المستخدم، فقط الوصول عبر الشبكة كافٍ. إذا كان لديك Samba يعمل في أي جزء من بيئتك، فهذه الثغرة تنتقل إلى أعلى قائمة أولوياتك اليوم، لا في نافذة الصيانة القادمة.

صورة توضيحية مرتبطة بموضوع المقال
صورة توضيحية: torkildr - BY-SA

ما الذي أصدرته Samba تحديدًا

سجل الإصدارات الرسمي لـSamba يؤكد مجموعة الإصلاحات: الإصدار 4.24.3، مع نسخ backport للإصدارين 4.23.8 و4.22.10، تعالج ست ثغرات CVE في حزمة أمنية منسّقة واحدة — CVE-2026-4408، وCVE-2026-4480، وCVE-2026-2340، وCVE-2026-3012، وCVE-2026-3238، وCVE-2026-1933. ملاحظات إصدار 4.24.3 تؤرّخ الرقعة بتاريخ 26 مايو 2026، وتذكر ثغرة في التحكم بالوصول على عمليات reparse point (CVE-2026-1933) إلى جانب الثغرتين اللتين تصدّرتا العناوين. ست ثغرات CVE في إصدار واحد رقم كبير، لكن اثنتين فقط منها هما سبب قراءتك لهذا المقال: CVE-2026-4408 وCVE-2026-4480.

صورة توضيحية مرتبطة بموضوع المقال
صورة توضيحية: Leonardo Rizzi - BY-SA

الثغرتان الحرجتان، بلغة مباشرة

CVE-2026-4408 موجودة في واجهة SAMR. النشرة الأمنية الرسمية من Samba تنص على أن file servers وdomain controllers الكلاسيكية (غير AD) التي تشغّل samba-dcerpcd كخدمة نظام مستقلة (system service)، مع وجود إعداد "check password script" يستخدم رمز الاستبدال %u، معرضة لتنفيذ كود عن بعد. بمعنى آخر: إذا كان سكربت تغيير كلمة المرور لديك يمرّر اسم المستخدم مباشرة داخل أمر shell، وكان dcerpcd يعمل كخدمة نظام مستقلة بدلًا من طريقة التشغيل القديمة عبر inetd، فإن أي مهاجم يستطيع الوصول إلى SAMR يمكنه تنفيذ كود — دون الحاجة لأي مصادقة مسبقة.

CVE-2026-4480 هي الثغرة التي حصلت على الدرجة الكاملة. تشرح نشرة Samba أن الخدمة تمرّر سلسلة نصية لوصف المهمة (job description) يتحكم بها العميل مباشرة إلى أي أمر مُعرَّف في "print command" عبر رمز الاستبدال %J، دون تنظيف (escaping) لرموز shell الخاصة. تحليل مستقل من HackTheBox لا يجامل هنا: "منحتها Samba درجة CVSS 10.0، ولمرة واحدة الدرجة ليست تسويقًا. الخلل كان في print command، سطر نسخه معظم المسؤولين من دليل تعليمات قديم منذ سنوات ولم يلمسوه بعدها أبدًا." وهنا تكمن المشكلة المزعجة — هذه ليست ميزة نادرة لا يستخدمها أحد. إنها سطر إعداد تم نسخه دون تعديل في ملفات smb.conf لعقدين من الزمن.

لماذا هذه ثغرة "أوقف كل شيء الآن"

تشترك الثغرتان في السمات التي تحوّل أي ثغرة إلى حالة طوارئ حقيقية: بدون مصادقة، قبل تسجيل الدخول، قابلة للوصول عن بعد عبر الشبكة، وبدون أي تفاعل من المستخدم. لا خطوة تصيّد، ولا حاجة لخداع أحد للنقر على رابط. أي مهاجم قادر على توجيه حزم بيانات إلى الخدمة الضعيفة يمتلكها فعليًا. التغطية من موردين مختلفين حول هذا الإصدار كانت واضحة بشأن مخاطر اتساع نطاق التعرض: لا ينبغي لأي مؤسسة أن تفترض أن خادمها آمن فقط لأنه لا يعرض مشاركات الملفات على الإنترنت. الوصول الداخلي وحده كافٍ — وفي معظم الشبكات الصغيرة والمتوسطة، الوصول الداخلي هو تحديدًا ما يمنحه جهاز عمل مخترق، أو قفزة إلى VLAN غير مصرح بها، أو شبكة ضيوف سيئة العزل، للمهاجم مجانًا.

من المعرّض فعليًا للخطر

ليست كل أجهزة Samba تحمل نفس مستوى الخطورة. التعرض لثغرة CVE-2026-4408 يتمحور حول:

  • file servers أو domain controllers كلاسيكية (غير AD) تعمل بها samba-dcerpcd كخدمة نظام مستقلة
  • أي توجيه "check password script" في smb.conf يستخدم استبدال %u

أما بالنسبة لثغرة CVE-2026-4480، فيتمحور التعرض حول:

  • print servers لديها "print command" مُعدّة تستخدم %J
  • تفعيل الطباعة كضيف (guest printing) — وتوضح النشرة الأمنية أن هذا هو الإعداد الافتراضي على print servers
  • ملفات smb.conf موروثة من أدلة تعليمات أو قوالب قديمة، لم يُعَد فيها النظر إلى سطر print command أبدًا

هذه النقطة الأخيرة أهم مما تبدو عليه. كثير من بيئات Samba العاملة اليوم أُنشئت قبل سنوات، وتم تحديثها من ناحية الوظيفة فقط، دون أي مراجعة أمنية شاملة لإعداداتها. سطر print command هو تمامًا نوع الإعداد الذي لا يلمسه أحد بمجرد أن تعمل الطباعة "بشكل طبيعي".

نقطة مفيدة حول نطاق التأثير: نشرت TrueNAS بيان تأثير حول نفس دفعة الثغرات هذه، ووجدت أنه على منصتها، الثغرتان الحرجتان لا تنطبقان أساسًا بسبب اختلافات في إعدادات المنصة، بينما ثغرتان أخريان في الدفعة تحتاجان إعدادات غير افتراضية (مثل وضع WORM) أو وصول مصادَق عليه ليكونا فعّالتين. الدرس هنا ليس "على الأرجح أنت بخير" — بل أن التعرض يعتمد بشدة على كيفية إعداد نسختك الخاصة، فلا تتخطَّ خطوة التحقق حتى لو كنت تظن أنك على منصة مُحصّنة.

لا تستطيع التحديث الآن؟ خفّف المخاطر فورًا

التحديث هو الحل الحقيقي، لكن إن كنت بانتظار نافذة صيانة، هناك إجراء مؤقت جزئي يستحق التطبيق فورًا. نشرة Samba نفسها تذكر أن ثغرة الطباعة "أقل خطورة بكثير إذا كانت %J محاطة مباشرة بعلامات اقتباس مفردة، مثل '%J'، لكن يبقى ممكنًا حقن خيارات سطر الأوامر." تحليل تقني من CVE Playground يؤكد الآلية: وضع علامات الاقتباس يوقف حقن word-splitting، لكن حقن خيارات سطر الأوامر — مثل إمرار علامة شاردة مثل --format= إلى الأمر الأساسي — يبقى ممكنًا. أي أن الاقتباس يقلل نطاق الضرر، لكنه لا يمثل إصلاحًا.

خطوات عملية يمكنك تنفيذها اليوم، مرتبة حسب الأثر:

  • ضع %J بين علامتي اقتباس مفردتين في سطر "print command" كإجراء مؤقت — لكن افهم أن هذا مطبّ سرعة لا جدار حماية.
  • عطّل الطباعة كضيف (guest printing) إن لم تكن هناك حاجة عملية حقيقية لها. بما أنها مفعّلة افتراضيًا، تحقق صراحةً — لا تفترض أنها معطّلة.
  • راجع أي إدخالات "check password script" تستخدم استبدال %u، وافحص ما يفعله السكربت فعليًا بالمدخلات غير المنظّفة.
  • إذا كانت samba-dcerpcd تعمل كخدمة نظام مستقلة ولا تحتاج فعليًا لذلك، راجع إمكانية تقييدها أو إعادتها لنموذج التشغيل القديم حتى تحدّث النظام.
  • قيّد إمكانية الوصول عبر الشبكة إلى خدمات SAMR والطباعة باستخدام قواعد جدار الحماية — افصل file/print servers عن VLANs المستخدمين العامة إن لم تكن معزولة بالفعل.

لا شيء من هذه الإجراءات يغني عن الرقعة. هي فقط تمنحك وقتًا إضافيًا إذا كانت عملية إدارة التغيير لديك فعليًا لا تستطيع التحرك أسرع من يوم أو يومين.

مسار التحديث

انتقل إلى Samba 4.24.3، أو 4.23.8، أو 4.22.10 حسب الفرع الذي تتابعه — هذه هي الإصدارات الثلاثة التي يغطيها الإصدار الرسمي. إذا كنت تشغّل حزمة توزيعة بدلًا من البناء من المصدر، تحقق من متتبع التحديثات الخاص بموردك مباشرة: كل من Red Hat وSUSE تحتفظان بنشراتهما الأمنية وجداول backport الخاصة بثغرات Samba، ورقم الإصدار في مدير الحزم لديك لن يطابق دائمًا ترقيم النسخة الأصلية (upstream). لا تفترض أن "أنا على أحدث نسخة من مستودع توزيعتي" يعني "أنا محدّث فعليًا" — تأكد من أن CVE تحديدًا مُغلقة على نسخة الحزمة الخاصة بك، لا فقط أنك شغّلت تحديثًا مؤخرًا.

يستحق الذكر أيضًا وأنت في صدد ذلك: نفس دفعة الإصدار تعالج CVE-2026-3012، والتي تصفها نشرة Samba بأنها تؤثر على أعضاء domain الذين يجلبون سلسلة شهادات (certificate chain) عبر HTTP دون تحقق، وهي موجودة منذ الإصدار 4.16. ليست RCE قبل المصادقة، لكن ما دمت تتعامل مع Samba أصلًا بسبب الثغرات الحرجة، لا يوجد مبرر لترك هذه بدون تحديث.

الدرس الأعمق: راجع smb.conf، لا رقم الإصدار فقط

هذه الموجة من ثغرات CVE ليست في الحقيقة عن خطأ برمجي في زاوية مظلمة من بروتوكول SMB. هي عن سطور إعداد يتم نسخها ولصقها من أدلة التركيب منذ سنوات، ولا يعاد النظر فيها أبدًا. توجيه print command الذي تسبب في درجة CVSS كاملة مثال مدرسي على ذلك — وظيفي، غير مرئي، ولم يُلمس منذ اليوم الذي اتبع فيه أحدهم درسًا تعليميًا لتشغيل الطباعة عبر الشبكة. اجعل من عادتك مراجعة smb.conf على كل جهاز Samba تديره، وفحص كل متغير استبدال (%u، %J، %m، وما شابهها) مقابل ما يُمرَّر فعليًا إلى shell، والتساؤل عما إذا كانت إعدادات افتراضية مثل guest printing ما زالت تحتاجها فعلًا. التحديث يغلق الثغرة الحالية. المراجعة تمنعك من بناء الثغرة التالية بيديك.

إذا كنت تدير حتى file server أو print server واحد يعمل بـSamba، توقف عن القراءة الآن واذهب لتفحص ثلاثة أمور فورًا: إصدار Samba لديك مقارنة بـ4.24.3/4.23.8/4.22.10، وهل guest printing مفعّلة، وما الموجود في سطري print command وcheck password script. خمس دقائق من الفحص أفضل بكثير من shell بدون مصادقة على file server الخاص بك.

المصادر

مصدر الصورة: tony_duell — BY

الخوادم والاستضافة, الشبكات, التشغيل والدعم الفني
2 min read
يوليو 05, 2026
By Aljulanda Alhadidi
Share

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول المطلوبة مشار إليها بـ *

Related posts

يوليو 04, 2026 • 1 min read
قاعدة النسخ الاحتياطي 3-2-1-1-0: خطة تعافي 2026 للشركات العُمانية من الفدية

قاعدة 3-2-1 القديمة لم تعد تكفي أمام الفدية الحديثة. إليك كيف تبني شرك...