كُشف عن ثغرة جديدة في WinRAR تحمل الرمز CVE-2026-14191، تسمح لمجموعة ملفات أرشيف معدّة خصيصًا بكتابة بيانات في غير موضعها، وهو ما قد يمكّن مهاجمًا من تشغيل شيفرة على حاسوبك. أصلحت RARLAB الثغرة في الإصدار 7.23، لكن WinRAR لا يحدّث نفسه تلقائيًا، فكل نسخة تبقى معرّضة للخطر حتى ينزّل أحدٌ الإصدار الجديد يدويًا.
ماذا حدث
نشرت قاعدة البيانات الوطنية الأمريكية للثغرات (NVD) الثغرة CVE-2026-14191 في 1 يوليو 2026، ووصفتها بأنها كتابة خارج حدود الذاكرة المخصصة (heap) في المحلّل الخاص بوحدات الاسترداد بصيغة RAR5، أي ملفات .rev التي تُستخدم لإعادة بناء البيانات في الأرشيفات متعددة الأجزاء. وتشمل الثغرة WinRAR وRAR في “الإصدارات السابقة للإصدار 7.23”.
واختصرت ملاحظات الإصدار 7.23 لدى RARLAB الأمر في سطر واحد: “أُصلحت ثغرة فيض الذاكرة (heap overflow) في شيفرة إعادة بناء بيانات وحدات الاسترداد بصيغة RAR5”.
وشرحت Malwarebytes الخطر بلغة مبسطة في 2 يوليو: “يستطيع المهاجم إعداد مجموعة من ملفين أو أكثر بصيغة .rev تجعل WinRAR يكتب بيانات خارج الذاكرة التي خصصها”. والكتابة خارج الذاكرة المخصصة من نوع الأخطاء التي قد تُسقط البرنامج، أو تسمح للمهاجم في أسوأ الحالات بالسيطرة عليه. وسأكتفي بهذا القدر من التفاصيل التقنية.
الخبر الجيد حتى الآن أنه لم يُبلَّغ عن أي استغلال فعلي للثغرة عند الإعلان عنها، ولذلك فهذا هو الوقت المناسب للتحديث ما دامت لم تُرصد هجمات.
ويتضمن الإصدار 7.23 إصلاحًا ثانيًا. تقول RARLAB إنه عند فك أرشيفات معدّة خصيصًا “يمكن إنشاء رابط رمزي (symbolic link) يشير إلى خارج مجلد الوجهة”. بعبارة بسيطة: قد يضع الأرشيف اختصارًا يشير إلى مكان خارج المجلد الذي اخترت فك الملفات فيه. وهذه مشكلة مختلفة عن فيض الذاكرة، والتحديث نفسه يعالج الاثنتين.
من المتأثر
كل من يستخدم WinRAR أو أداة RAR لسطر الأوامر بإصدار أقدم من 7.23. ويشمل ذلك المستخدمين في المنازل والمكاتب وفرق تقنية المعلومات التي ثبّتت البرنامج قبل سنوات ولم تقترب منه بعدها.
ويعطي تقييم NVD صورة واضحة عن طبيعة الهجوم بشكل عام: الهجوم محلي ويتطلب تفاعل المستخدم، أي أن الضحية يجب أن تفتح الملفات الخبيثة بنفسها. وفي الواقع يصل الأرشيف غالبًا عبر البريد الإلكتروني أو تطبيق مراسلة أو رابط تنزيل. إن لم تفتحه فلن يحدث شيء، أما إن فتحته فالأثر على سرية البيانات وسلامتها وتوفرها مصنّف مرتفعًا.
بالأرقام
| البند | التفاصيل |
|---|---|
| رمز الثغرة | CVE-2026-14191 |
| تاريخ النشر في NVD | 1 يوليو 2026 |
| درجة CVSS 3.1 | 7.8 (مرتفعة) |
| طريقة الهجوم | محلية وتتطلب تفاعل المستخدم |
| الإصدارات المتأثرة | WinRAR وRAR قبل 7.23 |
| الإصدار المُصلِح | 7.23 |
| إصلاحات 7.23 المذكورة هنا | 2 (فيض الذاكرة والرابط الرمزي) |
| استغلال مُبلَّغ عنه عند الإعلان | لا يوجد |
ومتجه CVSS الكامل كما نشرته NVD هو AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. ولغير المتخصصين معناه: تعقيد هجوم منخفض، ولا حاجة إلى صلاحيات، ولا بد أن يقوم المستخدم بإجراء ما، والهجوم الناجح أثره كبير.
ماذا تفعل الآن
- نزّل WinRAR 7.23 أو أحدث من rarlab.com. إذا كانت نسختك أقدم من 7.23، فنزّل الجديدة من الموقع الرسمي، لا من مواقع التنزيل العامة ولا من رابط في رسالة بريد. ولأن WinRAR لا يحدّث نفسه، فهذه هي الطريقة الوحيدة للحصول على الإصلاح.
- لا تفتح أرشيفات لم تكن تنتظرها. وكن حذرًا بشكل خاص مع المجموعات متعددة الأجزاء التي تتضمن ملفات .rev. فظهور اسم صديق على الرسالة ليس دليلًا على أنها منه.
- لمسؤولي تقنية المعلومات: احصر النسخ وقلّصها. حدّد كل جهاز مثبّت عليه WinRAR، وحدّث ما يحتاج إلى تحديث، واحذفه من الأجهزة التي لا تحتاج إليه. كلما قلّت النسخ قلّت الإصدارات القديمة المنسية.
- أبقِ برنامج الحماية من البرمجيات الخبيثة يعمل ومحدّثًا. فهو خط دفاع ثانٍ إذا فُتح أرشيف خبيث رغم كل شيء.
لماذا يهمنا الأمر
WinRAR موجود على نسبة كبيرة من حواسيب المنازل والمكاتب في منطقتنا. وكثيرًا ما يُثبَّت مرة واحدة حين يكون الجهاز جديدًا ثم يُنسى. وهنا تحديدًا مكمن الخطر: المتصفح ونظام التشغيل يحدّثان نفسيهما في الخلفية، أما WinRAR فينتظرك أنت.
ما لفت انتباهي هو عادية مسار الهجوم. فالأرشيفات وسيلة كثيرين منا لاستلام الفواتير والسير الذاتية والصور وملفات المشاريع، واعتدنا أن نفتحها بنقرتين دون تفكير. وخلل في الجزء المسؤول عن إصلاح الأرشيفات في WinRAR يحوّل هذه العادة اليومية إلى باب للدخول.
وقد استُغلت ثغرات سابقة في WinRAR بعد وقت طويل من توفر إصلاحاتها، لأن نسخًا قديمة كثيرة تبقى مثبّتة. برأيي، الرد المناسب ليس الذعر، فلا هجمات مُبلَّغ عنها حتى الآن، بل مهمة لا تتجاوز خمس دقائق: تحقّق من الإصدار، وحدّثه من rarlab.com، ونبّه ذلك الشخص في عائلتك أو مكتبك الذي يثبّت كل شيء ولا يحدّث شيئًا.
المصادر
- قاعدة البيانات الوطنية للثغرات (NIST)، صفحة تفاصيل CVE-2026-14191، نُشرت في 1 يوليو 2026، https://nvd.nist.gov/vuln/detail/CVE-2026-14191
- RARLAB، ملاحظات إصدار WinRAR 7.23، تاريخ الاطلاع 2 يوليو 2026، https://www.rarlab.com/rarnew.htm
- Malwarebytes، WinRAR flaw could allow attackers to take control of your computer، 2 يوليو 2026، https://www.malwarebytes.com/blog/news/2026/07/winrar-flaw-could-allow-attackers-to-take-control-of-your-computer