Microsoft تُصدر إصلاحًا طارئًا لثغرة في Office استُغلت فعلًا في هجمات

وقت القراءة: 5 دقيقة
18
techkahwa.net | 27 يناير 2026

أصدرت Microsoft إصلاحًا طارئًا لثغرة في Microsoft Office تحمل المعرّف CVE-2026-21509، وسارعت وكالة الأمن السيبراني الأمريكية CISA إلى إضافتها إلى قائمة الثغرات المستغلة في هجمات حقيقية. ولمعظم مستخدمي Office 2021 وما بعده، الإصلاح لا يكلّف شيئًا تقريبًا: أغلق كل تطبيقات Office ثم افتحها من جديد. أما أصحاب Office 2016 و2019 فأمامهم خطوة إضافية.

ماذا حدث

نُشرت الثغرة في 26 يناير 2026، وتصفها قاعدة بيانات الثغرات الوطنية (NVD) بأنها “اعتماد على مدخلات غير موثوقة في قرار أمني داخل Microsoft Office، ما يسمح لمهاجم غير مخوّل بتجاوز ميزة أمنية محليًا”. ودرجتها في مقياس CVSS هي 7.8، أي مرتفعة.

وبعبارة أبسط، في Office وسائل حماية يُفترض أن تمنع المستند الخطير من إحداث الضرر، وهذه الثغرة تسمح لملف خبيث بالمرور من إحداها. وبحسب The Hacker News نقلًا عن Microsoft، يحتاج المهاجم إلى إقناع الضحية بفتح ملف Office مُعدّ خصيصًا لهذا الغرض. وتؤكد Microsoft أيضًا أن جزء المعاينة (Preview Pane) ليس وسيلة للهجوم، فمجرد رؤية الملف في نافذة المعاينة لا يكفي لتفعيلها.

وفي اليوم نفسه أضافت CISA الثغرة CVE-2026-21509 إلى فهرس الثغرات المستغلة المعروفة (KEV)، وهو قائمة الثغرات المعروف استغلالها في هجمات فعلية، ومنحت الوكالات الفيدرالية الأمريكية مهلة حتى 16 فبراير 2026 لمعالجتها. وحين تدخل ثغرة هذا الفهرس في يوم نشرها نفسه، فأنا أعدّ ذلك إشارة إلى التحديث فورًا لا انتظار دورة التحديثات الشهرية.

من المتأثر

بحسب NVD، تشمل الثغرة:

  • Office 2016
  • Office 2019
  • Office LTSC 2021
  • Office LTSC 2024
  • Microsoft 365 Apps for Enterprise

وتختلف طريقة الحماية حسب الإصدار. فبحسب The Hacker News نقلًا عن Microsoft، يشمل الإصلاح Office 2021 وما بعده عبر تغيير من جهة الخدمة، أي أن Microsoft طبّقته من طرفها. لكن الإصلاح لا يسري إلا بعد إعادة تشغيل تطبيقات Office. فإن كنت تترك Word أو Outlook مفتوحًا أسابيع، كما يفعل كثيرون منا، فأنت لم تحصل على الحماية بعد.

أما Office 2016 و2019 فيحتاجان إلى تحديث فعلي إلى رقم إصدار محدد، تجده في الجدول أدناه.

وعمليًا، يمس هذا الأمر الجميع تقريبًا، فـOffice موجود على كل حاسوب مكتبي تقريبًا وعلى كثير من الأجهزة المنزلية، والمستندات الخبيثة المرسلة بالبريد ما زالت من أكثر الطرق شيوعًا لاختراق الشركات الصغيرة.

بالأرقام

البند التفاصيل المصدر
المعرّف CVE-2026-21509 NVD
درجة الخطورة CVSS 7.8 (مرتفعة) NVD
تاريخ النشر 26 يناير 2026 NVD
الإضافة إلى فهرس CISA KEV 26 يناير 2026 NVD
مهلة CISA للوكالات الأمريكية 16 فبراير 2026 NVD
Office 2021 وما بعده إصلاح من جهة الخدمة، مع إعادة تشغيل التطبيقات The Hacker News نقلًا عن Microsoft
رقم إصدار Office 2016 المُصحَّح 16.0.5539.1001 The Hacker News نقلًا عن Microsoft
رقم إصدار Office 2019 المُصحَّح 16.0.10417.20095 The Hacker News نقلًا عن Microsoft
هل جزء المعاينة وسيلة للهجوم؟ لا The Hacker News نقلًا عن Microsoft

ماذا تفعل الآن

هذه الخطوات مستمدة من إرشادات Microsoft وCISA.

  1. أغلق كل تطبيقات Office، ومنها Outlook وWord وExcel وPowerPoint، ثم أعد فتحها، فهذا يفعّل الإصلاح المطبّق من جهة الخدمة في Office 2021 وما بعده.
  2. إن كنت تستخدم Office 2016 أو 2019، فثبّت تحديث الأمان لشهر يناير 2026 الآن، ثم تأكد أن رقم الإصدار لا يقل عن 16.0.5539.1001 لإصدار 2016 أو 16.0.10417.20095 لإصدار 2019.
  3. لا تفتح مرفقات Office غير المتوقعة حتى لو جاءت من جهات اتصال تعرفها، فالاسم المألوف على الرسالة لا يثبت أن الملف آمن.
  4. إن تعذّر على مؤسستك التحديث فورًا، فعلى مسؤولي تقنية المعلومات تطبيق إجراء التخفيف المؤقت عبر سجل النظام الذي توثّقه Microsoft في تنبيهها، ثم التحديث في أقرب وقت.

ونصيحة للفرق الصغيرة: أرسل اليوم رسالة قصيرة للجميع تطلب منهم إغلاق Office بالكامل وإعادة فتحه. الأمر يستغرق دقيقة ويغطي معظم أجهزتكم.

لماذا يهمّ هذا

ليست هذه أخطر درجة رأيناها، وهي تتطلب أن يفتح الضحية ملفًا بنفسه. لكن هكذا تبدأ بالضبط هجمات كثيرة على الشركات الصغيرة: رسالة تبدو فاتورة أو سيرة ذاتية أو عقدًا، ومعها مستند مرفق. وثغرة تُضعف فحوص الأمان في Office نفسه تجعل هذه الحيلة أنجح.

الجانب المطمئن هو بساطة الإصلاح في الإصدارات الأحدث، والجانب المقلق أن الإصلاح من جهة الخدمة لا ينفع إلا من يعيد التشغيل. واقتراحي أن تجعل “إغلاق Office وإعادة فتحه” جزءًا من عاداتك الأمنية، لا شيئًا تفعله فقط حين يتجمد التطبيق.

المصادر

  • مركز Microsoft للاستجابة الأمنية (MSRC)، صفحة دليل التحديثات الأمنية الخاصة بـCVE-2026-21509، يناير 2026، https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
  • قاعدة بيانات الثغرات الوطنية NVD التابعة لـNIST، صفحة CVE-2026-21509، 26 يناير 2026، https://nvd.nist.gov/vuln/detail/CVE-2026-21509
  • The Hacker News، تقرير عن الإصلاح الطارئ الذي أصدرته Microsoft لثغرة Office، يناير 2026، https://thehackernews.com/2026/01/microsoft-issues-emergency-patch-for.html