تقارير أصلية مع ذكر المصادر دائمًا

عيوب في Canva Affinity حتى الإصدار 3.3.0 تستدعي توصيات بالتحديث

فصلت قاعدة بيانات الأمن السيبراني VulDB ثلاث ثغرات أمنية في الذاكرة من نوع خارج الحدود تؤثر في تحليل مستندات Canva Affinity وميزة QuickLook وعرض الصور المصغرة.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

عيوب في Canva Affinity حتى الإصدار 3.3.0 تستدعي توصيات بالتحديث

فصلت قاعدة بيانات الأمن السيبراني VulDB ثلاث ثغرات أمنية في الذاكرة من نوع خارج الحدود تؤثر في تحليل مستندات Canva Affinity وميزة QuickLook وعرض الصور المصغرة.

Share

تُرجم هذا المقال آليًا بواسطة الذكاء الاصطناعي في غرفة أخبارنا عن الأصل الإنجليزي. اقرأ بالإنجليزية

عيوب في Canva Affinity حتى الإصدار 3.3.0 تستدعي توصيات بالتحديث

نشر سجل إفصاحات الأمن السيبراني VulDB إرشادات تقنية في 9 أكتوبر 2026، كاشفاً عن ثلاث ثغرات أمنية منفصلة في الذاكرة ضمن حزمة برامج Canva Affinity تؤثر في جميع الإصدارات حتى 3.3.0. وتتركز المشكلات الأمنية، المسجلة برمز CVE-2026-96393 وCVE-2026-96394 وCVE-2026-96395، حول عمليات ذاكرة خارج الحدود يتم إطلاقها أثناء معالجة ملفات المستندات والصور المصغرة وتكاملات المعاينة في نظام التشغيل. ومن بين النتائج، صُنفت الثغرة CVE-2026-96394 بدرجة خطورة بالغة نظرًا لاحتمالية وجود ثغرات قراءة خارج الحدود في ملحق معاينة الصور المصغرة (Thumbnail Preview Extension) الخاص بالبرنامج. ويوصي محللو الأمن مسؤولي الأنظمة في المؤسسات والمستخدمين الأفراد بترقية تثبيتات Canva Affinity المتأثرة إلى إصدارات أحدث من 3.3.0 للحد من المخاطر.

## حقائق رئيسية - كشفت قاعدة بيانات الأمن السيبراني VulDB عن ثلاث ثغرات برمجية منفصلة تؤثر في إصدارات Canva Affinity حتى 3.3.0 في 9 أكتوبر 2026. - صُنفت الثغرة المسجلة باسم CVE-2026-96394 ضمن فئة الخطورة البالغة بعد أن حدد الباحثون حالة قراءة خارج الحدود في ملحق معاينة الصور المصغرة (Thumbnail Preview Extension) الخاص بالبرنامج. - تنبع ثغرة ثانية، المسجلة برمز CVE-2026-96393، من التحقق غير السليم من حدود الذاكرة أثناء معالجة ملفات مستندات Affinity. - تتضمن ثغرة ثالثة، المسجلة برمز CVE-2026-96395، خطأ في الذاكرة خارج الحدود يقع ضمن معالج تكامل QuickLook في التطبيق. - تحث الإرشادات التقنية المستخدمين ومسؤولي الأنظمة على تحديث Canva Affinity فورًا إلى إصدارات أحدث من 3.3.0.

## ماذا حدث في 9 أكتوبر 2026، أصدر مستودع الثغرات VulDB ثلاثة تقارير تقنية تفصّل عيوب إدارة الذاكرة داخل إصدارات Canva Affinity حتى الإصدار 3.3.0 وضمنه. وتوضح البلاغات كيف تفشل آليات معينة لعرض الملفات ومعاينتها داخل البرنامج في التحقق من حدود الذاكرة بشكل صحيح، مما يفتح مسارات محتملة لعدم استقرار النظام أو الوصول غير المصرح به إلى الذاكرة.

يحدد الإرشاد الأول، الذي يغطي الثغرة CVE-2026-96393، حالة ذاكرة خارج الحدود تنطلق أثناء تحليل ملف المستند. فعندما يفتح التطبيق مستند تصميم معدًا بشكل خاص أو يحلله، تسمح عمليات التحقق غير السليمة من الحدود بإجراء عمليات خارج نطاق الذاكرة المؤقتة (buffer) المخصصة.

يركز الإرشاد الثاني على الثغرة CVE-2026-96394، والتي صنفها VulDB على أنها ثغرة شديدة الخطورة. وتقع هذه الثغرة في ملحق معاينة الصور المصغرة (Thumbnail Preview Extension) الذي يستخدمه Canva Affinity لعرض أيقونات مرئية ومعاينات صغيرة داخل نوافذ تصفح الملفات. ووفقًا لتقارير VulDB، فإن التلاعب بملفات الإدخال التي يعالجها منشئ الصور المصغرة يؤدي مباشرة إلى خطأ قراءة خارج الحدود. ونظرًا لأن ملحقات المعاينة تنفذ مهام العرض في الخلفية بمجرد تصفح المستخدمين لدلائل الملفات، فإن هذا المكون يمثل سطح تعرض حساسًا.

يستهدف الإرشاد الثالث، المسجل تحت CVE-2026-96395، مكون تكامل QuickLook في التطبيق. وQuickLook هي أداة مساعدة في نظام التشغيل، وتوجد بشكل خاص على نظام macOS، وتسمح للمستخدمين بالمعاينة السريعة لمحتويات الملفات دون تشغيل تطبيقات سطح المكتب الكاملة. وأفاد VulDB بأن عيبًا خارج الحدود داخل تكامل QuickLook الخاص بـ Affinity يمكن إطلاقه عندما يولد النظام معاينات مرئية لمستندات Affinity.

في الحالات الثلاث جميعها، تتضمن الآلية الأساسية الوصول إلى الذاكرة خارج الحدود. تخصص برامج الكمبيوتر بنى ذاكرة مخصصة، تُسمى المخازن المؤقتة (buffers)، للاحتفاظ بالبيانات أثناء تنفيذ مهام مثل قراءة ملفات الرسوميات أو عرض الصور النقطية (bitmap). وعندما يحاول البرنامج قراءة البيانات أو كتابتها فوق الحد المحدد للمخزن المؤقت، تحدث حالة خارج الحدود. وفي سيناريوهات القراءة خارج الحدود، يقرأ التطبيق مساحة الذاكرة المجاورة التي تحتوي على بنى نظام حساسة أو مفاتيح تشفير أو بيانات من عمليات أُخرى قيد التشغيل، مما قد يتسبب في تعطل البرامج أو كشف معلومات حساسة للمهاجمين.

## أهمية الأمر يحمل الإفصاح عن هذه الثغرات تداعيات عملية فورية لوكالات التصميم، وأقسام النشر في المؤسسات، والمبدعين المستقلين، وفرق أمن تكنولوجيا المعلومات في الشركات. إذ تعالج حزم برامج الرسوميات والتصميم أحجامًا كبيرة من الملفات الثنائية المعقدة الواردة من عملاء خارجيين، ومستودعات التخزين المشتركة، ومواقع التنزيل العامة. ونظرًا لأن سير العمل الإبداعي يعتمد بشكل كبير على تبادل الملفات عبر الحدود التنظيمية، فإن نقاط الضعف داخل أدوات تحليل الملفات تشكل خطرًا تشغيليًا كبيرًا.

ومما يدعو للقلق بشكل خاص مشاركة ملحقات العرض التلقائي مثل QuickLook ومنشئات الصور المصغرة. ففي بيئات الحوسبة القياسية، يفترض المستخدمون غالبًا أن مجرد تصفح مجلد يحتوي على ملفات تصميم واردة في نافذة مستكشف الملفات لا يشكل أي خطر. ومع ذلك، فإن تكاملات نظام التشغيل تستدعي تلقائيًا ملحقات الصور المصغرة في الخلفية ومعالجات المعاينة بمجرد فتح مجلد أو تحديد ملف. ويمكن لملف صُمم لحتواء هيكل ضار أن يطلق عملية قراءة خارج الحدود في الخلفية دون الحاجة إلى أن يقوم المستخدم بفتح ملف المشروع أو تعديله صراحة داخل تطبيق Affinity الرئيسي.

من منظور أمن المؤسسات، يمكن لثغرات الذاكرة خارج الحدود أن تقوض استقرار النظام أو تستخدم كأحجار بناء في تسلسلات هجومية أكبر. وبينما تؤدي القراءة خارج الحدود في المقام الأول إلى عدم استقرار العمليات، أو تعطل التطبيقات، أو تسريب محتويات الذاكرة، فإن الجهات الفاعلة الخبيثة المتطورة تدمج أحيانًا تسريبات الذاكرة مع ثغرات ثانوية لتجاوز ضمانات الحماية الأمنية مثل العشوائية في اختيار مساحة العناوين (ASLR). بالنسبة للمؤسسات التي تستخدم Canva Affinity عبر أسطول كبير من محطات العمل، فإن الفشل في ترقيع هذه المكونات يعرض بيئات الشركات لتعطل غير متوقع في التطبيقات أو تسريب البيانات عبر ذاكرة محطات العمل المشتركة.

## الخلفية يتطلب فهم سياق هذه الثغرات فحص كل من تطور منظومة برامج Affinity وآليات الإبلاغ عن الثغرات والأخطاء الشائعة (CVE). وتتضمن حزمة برامج Affinity، التي طورتها في الأصل شركة البرمجيات Serif Ltd ومقرها المملكة المتحدة، كلا من Affinity Photo وAffinity Designer وAffinity Publisher. وسُعيت لتكون تطبيقات بديلة ذات جودة احترافية لبرامج Adobe Creative Cloud، واستقطبت حزمة Affinity قاعدة مستخدمين عريضة بين مصممي الجرافيك والمصورين والمحترفين في النشر المكتبي بفضل نموذج الترخيص الدائم وكفاءة الأداء.

في مارس 2024، استحوذت منصة التواصل البصري الأسترالية Canva على شركة Serif Ltd في صفقة تقنية بارزة قُدرت بعدة مئات من ملايين الجنيهات الإسترلينية. وأدى الاستحواذ إلى دمج تطبيقات Affinity لسطح المكتب في محفظة Canva الأوسع، بهدف الجمع بين أدوات التصميم السحابي للمؤسسات وإمكانيات النشر المكتبي الإبداعي على مستوى محترف. وعقب الاستحواذ، بات يُشار إلى حزمة البرامج باسم Canva Affinity، مع الحفاظ على حضورها متعدد المنصات عبر macOS وWindows وiPadOS.

تعتمد التطبيقات الإبداعية الحديثة على قواعد برمجية معقدة وعالية الأداء بلغة C++ لمعالجة الرسوميات المتجهية (vector graphics) المعقدة، والتحكم في الصور النقطية عالية الدقة، وملفات تعريف إدارة الألوان، وبنى المستندات متعددة الصفحات. ويتطلب تحليل بنى الملفات المخصصة هذه فك ضغط البيانات الثنائية وتخصيص الذاكرة بسرعة. وعندما تخضع القواعد البرمجية القديمة لتوسع مستمر في الميزات أو للتكامل مع خطافات نظام التشغيل الحديثة مثل إطار عمل QuickLook من Apple، يجب تدقيق معالجة حدود الذاكرة المعقدة بشكل شامل.

يعمل نظام الثغرات والأخطاء الشائعة (CVE) كمعيار دولي لتحديد وتعرف وفهرسة ثغرات الأمن السيبراني المعروضة للعلن. ويُدار هذا النظام عالميًا بواسطة مؤسسة MITRE Corporation إلى جانب سلطات ترقيم CVE المعتمدة (CNAs)، حيث يخصص النظام أرقام تعريف فريدة — مثل CVE-2026-96393 وCVE-2026-96394 وCVE-2026-96395 — لتمكين مسؤولي تكنولوجيا المعلومات ومزودي الحلول الأمنية ومطوري البرامج من تتبع عيوب برمجية محددة ومعالجتها ومناقشتها دون غموض. وعندما تفهرس منصات قواعد البيانات مثل VulDB هذه المدخلات، فإنها تقدم تحذيرات مبكرة وبيانات تقنية قابلة للتنفيذ لمطوري البرمجيات ومشغلي الأنظمة حول العالم.

## ردود الفعل في وقت الإفصاح في 9 أكتوبر 2026، قدمت النشرات الإرشادية الأولية تعاريف تقنية للعيوب دون تضمين تعليقات علنية أو بيانات تحليل رسمية من فرقة الهندسة أو الاتصالات في Canva. ومن المتوقع أن يستجيب مسؤولو الأنظمة ومديرو الأمن في المؤسسات من خلال مراجعة مخزون البرمجيات بحثًا عن تثبيتات Canva Affinity التي تعمل بإصدارات تصل إلى 3.3.0.

في بيئات أمن المؤسسات القياسية، تستجيب فرق عمليات تكنولوجيا المعلومات للإرشادات المتعلقة بمحللات الملفات الحرجة من خلال نشر تحديثات البرامج عبر منصات إدارة الأجهزة المحمولة (MDM) المركزية، مثل Jamf لبيئات macOS أو Microsoft Intune لأجهزة Windows. ومن المتوقع أيضًا أن تراقب فرق الأمن السيبراني القياسات البعيدة للكشف عن الأجهزة الطرفية والاستجابة لها (EDR) لرصد أي تعطل غير عادي في العمليات ناتج عن برامج المعاينة في النظام أو برامج توليد الصور المصغرة الثنائية.

مع تقدم التنسيق بشأن الثغرات الأمنية، تُصدر إرشادات رسمية من شركة Canva بانتظام، إلى جانب ملاحظات البناء المحدثة، لتوضيح أرقام البناء الدقيقة التي تعالج العيب. ومن المتوقع أن تتابع منظمات الأبحاث الأمنية ومجموعات استخبارات التهديدات المستودعات العامة لرصد أي رموز لإثبات المفهوم (proof-of-concept) أو إفصاحات عن التحليل التقني.

## ما لا نعرفه بعد لا تزال عدة تفاصيل رئيسية غير مؤكدة في الإفصاحات الأولية عن الثغرات التي نشرتها VulDB. وأبرزها أن التقارير لا تذكر ما إذا كانت أي من الثغرات الثلاث قد شوهدت قيد الاستغلال النشط في هجمات واقعية. إن تحديد ما إذا كان عيب الذاكرة يظل نظريًا أو يتم استهدافه بشكل نشط في الهجمات السيبرانية هو ما يحدد مدى الأولوية والعجلة التي يجب على فرق الأمن إعطاؤها لجدولة الترقيع الإسعافي.

بالإضافة إلى ذلك، وعلى الرغم من أن VulDB منحت تقييم خطورة بالغًا للثغرة CVE-2026-96394، فإن سلاسل موجهات نظام تقييم الثغرات الشائعة (CVSS) v3.1 أو v4.0 المحددة والدرجات الرقمية الدقيقة عبر الثغرات الثلاث لم تُنشر بالكامل في الوثائق الأولية. وتفصّل مقاييس CVSS الكاملة عناصر الموجه مثل تعقيد الهجوم، ومتطلبات الامتيازات، ومستويات تفاعل المستخدم، وتأثير النطاق، وهي عناصر أساسية لتقييم المخاطر التقنية.

كما أنه غير واضح حاليًا ما إذا كانت حالات الذاكرة خارج الحدود هذه تؤثر في جميع أنظمة التشغيل المدعومة بالتساوي أم أنها تقتصر على إصدارات منصات محددة. على سبيل المثال، في حين تستهدف مكونات QuickLook بيئات macOS تحديدًا، فإن ملحقات منشئ الصور المصغرة ومحللات ملفات المستندات تعمل عبر Windows وmacOS وiPadOS. وأخيرًا، لم يُذكر تفصيليًا في قوائم الإرشادات الرئيسية إصدار الصيانة الدقيق (مثل الإصدار 3.3.1 أو مراجعة رئيسية لاحقة) الذي يحل عيوب الذاكرة تمامًا عبر جميع قنوات التوزيع.

## ما يجب مراقبته في الأيام والأسابيع القادمة، ستشير عدة محطات رئيسية ملموسة إلى مدى الفعالية في إدارة الثغرات الأمنية لـ Canva Affinity: - إصدارات الترقيع الرسمية وإشعارات التحديث التي تصدرها Canva عبر قنوات توزيع التطبيقات الرسمية وبوابات دعم العملاء التابعة لها. - نشر درجات خطورة CVSS الكاملة والتحليل التفصيلي للثغرات من قبل قاعدة البيانات الوطنية للثغرات (NVD) التي يديرها المعهد الوطني للمعايير والتكنولوجيا الأمريكي (NIST). - النشرات الأمنية أو ملاحظات الترقيع المنشورة بواسطة Canva والتي تفصّل أرقام البناء الخاصة بكل منصة لـ macOS وWindows وiPadOS. - تقارير القياس عن بُعد وإرشادات التهديدات من شركات الأمن السيبراني التجارية التي تراقب ما إذا كان رمز إثبات المفهوم للاستغلال سيظهر في المستودعات العامة. - عمليات تدقيق مخزون البرمجيات التي يجريها ومديرو تكنولوجيا المعلومات في المؤسسات للتحقق من تحديث جميع تثبيتات Canva Affinity المنشورة إلى ما بعد الإصدار 3.3.0.

يستند هذا التقرير الإخباري إلى إفصاحات تقنية أصلية نشرتها قاعدة بيانات الثغرات الأمنية VulDB.

المصدر: vuldb.com

أخبار ذات صلة