تقارير أصلية مع ذكر المصادر دائمًا

VulDB تحدد ثغرتي تفويض مزدوجتين في برنامج Grimmory

وثقت قاعدة بيانات الأمن السيبراني VulDB ثغرتين في التحكم في الوصول، تم تصنيفهما تحت الرمزين CVE-2026-93954 وCVE-2026-93955، تؤثران على إصدارات Grimmory حتى النسختين 3.3.3 و3.4.1.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

VulDB تحدد ثغرتي تفويض مزدوجتين في برنامج Grimmory

وثقت قاعدة بيانات الأمن السيبراني VulDB ثغرتين في التحكم في الوصول، تم تصنيفهما تحت الرمزين CVE-2026-93954 وCVE-2026-93955، تؤثران على إصدارات Grimmory حتى النسختين 3.3.3 و3.4.1.

Share

تُرجم هذا المقال آليًا بواسطة الذكاء الاصطناعي في غرفة أخبارنا عن الأصل الإنجليزي. اقرأ بالإنجليزية

VulDB تحدد ثغرتي تفويض مزدوجتين في برنامج Grimmory

كشفت قاعدة بيانات ثغرات الأمن السيبراني VulDB عن تفاصيل في 19 سبتمبر 2026 تتعلق بثغرتي تفويض تم اكتشافهما داخل مشروع البرمجيات grimmory-tools grimmory. وتؤثر الخللان الأمنيّان، اللذان حُمّلا معرفي التتبع CVE-2026-93954 وCVE-2026-93955، على الإصدارات حتى 3.3.3 و3.4.1 بما في ذلك هاتين النسختين. وتقع كلا الثغرتين ضمن مكونات التحكم الرئيسية بلغة Java والتي تتعامل مع إعدادات التطبيق وظيفة بث الملفات. وينصح محللو الأمن مشغلي نسخ Grimmory المتأثرة بمراجعة عمليات نشر البرمجيات لديهم وتطبيق التحديثات البرمجية لتخفيف موجهات الوصول غير المصرح به المحتملة عبر نقاط نهاية التطبيق.

## حقائق رئيسية - نشرت VulDB إرشادات أمنية فنية بشأن ثغرتين في grimmory-tools grimmory في 19 سبتمبر 2026. - تم تصنيف الثغرتين تحت المسميين الرسميين CVE-2026-93954 وCVE-2026-93955. - يلمس العيبان الأمنيّان نسخ البرمجيات حتى الإصدارين 3.3.3 و3.4.1. - تستهدف CVE-2026-93954 المكون AppSettingController.java، وتحديداً نقطة نهاية واجهة برمجة التطبيقات getAppSettings. - تتعلق CVE-2026-93955 بالمكون KoboController.java، الموجود في نقطة نهاية التنزيل streamFileToResponse. - توصي الإرشادات بتطبيق تحديثات البرمجيات لإصلاح ضوابط التفويض عبر أنظمة الملفات وواجهات برمجة تطبيقات الإعدادات المتأثرة.

## ماذا حدث وفقاً للإفصاحات التي نشرتها VulDB في 19 سبتمبر 2026، حدد الباحثون خللين متميزين في التفويض داخل الشيفرة المصدريّة لـ grimmory-tools grimmory. وتشمل إصدارات البرمجيات المتأثرة بإشعاري الثغرتين الإصدارات حتى 3.3.3 بالإضافة إلى الإصدار 3.4.1.

تتركز المشكلة الأولى، المسجلة باسم CVE-2026-93954، حول ضعف في التفويض يقع داخل AppSettingController.java. وتحديداً، تفشل دالة getAppSettings في النظام، والتي تخدم الطلبات الموجهة إلى نقطة نهاية واجهة برمجة تطبيقات الإعدادات، في التحقق بشكل صحيح من صلاحيات المستخدم قبل إعادة معلمات التكوين الإدارية أو الشاملة للتطبيق. في نماذج بنية الويب القياسية، تتعامل أدوات التحكم في إعدادات التطبيق مع البيانات الوصفية وأعلام النظام والمعلمات التشغيلية؛ ويسمح التحقق غير السليم من الوصول على مثل هذه النقاط للجهات غير الموثقة أو ذات الصلاحيات المنخفضة بفحص تفاصيل التكوين التي ينبغي أن تظل مقتصرة على مستويات صلاحيات أعلى.

أما الثغرة الثانية، المبرمجة باسم CVE-2026-93955، فتتضمن خللاً في التفويض يقع داخل KoboController.java. ويستقر المنطق البرمجي المتأثر داخل دالة streamFileToResponse، التي تدير عمليات نقل الملفات وبث الملفات مباشرة لطلبات العملاء. ونظراً لأن فحوصات التفويض داخل نقطة النهاية هذه غير مكتملة أو لم تُطبق بشكل صحيح، يمكن للمستخدمين غير الموثقين أو غير المصرح لهم طلب وتنزيل ملفات مقيدة مخزنة داخل بيئة التطبيق أو مقدمة من خلالها.

وتم تسجيل كلتا المشكلتين الأمنيّتين علناً بواسطة VulDB في 19 سبتمبر 2026، حيث تم تسجيل CVE-2026-93954 في الساعة 08:56:23 بتوقيت UTC، تلتها CVE-2026-93955 بعد ذلك بوقت قصير في الساعة 08:56:27 بتوقيت UTC. وأشارت VulDB إلى أن كلتا المشكلتين تتطلبان تطبيق تصحيح برمجي لاستعادة السلوك الآمن للتحكم في الوصول عبر التثبيتات البرمجية المتأثرة.

## أهمية الأمر تمثل ثغرات التفويض فئة خطيرة من ثغرات تطبيقات الويب لأنها تتجاوز الحدود الأمنية المقصودة دون الحاجة إلى حمولات استغلال معقدة أو كسر للتشفير. وعندما تفشل نقاط النهاية التي تتعامل مع إعدادات التكوين الأساسية للتطبيق وبث الملفات في إجراء فحوصات الصلاحيات، فإن سرية النظام وسلامته تتعرضان للانتهاك المباشر.

في حالة CVE-2026-93954، يمكن لكشف نقطة النهاية getAppSettings عبر AppSettingController.java أن يكشف عن حالة النظام الداخلية، ومفاتيح API، ومعلمات الاتصال بقاعدة البيانات، والمسارات الهيكلية، أو البيانات الوصفية للخدمة. وغالباً ما توفر هذه البيانات المسربة للمهاجمين السياق اللازم لتصميم هجمات ثانوية ضد البنية التحتية المكشوفة.

بالنسبة لـ CVE-2026-93955، فإن تجاوز التفويض في streamFileToResponse داخل KoboController.java يخلق خطراً فورياً لتسريب البيانات غير المصرح به. وإذا لم يقم منطق استرجاع الملفات بتقييد مخرجات الملفات لطلبات التنزيل الموثقة التي تمتلك حقوقاً صريحة للمورد المطلوب، يمكن للجهات الخارجية استرجاع وسائط أو مستندات أو مخازن قواعد بيانات خاصة بشكل عشوائي.

وبموجب إطار عمل الأمن لـ Open Web Application Security Project (OWASP) Top 10، يصنف "التحكم المكسور في الوصول" (Broken Access Control) بانتظام كأكثر فئات ثغرات البرمجيات انتشاراً وتأثيراً. وعكس ثغرات فساد الذاكرة التي تتطلب شيفرة تجميعية خاصة ببنية معينة، يمكن غالباً استغلال نقاط الضعف في التحكم بالوصول عبر طلبات HTTP بسيطة موجهة إلى دوال التحكم المكشوفة. بالنسبة للمؤسسات، والمستضيفين الذاتيين، ومديري الأنظمة الذين يشغلون Grimmory، فإن الفشل في معالجة فجوات التفويض هذه يترك بيئات الاستضافة عرضة للكشط الآلي، وكشف ملفات المستخدمين الحساسة، والاستطلاع الهيكلي من قبل جهات التهديد الخارجية.

## الخلفية تعتمد أطر عمل تطبيقات الويب الحديثة القائمة على Java على فئات التحكم (controller classes) لربط طلبات HTTP الواردة بدوال برمجية خلفية محددة. وتعمل مكونات التحكم مثل AppSettingController.java وKoboController.java كموزعين في خط المواجهة، حيث تحول طلبات الشبكة الواردة إلى عمليات برمجية.

في البنيات البرمجية جيدة التصميم، يجب على كل دالة تحكم مكشوفة فرض فحوصات التحكم في الوصول قبل تنفيذ منطق الأعمال أو الوصول إلى الموارد المحلية. ويحدث إنفاذ التحكم في الوصول عادةً من خلال التعليقات التوضيحية (annotations)، أو سلاسل تصفية الأمن، أو فحوصات الأدوار البرمجية (مثل التحقق من رموز جلسة المستخدم، أو JSON Web Tokens، أو قائمة التحكم بالوصول). وعندما يهمل المطور هذه الفحوصات أو يفشل في ربط مسار بالسياق الأمني العام، تصبح نقطة النهاية متاحة للعامة لأي كيان قادر على توجيه طلبات HTTP إلى الخادم.

تُصنف الثغرات من هذا النوع على أنها "تفويض مكسور على مستوى الكائن" (BOLA) أو "فقدان التحكم في الوصول على مستوى الوظيفة" (Missing Function Level Access Control). وفي نقاط نهاية بث الملفات مثل streamFileToResponse، يجب أن تضمن فحوصات التفويض أن المستخدم الموثق يمتلك إذناً صريحاً لعرض مسار الملف المستهدف، مما يمنع التنقل عبر الأدلة (directory traversal) أو كشف الملفات غير المصرح به. وفي نقاط نهاية الإعدادات مثل getAppSettings، يجب أن يكون الوصول مقتصراً بشكل صارم على واصفي الأدوار الإدارية.

يعتمد تتبع وتوثيق هذه العيوب الأمنية على أطر إدارة الثغرات العالمية. ويوفر برنامج الثغرات والتعرضات الشائعة (CVE)، الذي تشرف عليه مؤسسة MITRE Corporation إلى جانب سلطات ترقيم CVE المعتمدة (CNAs) ومنصات الثغرات المستقلة مثل VulDB، تسميات معيارية للإبلاغ عن العيوب. وتسمح الإفصاحات على منصات مثل VulDB لمطوري البرمجيات ومديري المؤسسات ومراكز عمليات الأمن بالمطابقة المرجعية لمخزونات البرمجيات مقابل موجهات التعرض المعروفة وتنسيق توزيع التحديثات عبر قواعد النشر الموزعة.

## ردود الفعل في وقت الإفصاح، لم يتم تفصيل بيانات رسمية من فريق التطوير الرئيسي وراء grimmory-tools grimmory بشأن التغييرات البرمجية المحددة التي تم تنفيذها لـ CVE-2026-93954 وCVE-2026-93955 علناً إلى جانب ملاحظات الإرشادات الأمنية التي نشرتها VulDB.

تنصح قواعد البيانات الأمنية مديري الأنظمة ومهندسي النشر الذين يستخدمون نسخ البرمجيات المتأثرة (الإصدارات حتى 3.3.3 و3.4.1) بتطبيق أحدث إصدارات الصيانة أو تصحيحات الشيفرة المصدريّة المقدمة من مشروع البرمجيات. وفي أنظمة تطبيقات المصادر المفتوحة والاستضافة الذاتية، يصدر المطورون عادةً تعديلات برمجية تحديث التعليقات التوضيحية لأدوات التحكم أو تضيف عبارات تحقق صريحة من الصلاحيات إلى الفئات المستهدفة مثل AppSettingController.java وKoboController.java.

يُتوقع من المؤسسات والمستضيفين الأفراد الذين يديرون نسخ Grimmory فحص تكوينات النشر لديهم، ومراقبة حركة مرور الشبكة الواردة بحثاً عن طلبات GET أو POST غير العادية الموجهة نحو أدوات التحكم في الإعدادات والبث، وتقييد الوصول عبر الشبكة إلى نطاقات IP الموثوقة حتى يتم التحقق من تأكيد التحديث البرمجي.

## ما لا نعرفه بعد لا تزال عدة تفاصيل حاسمة بشأن CVE-2026-93954 وCVE-2026-93955 أسئلة مفتوحة في سجل التتبع العام الحالي: - درجات الخطورة الرقمية لنظام تقييم الثغرات الشامل (CVSS) (مقاييس CVSS v3.1 / v4.0) وسلاسل الموجهات الكاملة لم يتم تحديدها بشكل كامل في ملخص نشر VulDB الأولي. - لم يتم التحقق بعد مما إذا كانت أي من الثغرتين قد استُهدفت أو استُغلت بشكل فعال في سيناريوهات هجوم واقعية قبل الإفصاح. - لم يتم تفصيل تجزئات التعديل (commit hashes) المحددة، أو طلبات السحب (pull requests)، أو المعالجات البرمجية السطرية الدقيقة داخل KoboController.java وAppSettingController.java في الملخص الأمني الأولي. - لا يزال الشرط المسبق المحدد للصلاحية المطلوب لتفعيل الثغرة—ما إذا كان الوصول المجهول غير الموثق كافياً أم أن التوثيق بمستخدم ذي صلاحيات منخفضة مطلوب—غير مؤكد في الملخص المقدم.

وفهم هذه التفاصيل أمر حاسم لفرق الأمن الذين يقيمون إلحاح نشر التحديث البرمجي وتحديد أولويات التهديدات داخل شبكات الشركات أو الشبكات الشخصية.

## ما يجب مراقبته - إصدارات التحديثات: نشر ملاحظات الإصدار الرسمية أو تحديثات الإصدار التي تتجاوز 3.4.1 من مطوري برمجيات Grimmory والتي تعالج خلل التحكم المحدد. - تحديثات درجات NVD/VulDB: تعيين درجات CVSS الأساسية الرسمية وسلاسل موجهات الثغرات بواسطة VulDB أو قاعدة البيانات الوطنية للثغرات (NVD) لتحديد الخطورة الفنية كمياً. - تعديلات المستودع البرمجي: التحديثات البرمجية في المستودع العام لـ grimmory-tools grimmory التي تعدل AppSettingController.java وKoboController.java لفرض مرشحات الأمان على getAppSettings وstreamFileToResponse. - نشاط الاستغلال: إشعارات الاستخبارات عن التهديدات أو توقيعات كشف التسلل التي ترصد حركة المرور الموجهة إلى نقاط نهاية الإعدادات والبث في Grimmory.

يستند هذا التقرير إلى سجلات الإفصاح عن الثغرات التي نشرتها VulDB في 19 سبتمبر 2026.

المصدر: vuldb.com

أخبار ذات صلة