بحث
تزايد الثغرات الأمنية: تقارير غير منظمة تشوش الصورة
أخرى #الثغرات_الأمنية #معرفات_CVE

تزايد الثغرات الأمنية: تقارير غير منظمة تشوش الصورة

تاريخ النشر: آخر تحديث: 126 مشاهدة 0 تعليق 6 دقائق قراءة
126 مشاهدة
0 إعجاب
0 تعليق
موثوق 95%

تزايد الثغرات، لكن التقارير غير المنظمة تشوش الصورة

تخسر MITRE مكانتها كأفضل مُصدر للتقارير عن الثغرات، بينما تضخ منظمات جديدة أعدادًا كبيرة من CVEs وتزداد الثغرات المُبلغ عنها في إضافات ووردبريس.

صورة لروبرت ليموس، كاتب مساهم
روبرت ليموس، كاتب مساهم

15 يناير 2026

8 دقائق قراءة

عام آخر، رقم قياسي آخر في تقارير الثغرات.

للسنة التاسعة على التوالي، سجل عدد الثغرات المُبلغ عنها رقمًا قياسيًا جديدًا، حيث تم تخصيص 48,177 قضية مع معرفات الثغرات الشائعة لعام 2025، وفقًا للبيانات المُحللة من قاعدة بيانات الثغرات الوطنية. بينما تُعقد هذه الفيضانات من المشكلات الأمنية جهود الشركات في تحديد أولويات عمليات التصحيح، فإن التغييرات المستمرة في نظام الإبلاغ عن CVE لها علاقة أكبر بالزيادة من زيادة المخاطر الأمنية.

لم تعد MITRE، المنظمة الحكومية غير الربحية التي تدعم برنامج CVE، المُصدر الرئيسي لمعرفات CVE، حيث تراجعت إلى المركز الرابع للمرة الأولى. بدلاً من ذلك، تمثل ثلاث شركات تساعد في تأمين تثبيتات ووردبريس — Patchstack وWordfence وWPScan — 23% من جميع الثغرات المُحددة في عام 2025، بينما زادت مجموعة نواة لينكس والسلطات المُعينة من الباحثين مثل VulDB من مساهماتها في قاعدة البيانات بشكل كبير وأصبحت CNAs ذات أعلى حجم من تقارير الثغرات بعد MITRE.

بشكل عام، لا تشير الزيادة في معرفات CVE المخصصة إلى أن المخاطر الإلكترونية تتزايد، بل أن نظام الإبلاغ والاكتشاف أصبح أكثر صحة، كما يقول جيري غامبلين، الباحث الأمني الذي يحتفظ بتحليل بيانات NVD في CVE.icu.

ذات صلة:الصناعة التجارية والخدمات تحت الضغط في أوقيانوسيا

خلال العام، واجه برنامج CVE والمنظمات والبنية التحتية التي تُغني وتجمع البيانات أيضًا عقبات كبيرة. كانت جودة البيانات في إدخالات قاعدة بيانات الثغرات الوطنية أقل من المطلوب في طريقتين كبيرتين: فقط حوالي 90% من إدخالات CVE في عام 2025 لديها درجة نظام تقييم الثغرات الشائعة (CVSS) مرفقة، وأقل من 60% لديها إدخال تصنيف المنصة الشائعة (CPE)، وهو النقص الأكثر أهمية في تلك البيانات حتى الآن، وفقًا لتحليل غامبلين.

في عام 2024، ومع الضغط المتزايد بالفعل بسبب حجم الثغرات المُقدمة، فشلت المعهد الوطني للمعايير والتكنولوجيا في البداية في تجديد عقد لتغذية البيانات لقاعدة بيانات الثغرات الوطنية. حتى مع استعادة التمويل والمساعدة الإضافية، أدى وتيرة تقارير الثغرات إلى إنشاء تراكم يتطلب تدابير غير مسبوقة للتخفيف، مثل وضع علامة على جميع الثغرات قبل عام 2018 على أنها "مؤجلة." لقد أدت هذه المشكلات إلى دعوة بعض الأشخاص، مثل غامبلين، إلى دعوة لجهد دولي للحفاظ على البيانات وتنظيفها.

ذات صلة:في الأمن السيبراني، يترك كلود الآخرين في غبار LLMs

زيادة الإبلاغ تعزز الأرقام

السبب الرئيسي وراء التزايد السريع في حجم تقارير الثغرات السنوية هو التوسع المستمر في عدد CNAs، المنظمات التي تُخصص CVEs لصناعتها أو مجال خبرتها المحدد. للمرة الأولى، حلت CNAs جديدة نسبيًا محل MITRE في القمة، مع ثلاث منظمات تمثل اتجاهًا مختلفًا يدفع أرقام الثغرات.

Area chart showing the top CNAs
Area chart showing the top CNAs

كانت شركة Patchstack، المتخصصة في أمان ووردبريس، الأكثر إنتاجية حيث قدمت أكثر من 7,000 قضية لعام 2025، وكانت من بين ثلاث منظمات مرتبطة بووردبريس التي زادت بشكل كبير من أحجام CVE. بشكل عام، تمثل الثغرات في ووردبريس ونظام الإضافات الخاص به ما يقرب من ربع (23%) من العدد الإجمالي لـ CVEs المُخصصة لعام 2025، وهو زيادة كبيرة مقارنة بالسنوات الماضية، مدفوعة بشكل أساسي بجهود الشركات الثلاث للعثور على المشكلات وإدراج الحماية في منتجاتها.

في المركز الثاني، أصدرت خدمة معلومات التهديدات المدفوعة من الباحثين VulDB 5,900 CVEs، جزئيًا لأن الشركة ركزت على تسهيل التواصل مع الباحثين الآسيويين، كما يقول مارك رويف، رئيس أبحاث الثغرات في VulDB.

ذات صلة:كيف يمكن للذكاء الاصطناعي الفعال تعزيز الدفاع السيبراني

كان لدى مجموعة نواة لينكس أكبر حجم ثالث من الثغرات المُعرفة بـ CVE مع 5,679 قضية تم الإبلاغ عنها في قاعدة بيانات NVD. منذ أن أصبحت CNA في فبراير 2024، اتخذ فريق نواة لينكس نهجًا حذرًا جدًا في إصدار معرفات CVE، حيث يُعتبر كل خطأ في النواة ثغرة محتملة وغالبًا ما يتأخر تحليل الآثار الأمنية.

بشكل عام، يعتمد العدد الدقيق لـ CVEs الصالحة على التحليل وكيفية تنظيف البيانات، ومتى يتم نشر الأرقام. وجد غامبلين 48,185 في استعراضه المنشور في 1 يناير. تُظهر NVD 48,173 في وقت كتابة هذه السطور. وتحليل المؤلف، الذي أزال CVEs المرفوضة والمحجوزة، عد 48,177 في 5 يناير.

وثقت شركة Flashpoint لمعلومات التهديدات، التي تقوم بإزالة التكرارات بشكل كبير لإزالة معرفات CVE المختلفة التي تؤثر على متغيرات نفس البرنامج، أقل عدد من القضايا المُنشر في عام 2025 — 44,146 — بزيادة عن 38,941 في 2024. مع استخدام المزيد من الشركات للأتمتة للعثور على الثغرات، واستخدام الباحثين المبتدئين لنماذج اللغة الكبيرة (LLMs) لمراجعة الشيفرات — والتي تُعرف باسم "زراعة CVE" — فإن العديد من الثغرات هي في الأساس تكرارات، كما يقول بريان مارتن، خبير الثغرات في Flashpoint.

ومع ذلك، بغض النظر عن كيفية عدها، من المحتمل أن يحمل المستقبل زيادات مستمرة في سجلات CVE، كما يقول أليك سامرز، مهندس الأمن السيبراني في MITRE والمشارك في برنامج CVE. مثل الآخرين، يؤكد أن المزيد من CVEs لا يعني المزيد من المخاطر.

يقول سامرز: "الثغرات الأمنية سيئة، لكن معرفات CVE ليست كذلك. إن الزيادة في عدد معرفات CVE لا تعني بالضرورة أن البرمجيات أصبحت أقل أمانًا. بل تعكس زيادة في الإفصاح والتنسيق والمشاركة العالمية التي تم تمكينها من خلال النموذج الفيدرالي للبرنامج لتحديد الثغرات الموجودة."

بشكل عام، زاد عدد المنظمات التي تعين الثغرات الأمنية معرف CVE من عدد قليل قبل أكثر من عقد إلى ما يقرب من 500 CNA اليوم، مما يوفر تغطية أكبر للثغرات التي تم الإفصاح عنها علنًا، ولكنه أيضًا يضيف تحديات إضافية في التعامل مع سيل المعلومات، كما يقول سامرز من MITRE.

يضيف: "يتم تطوير المزيد من البرمجيات أكثر من أي وقت مضى، والنظام الرقمي أصبح أكثر تعقيدًا وترابطًا، ويعتمد بشكل كبير على مكونات مشتركة، مما يعني أن الثغرات يمكن أن تظهر بشكل متكرر ولها تأثيرات أوسع. ولكن النظام البيئي يستجيب. مع استمرار نمو مجتمع CNA، يبدأ برنامج CVE عصرًا جديدًا يركز على تحسين جودة البيانات، وتحديث البنية التحتية، وتوسيع الشراكات الدولية، والشفافية والتواصل."

اعرف برمجياتك

يبدو أن إشارة أخرى للمخاطر بدأت تستقر أيضًا. فقد استقر عدد الثغرات المبلغ عنها من خلال كتالوج الثغرات المعروفة المستغلة (KEV)، من حيث السنة التي تم فيها تعيين معرف CVE للثغرة. (كتالوج KEV عمره 5 سنوات فقط، لذا شهدت أول سنتين له - 2021 و2022 - زيادة كبيرة في الإضافات، حيث أبلغت المصادر عن استغلال ثغرات قديمة.)

ومع ذلك، فإن هذه الإشارة أيضًا غير واضحة، لأن بعض الثغرات المعروفة المستغلة أكثر خطورة من غيرها، كما يقول مارتن من Flashpoint. ويشرح أن عدد KEVs ليس بالأهمية مثل الفاعلين الذين يستخدمونها.

يقول: "بعض هذه KEVs لن تكون على الأرجح مصدر قلق لأي عمل، لأنها قد تكون في برمجيات ترفيهية أو مكونات إضافية لـ Discord. كل شيء يعود إلى ما بدأنا به، وهو: هل تعرف المنظمة ما هي البرمجيات التي تستخدمها أم لا؟"

يجب أن تركز الشركات أولاً على الحفاظ على سجل جيد لأصول البرمجيات الخاصة بها، سواء المستخدمة في العمليات المؤسسية أو المستخدمة من قبل فرق تطوير البرمجيات، كما يقول الخبراء. باستخدام المعرفة حول البرمجيات التي تستخدمها الشركة، يمكن لفريق الأمن لديها أن يحدد أولويات الثغرات بشكل أفضل ويجعل البرمجيات أكثر مرونة، كما يقول أليكس بلاسكيت، باحث في الأمن واستغلال الثغرات في NCC Group، وهي استشارة في مجال الأمن السيبراني.

بشكل عام، لا يزال نظام CVE، بما في ذلك جميع البيانات المحتملة التي يمكن أن تثري تقارير الثغرات، يواجه تحديات كبيرة، لكن المجتمع بشكل عام لا يزال قويًا، كما يقول المحلل البيانات غامبلين.

يقول: "تتحسن الشركات في العمل مع الباحثين لدفع الأمور حتى تصل إلى CVE. أعتقد أن النمو هو حقًا مؤشر على بيئة CVE صحية بدلاً من شيء يجب أن يقلق بشأنه معظم الناس."

التعليقات 0

سجل دخولك لإضافة تعليق

لا توجد تعليقات بعد. كن أول من يعلق!