ملاحظات حول خصوصية الإنترنت

منشورات وأبحاث من فريق ومجتمع URnetwork.

RSS

ثمانية عشر عامًا

يوم الأربعاء 20 مايو 2026، أضافت وكالة الأمن السيبراني وأمن البنية التحتية سبع ثغرات إلى فهرس الثغرات المعروفة المستغَلة لديها. خمس من السبع ثغرات من 2008 أو 2009 أو 2010. وأقدمها، CVE-2008-4250، تجاوز سعة مخزن مؤقت في Microsoft Windows أُفصح عنه في أكتوبر 2008 — قبل ثمانية عشر عامًا. وثانيها من حيث القِدم، CVE-2009-1537، طمس بايت فارغ في Microsoft DirectX من 2009. والثالثة، CVE-2009-3459، تجاوز سعة مخزن مؤقت في الكومة في Adobe Acrobat وReader. والرابعة والخامسة، CVE-2010-0249 وCVE-2010-0806، ثغرتا استخدام بعد التحرير في Microsoft Internet Explorer من 2010. أما الاثنتان المتبقيتان — CVE-2026-41091 وCVE-2026-45498 — فثغرتان جديدتان في Microsoft Defender أُفصح عنهما هذا العام: خلل في تصعيد الامتيازات وخلل في حجب الخدمة في أداة الأمن نفسها. ولا تضيف CISA إلى فهرس الثغرات المعروفة المستغَلة إلا حين يوجد دليل جنائي على استغلال في البرية. وتلي مُهَل المعالجة للفرع التنفيذي المدني الاتحادي بالنسبة إلى الإضافات الجديدة بموجب التوجيه التشغيلي المُلزِم 22-01 الصادر عن CISA. والثغرة الويندوزية البالغة من العمر ثمانية عشر عامًا تُستغل استغلالًا نشطًا في مايو 2026 ضد أنظمة غير مرقّعة. وتقرير Verizon للتحقيقات في خروقات البيانات لعام 2026، المنشور قبل ثمانٍ وأربعين ساعة في 19 مايو، وجد لأول مرة منذ تسعة عشر عامًا أن استغلال الثغرات تجاوز بيانات الاعتماد المسروقة بوصفه نقطة الدخول الأولى للخروقات — إذ صارت 31 بالمئة من جميع الخروقات تبدأ باستغلال ثغرة؛ ولم تُعالج المؤسسات بالكامل في 2025 سوى 26 بالمئة من الثغرات الحرجة في فهرس الثغرات المعروفة المستغَلة لدى CISA، نزولًا من 38 بالمئة في العام السابق؛ وارتفع الوسيط الزمني لترقيع ثغرة حرجة من 32 يومًا إلى 43 يومًا؛ وقفزت خروقات سلسلة التوريد لدى أطراف ثالثة 60 بالمئة على أساس سنوي وصارت تمثّل 48 بالمئة من جميع الخروقات؛ وقلّص الذكاء الاصطناعي نافذة تحويل الثغرة إلى سلاح من شهور إلى ساعات. وحدث CISA KEV في 20 مايو هو البرهان التشغيلي: ترقيع من مورّد نُشر في 2008 ما زال يترك أنظمة غير مرقّعة عرضة لاستغلال نشط في مايو 2026. لخط الترقيع ذيل يمتد ثمانية عشر عامًا. واليوم هو اليوم السابع من الاستغلال النشط لثغرة Exchange Outlook Web Access رقم CVE-2026-42897 دون ترقيع دائم؛ ومهلة المعالجة للفرع التنفيذي المدني الاتحادي على بُعد ثمانية أيام. وتدقيق Trail of Bits لـMonero FCMP++ يُغلق بعد أربع وعشرين ساعة. والمادة 702 تنقضي بعد اثنين وعشرين يومًا. ومهلة CURP Biométrica في المكسيك على بُعد أربعين يومًا. وإنفاذ لجنة التجارة الاتحادية لقانون TAKE IT DOWN يدخل يومه الثالث اليوم. وإيران في اليوم الثالث والثمانين من أطول انقطاع إنترنت مسجَّل. وحزمة أوليّات جانب المستخدم — عملاء مفتوحون بمفاتيح يحتفظ بها المستخدم، وبرمجيات ثابتة مفتوحة على شرائح قابلة لفحص المستخدم، ومصادقة FIDO2 العتادية، ووسائل نقل مقاومة للحجب، وعملة حافظة للخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية بالإفصاح الانتقائي، وخدمات مستضافة ذاتيًا، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية — تعمل خارج خط ترقيع المورّدين المركزي الذي أنتج الذيل الممتد ثمانية عشر عامًا.

ثمانية عشر عامًا

لا تضيف وكالة الأمن السيبراني وأمن البنية التحتية ثغرات إلى فهرس الثغرات المعروفة المستغَلة لديها إلا بدليل جنائي على استغلال في البرية. والفهرس هو القائمة المرجعية للحكومة الاتحادية بالثغرات التي تتعرض لهجوم نشط. والتوجيه التشغيلي المُلزِم 22-01 يفرض مُهَل معالجة على وكالات الفرع التنفيذي المدني الاتحادي لكل بند. وإضافات CISA إشارات تشغيلية.

بالأمس، الأربعاء 20 مايو 2026، أضافت CISA سبع ثغرات إلى فهرس KEV.

خمس من السبع من 2008 أو 2009 أو 2010 — أي بين ستة عشر وثمانية عشر عامًا من العمر.

CVE-2008-4250 — ثغرة تجاوز سعة مخزن مؤقت في Microsoft Windows. الإفصاح الأصلي: أكتوبر 2008. عمرها ثمانية عشر عامًا.

CVE-2009-1537 — ثغرة طمس بايت فارغ في Microsoft DirectX. الإفصاح الأصلي: 2009. عمرها سبعة عشر عامًا.

CVE-2009-3459 — ثغرة تجاوز سعة مخزن مؤقت في الكومة في Adobe Acrobat وReader. الإفصاح الأصلي: 2009. عمرها سبعة عشر عامًا.

CVE-2010-0249 — ثغرة استخدام بعد التحرير في Microsoft Internet Explorer. الإفصاح الأصلي: 2010. عمرها ستة عشر عامًا.

CVE-2010-0806 — ثغرة استخدام بعد التحرير في Microsoft Internet Explorer. الإفصاح الأصلي: 2010. عمرها ستة عشر عامًا.

CVE-2026-41091 — ثغرة تصعيد امتيازات في Microsoft Defender. أُفصح عنها في 2026.

CVE-2026-45498 — ثغرة حجب خدمة في Microsoft Defender. أُفصح عنها في 2026.

تمتد الثغرات الخمس الموروثة عبر Windows وDirectX وAdobe Acrobat وInternet Explorer. وترقيعات المورّدين للخمس كلها نُشرت قبل سنوات — قبل ثمانية عشر عامًا لأقدمها. وهي ليست ثغرات جديدة. ولدى CISA دليل جنائي على أنها تُستغل استغلالًا نشطًا اليوم ضد أنظمة لم تنشر الترقيعات قط.

والتفسير بنيوي. فخط ترقيع المورّدين أنتج ذيلًا طويلًا من الأنظمة الموروثة غير المرقّعة، طويلًا بما يكفي لأن يبقى استغلال تجاوز سعة مخزن مؤقت في Windows عمره 18 عامًا استراتيجية هجوم صالحة في 2026. فالمهاجم اكتشف أي الأنظمة ما زالت هشّة، وأتمت العمل ضدها على نطاق واسع، والآن على CISA أن تضع ثغرة 2008 على القائمة الاتحادية للاستغلال النشط.

لخط الترقيع ذيل يمتد ثمانية عشر عامًا.

خمس من سبع موروثة

توزيع 5 من 7 ليس النمط المعتاد لإضافات CISA KEV. فالفهرس ينمو عادةً بثغرات حديثة — إفصاحات من الربع الجاري أو العام الجاري رُبطت جنائيًا بحملات استغلال في البرية. أما إضافة خمس ثغرات من 2008-2010 في يوم واحد فتشير إلى أن صورة الاستخبارات التهديدية لدى CISA قد تغيّرت.

ثلاثة تفسيرات ممكنة:

الأول، أن جهة تهديد مرتبطة بدولة أو مورّد برمجيات تجسس تجاري أعادت اكتشاف الثغرات الموروثة وتستعملها على نطاق واسع ضد أنظمة لم تُرقَّع قط. أي أن مخزون الهجوم الموروث قد جرى تحديثه.

الثاني، أن جماعة ابتزاز إجرامية أتمتت العمل ضد الثغرات الموروثة بغية اختراق جمهور الأنظمة غير المرقّعة — أي الكيانات التي لم تُصِن برمجياتها خمسة عشر عامًا فأكثر.

الثالث، أن الرؤية الجنائية لدى CISA اتسعت — فالوكالة حسّنت القياس عن بُعد الذي يكشف استغلال الثغرات الموروثة في الشبكات الاتحادية، وإضافات 20 مايو تعكس ما كان يحدث أصلًا لا حملة هجوم جديدة.

وأيًّا كان التفسير الصحيح، فالمقتضى التشغيلي واحد. فعلى وكالات تقنية المعلومات الاتحادية — وبالتبعية على كل مؤسسة تتابع فهرس CISA KEV ضمن امتثال إدارة الثغرات — أن تعالج الآن ثغرات تلقّت ترقيعات من مورّديها قبل أن يبلغ بعض موظفي تقنية المعلومات اليوم سنّ قيادة السيارة.

وتقرير Verizon للتحقيقات في خروقات البيانات لعام 2026، المنشور يوم الثلاثاء 19 مايو — أي قبل يومين من حدث CISA — وجد أن الوسيط الزمني لترقيع ثغرة حرجة ارتفع من 32 يومًا في 2024 إلى 43 يومًا في 2025. بزيادة 34 بالمئة. ومقياس DBIR هو الوسيط. أما إضافات CISA KEV في 20 مايو فهي الذيل: المقياس عند المئين التاسع والتسعين لمدى بطء خط الترقيع على نطاق واسع. ثمانية عشر عامًا.

Defender نفسه

الثغرتان غير الموروثتين المضافتان إلى KEV بالأمس كلتاهما خلل في Microsoft Defender: CVE-2026-41091 (تصعيد امتيازات) وCVE-2026-45498 (حجب خدمة).

وMicrosoft Defender هو منصة حماية النقاط الطرفية للمؤسسات لدى Microsoft. وهو ما تبيعه Microsoft بوصفه الحل الأمني. وهو العميل الذي يكشف البرمجيات الخبيثة، ويمنع الحركة الجانبية، ويبلّغ مراكز عمليات الأمن بالحوادث. وحين أعلنت Microsoft عن Microsoft Defender for AI Agents في 12 مايو، وضعت الشركة Defender بوصفه البنية الأمنية لعصر وكلاء الذكاء الاصطناعي — باعتراض فوري قائم على webhook، وتخطيط سياق الأصول لكل وكيل، وحماية زمن التشغيل. أما منظومة المسح الوكيلي متعددة النماذج (MDASH) لدى Microsoft، التي أُطلقت في الأسبوع نفسه، فتنسّق أكثر من 100 وكيل ذكاء اصطناعي متخصص لتحرز 88.45 بالمئة على معيار CyberGym وتجد 16 ثغرة جديدة في Windows.

وMicrosoft Defender — الأداة التي تكشف الثغرات — صار لديه الآن ثغرتان خاصتان به في الفهرس الاتحادي للاستغلال النشط.

والمفارقة الارتدادية بنيوية. فحين تكون أداة الأمن نفسها سطح ثغرات، تعتمد المعمارية على مورّد أداة الأمن لترقيع أداته. وخط الترقيع الذي وجد DBIR أنه يعمل بوسيط زمني قدره 43 يومًا هو الخط نفسه الذي يجب أن يشحن إصلاحات Defender. وستشحنها Microsoft. وستُثبَّت على معظم الأنظمة. ولن تُثبَّت على بعضها.

والذيل الممتد ثمانية عشر عامًا يسري ارتداديًا. فبعض تنصيبات Defender من 2026 ستظل، في 2044، تعمل دون ترقيع ضد CVE-2026-41091.

خلفية DBIR

تقرير Verizon للتحقيقات في خروقات البيانات هو أطول مجموعة بيانات مرجعية سنوية عمرًا في صناعة الأمن السيبراني. وقد حلّلت نسخة 2026، المنشورة يوم الثلاثاء 19 مايو، أكثر من 22,000 خرق مؤكد وأكثر من 31,000 حادث أمني عبر 145 دولة، اعتمادًا على نافذة إبلاغ تمتد من 1 نوفمبر 2024 إلى 31 أكتوبر 2025.

النتيجة الأبرز: لأول مرة في تسعة عشر عامًا من نشر DBIR، تجاوز استغلال الثغرات بيانات الاعتماد المسروقة بوصفه نقطة الدخول الأولى للخروقات. فـ31 بالمئة من جميع الخروقات في 2025 بدأت باستغلال ثغرة. وبيانات الاعتماد المسروقة — المتصدّرة السابقة تسعة عشر عامًا متتاليًا — تهبط إلى المرتبة الثانية.

نتيجة المعالجة: لم يُعالَج بالكامل بحلول 2025 سوى 26 بالمئة من البنود الحرجة في فهرس الثغرات المعروفة المستغَلة لدى CISA — نزولًا من 38 بالمئة في 2024. أي هبوط اثنتي عشرة نقطة في عام واحد. و58 بالمئة عولجت جزئيًا؛ و16 بالمئة لم تُعالَج. وارتفع الوسيط الزمني للترقيع لثغرة حرجة إلى 43 يومًا — بزيادة أربع وثلاثين بالمئة من 32 يومًا في 2024.

نتيجة سلسلة التوريد: قفزت خروقات سلسلة التوريد لدى أطراف ثالثة +60 بالمئة على أساس سنوي. وصارت تمثّل 48 بالمئة من جميع الخروقات.

نتيجة الذكاء الاصطناعي: تستفيد جهات التهديد من الذكاء الاصطناعي لتقليص الزمن بين الإفصاح والتسليح التشغيلي من شهور إلى ساعات. وارتفع استخدام الموظفين لأدوات الذكاء الاصطناعي من 15 بالمئة إلى 45 بالمئة في عام واحد. وحركة روبوتات الذكاء الاصطناعي تنمو 21 بالمئة شهريًا.

وحدث CISA KEV في 20 مايو هو البرهان التشغيلي على نتائج DBIR الثلاث جميعًا. فاستغلال الثغرات هو المدخل الأول الجديد — وعلى الفهرس أن يضيف ثغرات عمرها 18 عامًا لأن خط الترقيع عاجز عن اللحاق. والأزمة الترقيعية تمتد من اليوم (Exchange OWA، ولا ترقيع بعد في اليوم السابع من الاستغلال النشط) إلى 2008 (وما زالت تُستغل بعد ثمانية عشر عامًا من الإفصاح). وأزمة سلسلة التوريد تمتد عبر كل مورّد يشحن اعتمادية غير مرقّعة.

عشرون شهرًا دون اكتشاف

النمط الذي يُنتج الذيل الممتد ثمانية عشر عامًا مرئي في صورة تشغيلية. ففي 12 مايو 2026 — قبل تسعة أيام — غرّم مكتب مفوّض المعلومات البريطاني شركة South Staffordshire Plc وشركتها الأم South Staffordshire Water Plc ما مجموعه 963,900 جنيه إسترليني (نحو 1.3 مليون دولار) بسبب خرق فدية Cl0p لعام 2022 الذي مسّ 633,887 من عملاء وموظفي مرفق المياه المصنَّف بنية تحتية حرجة.

ونتائج المكتب المنشورة عمّا مكّن الخرق صورةٌ لإخفاق خط الترقيع على نطاق واسع:

  • كان متجه الوصول الأول رسالة تصيّد؛ وفتح المتلقي مرفقًا ثبّت برمجية خبيثة
  • ظلّت البرمجية الخبيثة عشرين شهرًا دون اكتشاف في بيئة تقنية المعلومات لدى الشركة
  • كان 5 بالمئة فقط من بيئة تقنية المعلومات خاضعًا للمراقبة
  • ظلّت برمجيات متقادمة في الاستعمال التشغيلي، ومنها Windows Server 2003 — وهو نظام تشغيل توقّف دعم Microsoft له في 2015، أي قبل أحد عشر عامًا
  • كانت إدارة الثغرات غير كافية، بما في ذلك أنظمة حرجة غير مرقّعة
  • صعّد المهاجم إلى امتيازات إدارية بضوابط محدودة
  • نُشرت المعلومات الشخصية لـ633,887 شخصًا على الويب المظلم في أغسطس 2022

كان Windows Server 2003 يشغّل أنظمة بنية تحتية حرجة تشغيليًا في 2022. وقد كانت نهاية عمر Server 2003 في 14 يوليو 2015. والترقيعات التي كان نظام التشغيل سيحتاجها للدفاع ضد CVE-2008-4250 — إضافة KEV بالأمس — كانت متاحة في 2008. أي أن النظام كان متأخرًا عشرين عامًا عن خط الترقيع لحظة الاختراق.

هذا ما يُنتج الذيل الممتد ثمانية عشر عامًا.

وتصل الغرامة بعد أربع سنوات من الخرق. والنمط يستمر عبر عدد لا يُحصى من مشغّلي البنية التحتية الحرجة حول العالم ممن يشغّلون حزمًا موروثة غير مصانة، في مواجهة ساعة المنظّم التي تلحق بهم بعد سنوات، وساعة المهاجم التي تجدهم اليوم.

اليوم السابع من Exchange

بينما يمثّل الذيل الممتد ثمانية عشر عامًا الطرف الموروث من أزمة الترقيع، فإن الطرف الراهن من الأزمة نفسها فاعل هذا الأسبوع.

ثغرة Microsoft Exchange Server رقم CVE-2026-42897 — وهي خلل انتحال حرج في Outlook Web Access جذره برمجة نصية عابرة للمواقع، بدرجة CVSS 8.1 — أفصحت عنها Microsoft في 14 مايو. وتضمّن الإفصاح بيانًا بأن الثغرة كانت تُستغل استغلالًا نشطًا في البرية منذ اليوم الأول. وأضافتها CISA إلى فهرس الثغرات المعروفة المستغَلة في اليوم التالي، 15 مايو، بمهلة معالجة للفرع التنفيذي المدني الاتحادي في 29 مايو.

اليوم هو اليوم السابع من الاستغلال النشط. ومهلة المعالجة على بُعد 8 أيام.

وما زال لا يوجد ترقيع دائم. وقد أصدرت Microsoft تخفيفًا تلقائيًا لا ينطبق إلا على العملاء الذين يفعّلون خدمة Exchange EM. أما العملاء بلا خدمة EM فعليهم تطبيق خطوات تخفيف يدوية. وعلى عمليات تقنية المعلومات الاتحادية أن تمتثل لمهلة FCEB في 29 مايو بالتخفيف لا بالترقيع.

والنمط هو نفسه في حالة Palo Alto PAN-OS رقم CVE-2026-0300 من 9-13 مايو: فمهلة التوجيه التشغيلي المُلزِم 22-01 سبقت ترقيع المورّد. واضطرت الوكالات المدنية الاتحادية إلى التخفيف لا الترقيع. ودورة ترقيع المورّد متأخرة بنيويًا عن دورة المنظّم وعن وتيرة الهجوم.

وتنطبق هنا نتيجة Verizon DBIR بأن الذكاء الاصطناعي قلّص زمن تحويل الثغرة إلى سلاح من شهور إلى ساعات. فقد نشرت Microsoft الإفصاح عن الثغرة مع تأكيد الاستغلال النشط في اليوم نفسه. ولم تكن هناك نافذة «ترقّع أولًا». فالمهاجم يعمل على ساعة أضيق من ساعة المدافع.

نمط Anodot

نتيجة Verizon DBIR الثالثة — خروقات سلسلة التوريد مرتفعة 60 بالمئة على أساس سنوي، وصارت 48 بالمئة من جميع الخروقات — يجري البرهان عليها عبر رموز مصادقة مخترقة لمنصة تحليلات SaaS واحدة.

ففي أبريل 2026، استغلت جماعة الابتزاز ShinyHunters رموز مصادقة مخترقة لمنصة التحليلات Anodot للوصول إلى بيانات سحابية تخص عدة عملاء في اتجاه المصبّ، عبر رموز Anodot المسروقة التي منحت وصولًا إلى BigQuery. واثنان من تلك الخروقات المصبّية وقعا في مايو:

Zara — كشف 197,400 عنوان بريد إلكتروني. أفصحت Inditex، الشركة الأم لـZara، في أبريل 2026 عن أن جهة غير مصرّح لها وصلت إلى قواعد بيانات مستضافة لدى "former technology provider" أي مزوّد تقني سابق. وأكّد موقع Have I Been Pwned وجود 197,400 عنوان بريد إلكتروني فريد إلى جانب أكواد المنتجات ومعرّفات الطلبات ومعرّف السوق لتذاكر الدعم. ثم أدرجت ShinyHunters لاحقًا Zara على بوابة تسريباتها في الويب المظلم بمهلة تنتهي في 21 أبريل لتتواصل معها Inditex، ثم سرّبت أرشيفًا بحجم 140 غيغابايت حين فشلت مفاوضات الفدية.

Vimeo — 119,000 مستخدم. في 5 مايو 2026، أكّدت Vimeo أن قراصنة سرقوا معلومات شخصية من نحو 119,000 من مستخدميها في أبريل عبر تكامل Anodot نفسه. وقد نال المهاجم الوصول عبر ذلك التكامل لا باقتحام Vimeo مباشرة. وأطلقت ShinyHunters أرشيفًا بحجم 106 غيغابايت حين انهارت مفاوضات الفدية.

اختراق Anodot الواحد أنتج خروقًا مصبّية لدى عدة عملاء كبار. وهذا هو نمط سلسلة التوريد: استهداف مزوّد SaaS يمنح وصولًا جانبيًا إلى كل مستأجر في المصبّ. ونتيجة DBIR بأن خروقات سلسلة التوريد صارت 48 بالمئة من جميع الخروقات هي المنظور الكلي؛ وحادث Anodot برهان جزئي تشغيلي واحد.

واختطاف سلسلة توريد node-ipc في 14-15 مايو — عشرة ملايين تنزيل أسبوعي اختُرقت عبر اختطاف حساب من نطاق منتهي الصلاحية في بريد الاسترداد الخاص بالمُصين — برهان آخر. واستغلال سوء تهيئة pull_request_target في GitHub Actions لدى Grafana / Coinbase Cartel في 17-18 مايو برهان آخر. وخرق NYC Health + Hospitals البيومتري الذي طال 1.8 مليون شخص (أُفصح عنه في 18 مايو) عبر مورّد طرف ثالث غير مسمّى برهان آخر.

كل واحد من هذه هو نتيجة DBIR نفسها مرئيةً في صورة تشغيلية.

أربع وعشرون ساعة حتى إغلاق التدقيق

بينما يعجز خط ترقيع المورّدين المركزي عن مجاراة خط الاستغلال المعجَّل بالذكاء الاصطناعي (نتيجة DBIR) ويعجز عن معالجة ثغرات نُشرت قبل ثمانية عشر عامًا (نتيجة CISA KEV)، يصادق خط الترقية التعميّة المدفوع بالتدقيق في مجتمع المصادر المفتوحة على ترقية كبرى غدًا.

تدقيق Trail of Bits لـMonero FCMP++ في يومه الحادي عشر من نافذته البالغة 11 يومًا. والتدقيق يُغلق في 22 مايو — أي بعد أربع وعشرين ساعة من الآن.

ويستبدل FCMP++ بالتواقيع الحلقية إثباتات عضوية على كامل السلسلة. وتتوسع مجموعة إخفاء الهوية من 16 طُعمًا لكل معاملة إلى مجموعة UTXO بأكملها — أي أكثر من 150 مليون مخرج معاملة. وتدقيق نظيف يفتح الطريق أمام ترقية التوافق ويزيل آخر اعتراض تقني مهم على ادّعاءات Monero بشأن الخصوصية على مستوى البروتوكول.

والاختبار البنيوي: هل يمكن المصادقة على ترقيات تعميّة على مستوى البروتوكول عبر حوكمة مجتمعية مفتوحة المصدر مدفوعة بالتدقيق، بصرامة مماثلة لنموذج الترقيع المركزي لدى المورّد، لكن دون الوسيط البالغ 43 يومًا، ومعدّل المعالجة البالغ 26 بالمئة، والذيل الممتد 18 عامًا في خط ترقيع المورّد المركزي؟

الجواب يأتي غدًا.

وBitcoin BIP324 v2 (تعمية الند للند المفعّلة افتراضيًا منذ Core 27.0) وBIP352 للمدفوعات الصامتة (في Core 28.0 فما فوق، مع بيانات تعديل BIP376 PSBTv2 وصيغة واصفات BIP392 المضافتين في 2026) يعملان على الحوكمة المفتوحة المصدر المدفوعة بالتدقيق نفسها. وZcash Crosslink المرحلة 4 (إثبات العمل + نهائية BFT مدمجان؛ ودعم تبرع فيتاليك بوتيرين الثاني إلى Shielded Labs الترقية في 6 فبراير) يعمل عليها كذلك. وخط الترقية التعميّة المدفوع بالتدقيق مختلف بنيويًا عن خط ترقيع المورّد المركزي الذي وجد DBIR أنه يخفق.

ما كان يجري

أزمة الترقيع الاتحادية والذيل الممتد ثمانية عشر عامًا لا يوقفان طبقة الدول المتلقّية عالميًا.

إيران — اليوم 83. يدخل انقطاع الإنترنت في إيران يومه الثالث والثمانين اليوم. أي نحو 1,992 ساعة إجمالًا. وهو أطول انقطاع إنترنت مسجَّل. والكلفة الاقتصادية نحو 250 مليون دولار يوميًا وفق تحليل CBC News. والخسارة التراكمية منذ البداية في 8 يناير 2026: أكثر من 5.75 مليار دولار تقريبًا. وهبطت المبيعات الإلكترونية 80 بالمئة. وخسر المؤشر العام لبورصة طهران 450,000 نقطة خلال نافذة أربعة أيام. وطبقة شرائح SIM البيضاء «Internet Pro» المخصصة للحرس الثوري وشركة الاتصالات المتنقلة ما زالت في الإنتاج التشغيلي بأوقات انتظار تتراوح بين ثلاث وأربع ساعات في مكاتب تحويل الشرائح في طهران.

روسيا — حجب Telegram وMAX مستمران. حجبت روسيا Telegram في 17 مارس 2026. وخمس وتسعون بالمئة من اتصالات Telegram تفشل دون VPN. وتحديث Telegram في أبريل الذي يموّه حركة البيانات لتبدو حركة متصفح عادية أعاد الوصول خلال ساعات. ويواصل الكرملين الترويج لتطبيق MAX، تطبيق المراسلة «السيادي» الخاضع لسيطرة الدولة، ولديه 107 ملايين مستخدم مسجَّل لكن استخدامه الفعلي محدود بسبب ميزات المراقبة. وشهدت تطبيقات BiP التركي وKakaoTalk الكوري الجنوبي وWeChat الصيني نموًا في المستخدمين بنسبة +60 بالمئة في روسيا في مارس. وقانون كشف VPN عبر مزودي الخدمة الصادر في 15 أبريل ما زال ساريًا لدى Yandex وVK وSberbank وGosuslugi وOzon وWildberries وAviasales وسكك الحديد الروسية. ورسوم VPN الإضافية على المحمول المقررة في 1 مايو أُجّلت. ووفق Meduza، صار 22 من أشهر 30 تطبيق أندرويد في روسيا يراقب حالة VPN على طبقة التطبيق.

الصين — «الفصل الكبير» مستمر. الفصل المادي في أبريل لآلاف خوادم خدمات البروكسي ما زال يقيّد خيارات التحايل أمام المستخدمين الصينيين. ولا يصمد بموثوقية إلا التمويه القائم على TLS.

النيجر — اليوم 13 من حظر الإعلام الدولي. قبل ثلاثة عشر يومًا، في 8 مايو، أمر المرصد الوطني للاتصال الخاضع لسيطرة الجيش في النيجر بتعليق تسع مؤسسات إعلامية دولية: France 24 وRadio France International وAgence France Presse وTV5 Monde وJeune Afrique وMediapart وLSI Africa وTF1 Info وFrance Afrique Média. والحظر ما زال ساريًا. والنيجر ثاني أسوأ سجّان للصحفيين في أفريقيا جنوب الصحراء وفق إحصاء لجنة حماية الصحفيين في 1 ديسمبر 2025.

بوركينا فاسو — اليوم 16 من حظر TV5 Monde. وثّق تقرير مراسلون بلا حدود في 6 مايو احتجاز الصحفي البوركيني أتيانا سيرج أولون في فيلا بواغادوغو، حيث ضُرب بأغصان الشجر على مدى أسابيع.

باكستان — موجة PECA مستمرة. وثّق تقرير Freedom Network في 29 أبريل استمرار انكماش حرية الصحافة. وتتبّعت مؤسسة الصحافة الباكستانية 233 حادثة من يناير 2025 حتى أبريل 2026.

تنزانيا — تقرير لجنة التحقيق محجوب. تقرير 23 أبريل: 518 قتيلًا (502 مدني، و16 من قوات الأمن، و21 طفلًا) خلال عنف ما بعد انتخابات 29 أكتوبر 2025. والتقرير ما زال محجوبًا عن النشر العام. وX (تويتر) ما زال معلّقًا في تنزانيا.

المكسيك — 40 يومًا حتى CURP Biométrica. مهلة 30 يونيو 2026. ويجب على نحو 127 مليون خط هاتف محمول أن تُسجَّل مقابل CURP البيومتري (الوجه، والبصمة، وقزحية العين) بحلول ذلك التاريخ أو تواجه التعليق. وخرق NYC Health + Hospitals في 18 مايو — 1.8 مليون بصمة إصبع وكفّ في حوزة الخصم إلى الأبد — هو نموذج التهديد.

ثلاثة أيام في قانون TAKE IT DOWN

اليوم هو اليوم الثالث من إنفاذ لجنة التجارة الاتحادية للمادة 3 من قانون TAKE IT DOWN. ويفرض إطار الإزالة الإلزامي نافذة 48 ساعة على المنصات المشمولة بعد إشعار صحيح من الضحية، مع غرامة مدنية قدرها 53,088 دولارًا لكل مخالفة عن كل نسخة لم تُزَل. وبالأمس، 20 مايو، أطلقت اللجنة موقع takeitdown.ftc.gov بوصفه بوابة إبلاغ استهلاكي عامة. والمنصات الخمس عشرة المسمّاة في رسائل التحذير الصادرة في 11 مايو — Amazon وAlphabet وApple وAutomattic وBumble وDiscord وMatch Group وMeta وMicrosoft وPinterest وReddit وSmugMug وSnapchat وTikTok وX — تبقى خريطة أولويات اللجنة.

والنقد الحقوقي من EFF وACLU وCDT وR Street Institute وFree Speech Center ما زال قائمًا: فبند الإزالة أوسع من التعريف الجنائي للصور الحميمة غير الرضائية؛ ومهلة 48 ساعة تفرض الامتثال على حساب التحقق؛ والقانون لا يوفّر ضمانات ضد الطلبات الكيدية أو سيئة النية؛ والسخرية والصحافة والخطاب السياسي المشروعة قد تُزال خطأً؛ والمنصات المعمّاة طرفًا إلى طرف (Signal وMatrix وBriar وThreema وTuta وProton) لا تستطيع الامتثال بنيويًا. ويبقى تصريح الرئيس ترامب عند التوقيع في 19 مايو 2025 — «سأستعمل ذلك القانون لنفسي أيضًا. لا أحد يُعامَل أسوأ مني على الإنترنت» — هو المخاطرة السياسية.

اثنان وعشرون يومًا حتى انقضاء المادة 702

اليوم صار انقضاء المادة 702 من قانون FISA على بُعد اثنين وعشرين يومًا — في 12 يونيو 2026.

ورأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس 2026 بشأن ممارسات مكتب التحقيقات الاتحادي في الاستعلام بموجب المادة 702 ما زال مصنّفًا سريًا. ونافذة رفع السرية المعجّلة البالغة 15 يومًا التي حصل عليها السيناتور وايدن — والتي تفاوض عليها في 30 أبريل شرطًا للتمديد 45 يومًا — أُغلقت قرابة 15 مايو دون نشر. ولم ترفع وزارة العدل السرية. ولم يرفعها مدير الاستخبارات الوطنية. وصمد اعتراض السيناتور كوتون على التمرير بالموافقة الجماعية مع إرفاق بند رفع السرية.

ويستمر نقاش إصلاح جانب الاستعلام دون رؤية المحكمة البنيوية. ووصف تقرير The American Prospect في 11 مايو «الذكاء الاصطناعي وهو يشحن دولة المراقبة بالطاقة» — أي سلاسل تحليلية آلية في اتجاه المصبّ تُشغَّل على مجموعة بيانات المادة 702. والكونغرس يعيد ترخيص المراقبة دون رؤية محكمة FISC لممارسات الاستعلام في مكتب التحقيقات الاتحادي.

وانقضاء 12 يونيو هو الحدث القسري التالي.

عام من السجلات

بينما يدور نقاش إعادة ترخيص المادة 702 في واشنطن، يُعدّ الاتحاد الأوروبي تشريعًا يفرض نظام احتفاظ جماعي موازيًا على جانب المستخدم.

فوفق وثيقة مسرّبة من المجلس الأوروبي حصل عليها الموقع الألماني Netzpolitik في نوفمبر 2025، اتفقت أغلبية من الدول الأعضاء على معالم إطار جديد للاحتفاظ بالبيانات. وطموح الإطار المعلن: تسجيل إلزامي للبيانات الوصفية للاتصال — عناوين IP، والطوابع الزمنية، وطول الجلسة، وحجم حركة البيانات — من كل خدمة إلكترونية. ومدة الاحتفاظ الدنيا المقترحة عام واحد. وتريد بعض الدول الأعضاء أن يشمل المقترح خدمات VPN بـ"the broadest possible scope of application" أي بأوسع نطاق تطبيق ممكن. وعمليًا، سيجعل المقترح شبكات VPN التي "no-log" أي بلا سجلات غير قانونية في أراضي الاتحاد الأوروبي.

والاقتراح التشريعي متوقع في صيف 2026 ضمن مبادرة "Going Dark" / ProtectEU — وهي مناورة المفوضية الأوروبية بعد خسارة معركة Chat Control 2.0 في 26 نوفمبر 2025. أما هدف الاتحاد المعلن ضمن خارطة طريق Going Dark الأوسع فهو: "to enable law enforcement authorities to access encrypted data in a lawful manner" أي تمكين سلطات إنفاذ القانون من النفاذ إلى البيانات المعمّاة على نحو مشروع، بحلول 2030.

وقد صرّحت Mullvad VPN علنًا بأنها ستخرج من سوق الاتحاد الأوروبي بدل الاحتفاظ بالسجلات. وصرّحت رئيسة Signal مريديث ويتاكر بأن Signal ستغادر السوق الأوروبية إذا مرّ قانون يقوّض التعمية.

والمقابل المعماري لمقترح الاحتفاظ لعام واحد في الاتحاد الأوروبي هو الشبكة التراكبية التي يتحكم فيها المستخدم — الشبكة التراكبية النِدّية لـURnetwork، وTor، وV2Ray VLESS+Reality، وShadowsocks-2022، وTrojan، وWireGuard مع obfsproxy — والتي لا تظهر بوصفها مشغّل خدمة عامة في السجل. فالشبكة التراكبية التي يتحكم فيها المستخدم غير مرئية للتشريع.

حزمة أوليّات جانب المستخدم

المقابل المعماري لنتائج Verizon DBIR الثلاث، وللذيل الممتد ثمانية عشر عامًا في CISA KEV، ولثغرتَي Microsoft Defender، وللاستغلال النشط لـExchange OWA في اليوم السابع دون ترقيع، ولنمط سلسلة التوريد في Anodot، ولخرق South Staffordshire Water الذي دام عشرين شهرًا دون اكتشاف، ولانقضاء المادة 702، ولمقترح الاحتفاظ لعام في الاتحاد الأوروبي، ولإجراءات الدول المتلقّية، ولنشر سطح الوكلاء — هو حزمة أوليّات جانب المستخدم. وهي لا تعتمد على خط ترقيع المورّد المركزي الذي أنتج الذيل الممتد ثمانية عشر عامًا.

عملاء مفتوحون بمفاتيح يحتفظ بها المستخدم. Signal. Tuta. Proton. Threema. Briar 1.5.17 (إصدار 12 مارس 2026 يعمل فوق البلوتوث وWi-Fi وTor؛ ويعمل أثناء انقطاعات طبقة المشغّل لأنه لا يعتمد على طبقة المشغّل في تمرير الرسائل). Cwtch. Session. خادم Matrix المنزلي. والخاصية المعمارية: قواعد الشيفرة المفتوحة تنال تدقيقات مجتمعية أسرع مما تنال قواعد الشيفرة المغلقة الموروثة ترقيعات مورّديها على مدى ثمانية عشر عامًا. فبروتوكول Signal خضع لتمحيص علني أكثر من أحد عشر عامًا. والتعمية طرفًا إلى طرف تزيل سطح تسريب البيانات في جانب الخادم من مسارات هجوم سلسلة التوريد مثل Anodot.

برمجيات ثابتة مفتوحة على شرائح قابلة لفحص المستخدم. GrapheneOS (Pixel 6 فما فوق مع Android 16 في معاينة 2026030501، بما فيها نشرات أمان أندرويد من أبريل إلى أغسطس 2026). وبناء CalyxOS الاختباري 7.2.1.0 على Android 16 الصادر في 4 مايو 2026. و/e/OS. وLineageOS. وOpenWRT. وقد وثّق تقرير Citizen Lab المعنون "Bad Connection" في 23 أبريل حملتَي مراقبة على جانب المشغّل غير مرئيتين لأنظمة التشغيل ذات البرمجيات الثابتة المغلقة: STA1 (تخفيض Diameter إلى SS7 عبر تسع دول ذات مشغّلين أشباح) وSTA2 (SIMjacker بصفر نقرة عبر تطبيق شريحة المتصفح القديم S@T). والبرمجيات الثابتة المفتوحة تكشف سلوك الذاكرة المؤقتة وقاعدة بيانات الإشعارات لفحص المستخدم.

مصادقة FIDO2 العتادية. في 7 مايو 2026 — اليوم العالمي لمفاتيح المرور لدى تحالف FIDO — كان قد نُشر خمسة مليارات مفتاح مرور عالميًا. YubiKey. Nitrokey. SoloKey. وقد شحنت Yubico أكثر من 30 مليون مفتاح عتادي مدى الحياة. وكشف خرق NYC Health + Hospitals بصمات أصابع وأكفّ 1.8 مليون شخص — وهي معرّفات بيومترية لا يمكن إعادة إصدارها. وبيانات الاعتماد المرتبطة بالعتاد تحلّ محل البيومترية بوصفها العامل الثاني في أي سياق يقبلها.

وسائل نقل مقاومة للحجب. Tor Browser 15.0.13 و16.0a6 (إصدارا الطوارئ في 7 مايو). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard مع obfsproxy. الشبكة التراكبية النِدّية لـURnetwork. وإصدار خادم MCP من URnetwork في 19 فبراير 2026 يتيح للعملاء الوكلاء إنشاء جلسات VPN فوق الشبكة التراكبية النِدّية، مجرّدًا النقل عن طبقة المشغّل. أما طبقة Internet Pro في إيران، وقانون كشف VPN عبر مزودي الخدمة في روسيا الصادر في 15 أبريل (والرسوم الإضافية على المحمول المؤجّلة من 1 مايو)، و«الفصل الكبير» في الصين، ومقترح Going Dark / ProtectEU الأوروبي لصيف 2026 — فلا يسمّي أي منها الشبكة التراكبية لأنها لا تظهر بوصفها مشغّل خدمة عامة.

عملات حافظة للخصوصية على أوليّات حفظ المستخدم. Bitcoin BIP324 v2 (مفعّل افتراضيًا منذ Core 27.0؛ وأغلبية حركة الند للند في Bitcoin عالميًا صارت معمّاة). ومدفوعات Bitcoin الصامتة BIP352 (Core 28.0 فما فوق، مع BIP376 وBIP392 المضافين في 2026). وMonero FCMP++ — تدقيق Trail of Bits يُغلق غدًا، 22 مايو؛ ومجموعة إخفاء هوية من 150 مليون مخرج عند تدقيق نظيف. وZcash Crosslink المرحلة 4 (دعم تبرع فيتاليك الثاني في 6 فبراير الترقية). أما رسالة كيون رودريغيز، الشريك المؤسس لـSamourai Wallet، في 7 مايو من سجن FPC Morgantown — وهي مناشدة للحصول على مليونَي دولار لسداد ديون قانونية، بعد أن خبا أمل العفو — فهي نموذج التهديد لما يحدث حين تُجرَّم أوليّات حفظ المستخدم.

ذكاء اصطناعي بالاستدلال المحلي على حوسبة يتحكم فيها المستخدم. DeepSeek V4 Pro (22 أبريل، رخصة MIT، 1.6 تريليون / 49 مليار معامل نشط، سياق مليون رمز، 80.6 بالمئة على SWE-Bench Verified، و90.1 بالمئة على GPQA Diamond). DeepSeek V4 Flash (284 مليار / 13 مليار نشط). Mistral Medium 3.5 (29 أبريل، 128 مليار، 77.6 بالمئة على SWE-Bench). Qwen 3.6 Max Preview (27 أبريل، 201 لغة). GLM-5.1 (744 مليار، خليط خبراء، متصدّر المفتوح المصدر على LMArena). OpenAI Privacy Filter (22 أبريل، رخصة Apache 2.0، قابل للتشغيل في المتصفح عبر transformers.js + WebGPU). ووفق DBIR، ارتفع استخدام الموظفين لأدوات الذكاء الاصطناعي من 15 بالمئة إلى 45 بالمئة في عام واحد — ومعظم ذلك النمو في خدمات مستضافة سحابيًا. والاستدلال المحلي هو المقابل المعماري.

هوية اتحادية بالإفصاح الانتقائي. بيانات الاعتماد القابلة للتحقق 2.0 من W3C (توصية منذ مايو 2025؛ سبع مواصفات). والإفصاح الانتقائي BBS+ في eIDAS 2.0 (قيد الإنهاء في IETF). وPrivacy Pass. ومهلة CURP Biométrica المكسيكية في 30 يونيو (على بُعد 40 يومًا من اليوم، وتربط 127 مليون خط محمول بالوجه والبصمة وقزحية العين) هي نموذج التهديد. لا ترفع هويتك إلى المورّد.

خدمات مستضافة ذاتيًا. خادم Matrix المنزلي. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle المجتمعي. Open edX. والاتحاد يحدّ من نطاق انفجار أي اختراق لمورّد واحد. وكل خادم منزلي مسؤول عن وتيرة ترقيعه الخاصة — لكن الاتحاد يوزّع مخاطر سلسلة التوريد لدى أطراف ثالثة التي وجد DBIR أنها نمت 60 بالمئة على أساس سنوي. واستغلال pull_request_target لدى Grafana / Coinbase Cartel هو التذكير المعماري.

شبكات متشابكة وأقمار صناعية عند طبقة المشغّل. Briar (بلوتوث، وWi-Fi، وTor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. أما طبقة Internet Pro في إيران، وانقطاع الكهرباء عن أبراج الخرطوم في السودان، وقطع الاتصال في 21 مقاطعة روسية قبيل عيد النصر، والانقطاع الكامل للإنترنت خمسة أيام في تنزانيا الذي مكّن من وقوع أكثر من 518 قتيلًا خلال عنف ما بعد انتخابات 29 أكتوبر 2025 — فالطبقة المستقلة عن المشغّل هي المقابل البنيوي.

مرونة تشفيرية قبل انقضاء FIPS في 21 سبتمبر ويوم Q في 2029. ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). معايير سارية منذ أغسطس 2024. ومتوسط دورة اعتماد FIPS 140-3 نحو 542 يومًا عند خط أساس أوائل 2024. والنشر الاستباقي للأوليّات الآمنة ما بعد الكمّ هو السبيل الوحيد عبر انقضاء FIPS. ومهلة Google لهجرة الكمّ في 2029 والتزام Cloudflare المطابق يؤطران الأيام الـ1,228 القادمة. ونموذج تهديد «احصد الآن وفُكّ التشفير لاحقًا» (harvest now, decrypt later) فاعل اليوم. والسقّاطة المتفرقة ما بعد الكمّية (SPQR) لدى Signal، مقترنةً بالسقّاطة المزدوجة القائمة وباتفاق المفاتيح PQXDH، تشكّل "Triple Ratchet" أي السقّاطة الثلاثية — وهي تحصين Signal ما بعد الكمّي.

خاتمة

ثمانية عشر عامًا.

هذا هو عمر CVE-2008-4250. إفصاح في أكتوبر 2008. وترقيع من Microsoft نُشر في 2008. وإضافة إلى فهرس الثغرات المعروفة المستغَلة لدى CISA: بالأمس، 20 مايو 2026 — بعد ثمانية عشر عامًا.

ترقيع المورّد موجود. والمعالجة لم تحدث.

هذا هو الذيل الممتد ثمانية عشر عامًا في خط الترقيع.

خمس من سبع إضافات إلى CISA KEV بالأمس من 2008-2010. واثنتان ثغرتان في Microsoft Defender — أي أداة الأمن نفسها في الفهرس. ونتيجة Verizon DBIR قبل ثمانٍ وأربعين ساعة هي السياق الكلي: 31 بالمئة لاستغلال الثغرات بوصفه المدخل الأول، و26 بالمئة معدّل معالجة (نزولًا 12 نقطة)، و43 يومًا وسيطًا زمنيًا للترقيع (بزيادة 34 بالمئة)، و60 بالمئة قفزة في سلسلة التوريد (وصارت 48 بالمئة من جميع الخروقات)، والذكاء الاصطناعي يقلّص نوافذ الاستغلال من شهور إلى ساعات.

وحالات البرهان هذا الأسبوع تمتد من إضافات الأمس البالغة ثمانية عشر عامًا رجوعًا عبر غرامة South Staffordshire Water البالغة 963,900 جنيه إسترليني في 12 مايو (20 شهرًا دون اكتشاف، وWindows Server 2003 في الاستعمال التشغيلي، و5 بالمئة من بيئة تقنية المعلومات تحت المراقبة)، والاستغلال النشط لـExchange OWA منذ 14 مايو دون ترقيع دائم حتى اليوم السابع، واختراق سلسلة توريد node-ipc في 14-15 مايو بعشرة ملايين تنزيل، وتسريب شيفرة المصدر لدى Grafana / Coinbase Cartel عبر pull_request_target في 17-18 مايو، والخرق البيومتري لـNYC Health + Hospitals الذي طال 1.8 مليون شخص في 18 مايو، ورموز Anodot التي مكّنت من خرق Zara (197,400) وVimeo (119,000) في المصبّ في أبريل-مايو.

وتدقيق Trail of Bits لـMonero FCMP++ يُغلق بعد أربع وعشرين ساعة.

والمادة 702 تنقضي بعد اثنين وعشرين يومًا. ورأي محكمة FISC ما زال مصنّفًا سريًا.

ومهلة CURP Biométrica في المكسيك على بُعد أربعين يومًا.

وإيران في اليوم الثالث والثمانين من أطول انقطاع إنترنت مسجَّل.

ومقترح "Going Dark" الأوروبي للاحتفاظ لعام واحد يصدر في صيف 2026.

وانقضاء FIPS 140-2 على بُعد 123 يومًا.

ويوم Q على بُعد 1,228 يومًا.

وحزمة أوليّات جانب المستخدم — عملاء مفتوحون، وبرمجيات ثابتة مفتوحة، ومفاتيح عتادية، ووسائل نقل مقاومة للحجب، وعملة حافظة للخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية، وخدمات مستضافة ذاتيًا، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية — تعمل خارج خط ترقيع المورّد المركزي الذي أنتج الذيل الممتد ثمانية عشر عامًا.

ثمانية عشر عامًا هي الذيل.

والحزمة هي الجواب.


URnetwork شبكة تراكبية نِدّية للنقل المقاوم للحجب لا تظهر في سجل مشغّلي الخدمة العامة في أي من التشريعات المسمّاة أعلاه. وإصدار خادم MCP من URnetwork في 19 فبراير 2026 يتيح للعملاء الوكلاء إنشاء جلسات VPN فوق الشبكة التراكبية النِدّية، مجرّدًا النقل عن طبقة المشغّل.

https://ur.io

Further Discussion

ثمانية عشر عامًا

**الموقف.** لخط الترقيع ذيل يمتد ثمانية عشر عامًا. وإضافة الأمس إلى فهرس الثغرات المعروفة المستغَلة لدى CISA هي البرهان. فخمس من سبع ثغرات أضافتها CISA في 20 مايو من 2008-2010. وأقدمها CVE-2008-4250 — وهو تجاوز سعة مخزن مؤقت في Microsoft Windows أُفصح عنه قبل ثمانية عشر عامًا في أكتوبر 2008. ونشرت Microsoft الترقيع في 2008. ووضعت CISA الثغرة على القائمة الاتحادية للاستغلال النشط بالأمس. وبين هذا وذاك، سمح خط الترقيع لأنظمة 2008 غير المرقّعة بأن تبقى في الاستعمال التشغيلي، على نطاق واسع، حتى 2026 — حين وجدها مهاجم والتقطت الاستخبارات التهديدية لدى CISA الاستغلال. وهذه ليست مصادفة. فتقرير Verizon للتحقيقات في خروقات البيانات المنشور قبل ثمانٍ وأربعين ساعة في 19 مايو وجد النمط البنيوي على نطاق واسع: 26 بالمئة فقط من الثغرات الحرجة في فهرس CISA-KEV تعالجها المؤسسات بالكامل (نزولًا من 38 بالمئة العام الماضي)؛ وارتفع الوسيط الزمني لترقيع ثغرة حرجة من 32 يومًا إلى 43 يومًا؛ وتجاوز استغلال الثغرات بيانات الاعتماد المسروقة بوصفه المدخل الأول للخروقات لأول مرة في 19 عامًا من نشر DBIR، بحصة 31 بالمئة من جميع الخروقات. والإضافتان المتبقيتان في 20 مايو كلتاهما ثغرة في Microsoft Defender — CVE-2026-41091 (تصعيد امتيازات) وCVE-2026-45498 (حجب خدمة). أي أداة الأمن نفسها في الفهرس الاتحادي للاستغلال النشط. وغرامة مكتب مفوّض المعلومات في 12 مايو ضد South Staffordshire Water — 963,900 جنيه إسترليني بسبب خرق فدية Cl0p لعام 2022 الذي مسّ 633,887 شخصًا — وثّقت النمط التشغيلي: برمجية خبيثة دون اكتشاف عشرين شهرًا، و5 بالمئة فقط من بيئة تقنية المعلومات تحت المراقبة، وWindows Server 2003 ما زال في الاستعمال التشغيلي بعد أحد عشر عامًا من إنهاء Microsoft لعمره. وثغرة Exchange Server رقم CVE-2026-42897 تُستغل استغلالًا نشطًا منذ 14 مايو دون ترقيع دائم — ومهلة المعالجة للفرع التنفيذي المدني الاتحادي على بُعد ثمانية أيام. واختراق سلسلة توريد Anodot من أبريل أنتج 197,400 بريد إلكتروني من Zara و119,000 حساب من Vimeo على بوابات التسريب في الويب المظلم عبر رموز مصادقة مسروقة. والمنظور الكلي لدى DBIR والمنظور الجزئي لدى CISA KEV يبرهنان على المعمارية نفسها: الترقيع المركزي لدى المورّد عاجز عن مجاراة الاستغلال المعجَّل بالذكاء الاصطناعي. ثمانية عشر عامًا هي الذيل. **عناوين مرشّحة.** - ثمانية عشر عامًا: CISA تضيف ثغرة من 2008 إلى فهرس الاستغلال النشط - 5 من 7: يوم CISA KEV الذي أثبت DBIR - ذيل الترقيع الممتد ثمانية عشر عامًا - 2008-2026: لماذا أخفق خط ترقيع المورّدين **الخاتمة.** نشرت Microsoft ترقيع CVE-2008-4250 في أكتوبر 2008. وأضافته CISA إلى فهرس الاستغلال النشط بالأمس. ومرّت ثمانية عشر عامًا.

الذيل الممتد ثمانية عشر عامًا

**الموقف.** الذيل الممتد ثمانية عشر عامًا ليس إخفاق مورّد. إنه معمارية. فخط ترقيع مركزي لدى مورّد بحجم Microsoft Windows أو Adobe Acrobat عليه أن ينسّق مليارات التنصيبات عبر ملايين المشغّلين ذوي وتائر الترقيع المتباينة، وأنظمة ضبط التغيير، وميزانيات نهاية العمر، وقابليات تحمّل المخاطر التشغيلية. وخط الترقيع نفسه يُنتج إضافة ثغرة Defender هذا الأسبوع (CVE-2026-41091 — أي أداة الأمن نفسها في الفهرس الاتحادي للاستغلال النشط) وإضافة CVE-2008-4250 بالأمس (ترقيع عمره ثمانية عشر عامًا ولم يُنشر بعد على أنظمة يستطيع المهاجم بلوغها). ولا يمكن إصلاح الخط بالوعظ. فالمنظور الكلي لدى DBIR — 26 بالمئة معدّل معالجة في CISA-KEV، و43 يومًا وسيطًا زمنيًا للترقيع، وخروقات سلسلة التوريد مرتفعة 60 بالمئة — هو المخرَج في الحالة المستقرة لاختيار بنيوي وضع عددًا صغيرًا من المورّدين مسؤولين عن ترقيع برمجيات تعمل في كل مكان. والمقابل المعماري هو حزمة أوليّات جانب المستخدم — عملاء مفتوحون بمفاتيح يحتفظ بها المستخدم، وبرمجيات ثابتة مفتوحة على شرائح قابلة لفحص المستخدم، ومصادقة FIDO2 العتادية، ووسائل نقل مقاومة للحجب، وعملات حافظة للخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية، وخدمات مستضافة ذاتيًا، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية. والحزمة لا تعتمد على خط ترقيع المورّد. فبروتوكول Signal خضع لتمحيص علني أكثر من أحد عشر عامًا — وقواعد الشيفرة المفتوحة تنال تدقيقات مجتمعية أسرع مما تنال قواعد الشيفرة المغلقة الموروثة ترقيعات مورّديها على مدى ثمانية عشر عامًا. وGrapheneOS على Pixel 6 فما فوق مع Android 16 (البناء 2026030501) يكشف سطح الهجوم في طبقة المشغّل الذي وثّقه تقرير Citizen Lab المعنون "Bad Connection" في 23 أبريل — وهو السطح نفسه الذي تُخفيه البرمجيات الثابتة المغلقة عن المستخدم. وTor 15.0.13 (إصدار الطوارئ في 7 مايو)، وV2Ray VLESS+Reality، وShadowsocks-2022، والشبكة التراكبية النِدّية لـURnetwork — عبر إصدار خادم MCP في 19 فبراير — تتيح للعملاء الوكلاء إنشاء جلسات VPN دون الاعتماد على طبقة المشغّل. وخمسة مليارات مفتاح مرور نُشرت في اليوم العالمي لمفاتيح المرور لدى تحالف FIDO في 7 مايو 2026 — فبيانات الاعتماد المرتبطة بالعتاد تحلّ محل البيومترية في أعقاب خرق NYC Health + Hospitals الذي طال 1.8 مليون بصمة. وتدقيق Trail of Bits لـMonero FCMP++ يُغلق بعد أربع وعشرين ساعة؛ وخط التدقيق يصادق على الترقيات عبر حوكمة مجتمعية مفتوحة بصرامة مماثلة لخط المورّد المركزي، لكن بلا الذيل الممتد ثمانية عشر عامًا. والمرونة التشفيرية — ML-KEM وML-DSA وSLH-DSA — هي نشر أوليّات ما بعد الكمّ قبل مهلة Google ليوم Q في 2029. والخاصية المعمارية لحزمة جانب المستخدم أنها تعمل خارج خط ترقيع المورّد المركزي الذي أنتج الذيل الممتد ثمانية عشر عامًا. فقد وجد Verizon DBIR أن الخط المركزي يخفق عند الوسيط، ووجد حدث CISA KEV في 20 مايو أنه يخفق عند الذيل. والمقابل المعماري مستقل عن النشر. **عناوين مرشّحة.** - الذيل الممتد ثمانية عشر عامًا معمارية - كُفّ عن الترقيع: لماذا حزمة جانب المستخدم هي المقابل - الحالة المستقرة لخط المورّد هي الإخفاق - خط التدقيق يشحن في أيام، لا في ثمانية عشر عامًا **الخاتمة.** لا يستطيع خط ترقيع المورّد إصلاح الذيل الممتد ثمانية عشر عامًا لأن الذيل الممتد ثمانية عشر عامًا هو ما يُنتجه الخط. والمقابل هو ما يعمل خارج الخط.

Comics

#1ثمانية عشر عامًا
#2الذيل الممتد ثمانية عشر عامًا