نظام MDASH لاكتشاف الثغرات من مايكروسوفت اكتشف 16 ثغرة جديدة عبر مكدس الشبكات والمصادقة في ويندوز. أعلنت فريق الأمن السيبراني في مايكروسوفت أن نظام حزام المسح ذو النماذج المتعددة الموجه بالوكلاء، المعروف برمز MDASH، اكتشف هذه الثغرات بما في ذلك أربع عيوب حرجة في تنفيذ الأوامر عن بعد. تم بناء النظام بواسطة فريق Autonomous Code Security التابع لمايكروسوفت، وينسق أكثر من 100 وكيل ذكاء اصطناعي متخصص لاكتشاف والتحقق من الأخطاء القابلة للاستغلال عبر النماذج الحدية والمقطرة.
حقق نظام اكتشاف الثغرات MDASH درجة 88.45٪ على معيار CyberGym العام، ويحتل المركز الأول على لوحة الترتيب قبل المدخل في المرتبة الثانية بحوالي خمس نقاط. في الاختبار الخاضع للرقابة على StorageDrive، وحدة تشغيل خاصة تحتوي على 21 ثغرة مدرجة بشكل متعمد، حدد النظام جميع 21 خطأ بدون إيجابيات كاذبة. أظهر التحليل التاريخي استرجاع 96٪ على 28 حالة مؤكدة في clfs.sys على مدى خمس سنوات واسترجاع 100٪ على سبع حالات في tcpip.sys.
كيفية عمل نظام اكتشاف الثغرات MDASH
يعمل النظام من خلال خط أنابيب منظم يتكون من خمس مراحل متميزة. تقوم مرحلة التحضير بتحميل الكود المصدري وبناء فهارس تدرك اللغة وتحليل الالتزامات السابقة لتحديد سطح الهجوم ونماذج التهديدات. تقوم مرحلة المسح بتشغيل وكلاء المدقق المتخصص على مسارات الأكواد المرشحة لإصدار النتائج مع الفرضيات والأدلة.
تنشر مرحلة التحقق وكلاء المناقش الذين يجادلون لصالح ودد ضد قابلية الوصول والاستغلال لكل نتيجة. تقوم مرحلة إزالة التكرار بطي النتائج المتكافئة دلالياً من خلال التجميع القائم على الرقعة. أخيراً، تقوم مرحلة الإثبات بإنشاء وتنفيذ مدخلات التشغيل للتحقق من الثغرات ديناميكياً، باستخدام تقنيات مثل AddressSanitizer في C/C++ لتأكيد وجود الخطأ.
تستخدم البنية ثلاث خصائص رئيسية: مجموعة من النماذج المتنوعة يديرها MDASH بدلاً من الاعتماد على نموذج واحد؛ أكثر من 100 وكيل متخصص، لكل منها دوره الخاص وقائمة المطالبات والأدوات المخصصة لمراحل خط الأنابيب المحددة؛ وخط أنابيب شامل مع المكونات الإضافية القابلة للتوسع التي تسمح لخبراء المجال بحقن السياق الذي النماذج الأساسية لا يمكنها الوصول إليه بشكل مستقل، مثل اتفاقيات استدعاء النواة وثوابت القفل.
الثغرات الحرجة المكتشفة في Patch Tuesday مايو 2026
تضمن Patch Tuesday في 12 مايو 2026 16 CVE اكتشفتها MDASH عبر مكونات ويندوز. CVE-2026-33827 تتضمن استخدام غير معرف بعد التحرير عن بعد في tcpip.sys الذي يتم تشغيله بواسطة حزم IPv4 المصنوعة باستخدام خيار Strict Source and Record Route. نشأت الثغرة من إدارة دورة حياة غير صحيحة لكائن Path مرجعي بسبب حالة سباق في روتينات تنظيف ذاكرة التخزين المؤقت للمسار على أنظمة المعالجات المتعددة المتماثلة.
CVE-2026-33824 يمثل عيباً حرجاً في خدمة IKEEXT، المكون في ويندوز الذي يتعامل مع مفاتيح IKE و AuthIP لـ IPsec. يمكن لمهاجم غير معرف عن بعد إرسال رسالة IKE_SA_INIT مصنوعة متبوعة بجزء IKEv2 واحد لتشغيل تحرير مزدوج حتمي من تخصيص الكومة بحجم 16 بايت. نظراً لأن IKEEXT يعمل كـ LocalSystem داخل svchost.exe، فهذا يوفر مساراً لتنفيذ أوامر عن بعد بدون مصادقة مسبقة في أحد أعلى سياقات الامتيازات على النظام.
السبب الجذري كان عملية memcpy سطحية التي نسخت سياق استقبال الحزمة دون نسخ تخصيصات الكومة التي أشارت إليها. كل من سياق الانتظار والاتحاد الأمني الحي للمضيف الرئيسي كانا يحتويان على نفس المؤشر وكلاهما كان يعتقد أنه يملكها، مما أدى إلى تحرير مزدوج عند الهدم. تطلبت الثغرة فقط حزمتي UDP لتشغيل دون الحاجة إلى حالة سباق أو توقيت خاص.
لماذا أنظمة النموذج الواحد فقدت هذه الأخطاء
تفادت ثغرة CVE-2026-33827 الكشف من قبل أنظمة النموذج الواحد لأن انتهاك دورة الحياة لم يكن مرئياً محلياً ضمن نفس الوظيفة. كان تحرير مرجع Path وإعادة استخدامه لاحقاً مفصولة بتدفق تحكم غير تافه يتضمن فروعاً بديلة وعمليات تحقق متعددة وعدة شروط إسقاط مبكرة. بدون تتبع ملكية المرجع عبر هذه الحالات الوسيطة، يرى النموذج الواحد عمليتين مستقلتين وليس اعتماداً زمنياً.
كانت الإشارة الحاسمة موجودة أيضاً خارج السياق الفوري. ظهرت نفس العملية المنطقية في مكان آخر بالترتيب الصحيح، مما جعل موقع الاستدعاء الضعيف عدم اتساق بدلاً من سوء الاستخدام الواضح. تطلب اكتشاف هذا استدلالاً متعدد الملفات لتحديد الأنماط المتشابهة ومحاذاة نواياها وملاحظة الانحراف. كان الوصول يعتمد أيضاً على تكوين شروط متعددة: إدخال يحدد علم SSRR وتكوين افتراضي يسمح بالمسار والأنظمة المتزامنة التي تسترجع الكائن أثناء نافذة التعريض.
امتدت نتيجة CVE-2026-33824 إلى ستة ملفات مصدر عبر ike_A.c حتى ike_F.c. لم يتمكن أي تحليل في ملف واحد من اكتشافها. كانت أقوى دليل على أن الخطأ كان حقيقياً هو النسخة الصحيحة من نفس النمط في ike_D.c. اشترط اكتشاف هذا من وكلاء المدقق إظهار المقارنات وإجبار مرحلة النقاش على الصمود تحت الفحص الدقيق.
الآثار على الصناعة والقدرات المستقبلية
ذكرت مايكروسوفت أن اكتشاف الثغرات المدعومة بـ الذكاء الاصطناعي قد تحول من فضول بحثي إلى دفاع إنتاجي درجة المؤسسة على نطاق واسع. تكمن الميزة الدائمة في نظام الوكيل حول النموذج وليس في أي نموذج واحد بحد ذاته. يتم استخدام MDASH حالياً من قبل فرق هندسة الأمان في مايكروسوفت واختباره من قبل مجموعة صغيرة من العملاء كجزء من معاينة خاصة محدودة.
أكد الفريق أن الاكتشاف يتطلب تكويناً لا يمكن لأي موجه واحد تحقيقه. أخطاء الأمن السيبراني المحددة غير مرئية لنموذج يفحص وظيفة واحدة. فهي مرئية لنظام ينسق مقارنة النمط متعدد الملفات وتحليل قابلية الوصول متعدد الخطوات والنقاش بين الوكلاء المتخصص وإنشاء الإثبات الشامل. تمتص البنية تحسينات النموذج لأن مراحل الاستهداف والنقاش والإزالة والإثبات لا تتطلب إعادة كتابة عندما يصل نموذج جديد؛ فقط تغييرات التكوين واختبار A/B مطلوبة.





