أدوبي تُسدّ ثغرة اليوم الصفري في تطبيق PDF استُغِلَّت لأشهر
كشفت أدوبي عن ثغرة خطيرة في Acrobat وReader استغلها مهاجمون مجهولون منذ نوفمبر 2025، إذ تُمكِّن من تنفيذ برمجيات خبيثة وسرقة بيانات المستخدمين عبر ملفات PDF ملغومة.

أصدرت شركة أدوبي تحديثًا أمنيًا عاجلًا يسدّ ثغرة خطيرة طالت تطبيقاتها Acrobat DC وReader DC وAcrobat 2024، وذلك بعد أن ظلت هذه الثغرة مكشوفة ومستغلّة في الخفاء لما لا يقل عن أربعة أشهر قبل اكتشافها.
تحمل الثغرة الرمز CVE-2026-34621، وتُصنَّف ضمن أخطر أنواع الثغرات الأمنية المعروفة بـ"ثغرة اليوم الصفري"؛ أي الثغرة التي يجهل مطوّر البرنامج وجودها فيستغلها المهاجمون قبل إتاحة أي تصحيح أمني للمستخدمين. وبحسب ما أفادت به صحيفة TechCrunch، تُمكِّن هذه الثغرة من تنفيذ التعليمات البرمجية عن بُعد على أجهزة ويندوز وماك أوإس، بمجرد إقناع المستخدم بفتح ملف PDF مُعدٍّ خصيصًا بطريقة خادعة.
جوهر الهجوم بسيط في آليته ومربك في تداعياته: يصل الملف الخبيث إلى ضحيته على هيئة وثيقة PDF عادية، ربما مرفقة برسالة إلكترونية أو مشتركة عبر منصة تعاون، فما إن يفتحه المستخدم حتى تنطلق البرمجيات الخبيثة في الخلفية دون أي أعراض ظاهرة. وأكد الباحث الأمني حيفي لي، مشغِّل منصة EXPMON المتخصصة في رصد الاستغلال، أن هذا الهجوم كان قادرًا على "منح المهاجم سيطرة كاملة على نظام الضحية" وتمكينه من استخراج جميع ملفاته وبياناته الحساسة.
اكتشف لي الثغرة بعد رصد ملف PDF خبيث رُفع إلى ماسحه الآلي للتحليل. وأشار تحقيقه إلى أن ملفًا مماثلًا ظهر على منصة VirusTotal في أواخر نوفمبر 2025، مما يعني أن عمليات الاستغلال كانت جارية منذ ذلك الحين دون أن تُكتشف. ولا تزال هوية المهاجمين ومدى الضرر الفعلي الذي لحق بالضحايا مجهولَين حتى اللحظة.
يُمثّل قارئ PDF من أدوبي هدفًا استراتيجيًا بامتياز للجهات الخبيثة؛ إذ يتربّع على مئات الملايين من الأجهزة في كل أنحاء العالم، ويُستخدَم في بيئات العمل والحكومة والتعليم والبحث العلمي. وصيغة PDF بحد ذاتها تحظى بثقة مفترضة من المستخدمين، وهو ما يجعلها ناقلًا مثاليًا لنشر التهديدات الخبيثة بصمت.
aللافت في هذه الحادثة أن الفترة الفاصلة بين بدء الاستغلال وصدور التصحيح امتدت لأشهر طويلة، وهو ما يُثير تساؤلات مشروعة حول آليات الرصد الداخلي في شركات البرمجيات الكبرى. وتبقى الأدوات المستقلة مثل VirusTotal وEXPMON خط الدفاع الأول في اكتشاف التهديدات التي قد تفوت أنظمة الحماية الرسمية.
أصدرت أدوبي نصيحة أمنية تطالب فيها جميع المستخدمين بتحديث تطبيقاتهم إلى أحدث الإصدارات المتاحة فورًا. والتحديث متاح عبر خاصية التحديث التلقائي داخل التطبيقات، أو من خلال موقع أدوبي الرسمي. ومن البديهي أن يُعطي المسؤولون في المؤسسات والشركات الأولوية لنشر هذا التحديث في أقرب وقت، لا سيما على الأجهزة التي تتعامل مع مستندات حساسة أو سرية.
لحماية أجهزتكم، يُنصح بجملة من التدابير: أولًا، تحديث جميع منتجات أدوبي فورًا وتفعيل خاصية التحديث التلقائي. ثانيًا، الحذر الشديد عند فتح ملفات PDF المستلمة من مرسلين مجهولين أو من مصادر لم يُطلَب منها ذلك. ثالثًا، استخدام حلول متخصصة في فحص الملفات قبل فتحها، لا سيما في البيئات المؤسسية ذات الحساسية العالية. رابعًا، الاشتراك في نشرات التنبيه الأمني من المزودين الموثوقين كمنظمة CERT ومراكز الأبحاث الأمنية المرموقة.
يُعيد هذا الحادث إلى الواجهة درسًا لا يُمل تكراره في عالم الأمن الرقمي: الثقة العمياء بالملفات التي تبدو مألوفة تُعدّ إغفالًا أمنيًا خطيرًا، والتحديث الدوري للبرمجيات ليس رفاهية تقنية بل خط دفاع حيوي لا يمكن الاستغناء عنه في مواجهة تهديدات متصاعدة الحدة والتعقيد.
المزيد من أمن

الهند تأمر بإزالة تطبيق بيت تشات اللامركزي من متاجر التطبيقات
أمرت السلطات الهندية بإزالة تطبيق بيت تشات لجاك دورسي القائم على شبكة بلوتوث لامركزية، وسط جدل قانوني حول حرية الإنترنت وصلاحيات الرقابة الحكومية.

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض
أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي
أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%
باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي
مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face
مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.