ما هي ثغرة Zero-Day؟ الفرق بين Zero-Day Vulnerability وExploit والاستغلال الفعلي

مشاركة

ثغرة Zero-Day ليست مرادفًا تلقائيًا لـ«ثغرة خطيرة يستطيع أي مهاجم اختراقك بها فورًا». المصطلح يصف حالة الثغرة في لحظة زمنية معينة: هناك خلل أمني لم يكن لدى المدافعين أو مطوّر المنتج فرصة معتادة لمعالجته قبل أن يصبح قابلًا للاستغلال أو يُستخدم فعليًا.

ما هي ثغرة Zero-Day؟ الفرق بين Zero-Day Vulnerability وExploit والاستغلال الفعلي

الأهم هو الفصل بين ثلاثة أشياء مختلفة: الثغرة نفسها، وطريقة استغلالها، واستخدام ذلك الاستغلال ضد أهداف حقيقية. هذا الفصل يمنع كثيرًا من الالتباس عند قراءة أخبار الثغرات وCVE والتنبيهات الأمنية.

ما معنى Zero-Day بدقة؟

يعرف NIST هجوم Zero-Day بأنه هجوم يستغل ثغرة غير معروفة سابقًا في البرمجيات أو العتاد أو Firmware. وفي المقابل، يستخدم Microsoft Security Response Center المصطلح أيضًا لوصف ثغرات لم يتوفر لها إصلاح أمني رسمي بعد.

لهذا لا يوجد دائمًا خط لغوي واحد تستخدمه جميع الشركات والباحثين بالطريقة نفسها. عمليًا، ما يهم القارئ هو السؤالان التاليان: هل كان الإصلاح متاحًا عندما بدأ الاستغلال؟ وهل توجد أدلة فعلية على استخدام الثغرة ضد أهداف حقيقية؟

أما كلمة «Zero» فلا تعني أن عمر الثغرة صفر يوم. قد يكون الخلل موجودًا داخل البرنامج منذ سنوات قبل اكتشافه. المقصود هو أن نافذة الاستجابة التقليدية المبنية على معرفة المشكلة ثم تطوير Patch لم تكن متاحة قبل تلك المرحلة.

الفرق بين Zero-Day Vulnerability وExploit وAttack

المصطلح ماذا يعني؟ هل يثبت وجود هجوم فعلي؟
Zero-Day Vulnerability نقطة الضعف أو الخلل الأمني نفسه في منتج أو نظام. لا
Zero-Day Exploit كود أو تقنية تستفيد من الثغرة لتحقيق أثر أمني. ليس بالضرورة
Zero-Day Attack استخدام الاستغلال ضد هدف حقيقي خلال مرحلة Zero-Day. نعم
Proof of Concept (PoC) إثبات تقني يوضح أن الخلل أو الاستغلال قابل لإعادة الإنتاج. لا
Exploitation in the Wild وجود أدلة على استخدام الثغرة فعليًا ضد أنظمة أو مستخدمين حقيقيين. نعم

إذا كنت جديدًا على هذه المصطلحات، يشرح دليل مصطلحات الأمن السيبراني الأساسية الفرق بين Vulnerability وExploit وMalware وغيرها من المفاهيم التي تظهر باستمرار في التقارير الأمنية.

هل كل ثغرة Zero-Day يتم استغلالها فعليًا؟

لا. اكتشاف ثغرة غير مصححة لا يعني تلقائيًا أن مهاجمين يستخدمونها.

قد يكتشف باحث أمني خللًا، يبلغ الشركة عنه بصورة خاصة، وتصدر الشركة إصلاحًا قبل ظهور أي دليل على الاستغلال. وفي حالة أخرى قد يكتشف المهاجمون الخلل أولًا ويستخدمونه سرًا لفترة قبل أن تلاحظ الشركة أو فرق الاستجابة ما يحدث.

ولهذا يجب عدم تحويل جملة مثل «لا يوجد Patch حتى الآن» إلى «المهاجمون يستغلون الثغرة حاليًا» من دون دليل مستقل على الاستغلال.

كيف تبدو دورة حياة Zero-Day؟

يمكن تبسيط دورة الحياة إلى عدة مراحل:

  1. وجود الخلل: يحتوي المنتج على ضعف أمني، وقد لا يعرف به أحد خارج الجهة التي اكتشفته.
  2. الاكتشاف: يعثر عليه باحث أمني أو الشركة أو جهة تهديد.
  3. تطوير Exploit: قد يتم إنشاء طريقة عملية لاستغلال الخلل.
  4. الاستغلال السري المحتمل: قد تبدأ هجمات قبل الإعلان عن المشكلة أو قبل توفر Patch.
  5. الإفصاح والاستجابة: تنشر الشركة Advisory أو Mitigation، وقد يُخصص للثغرة CVE.
  6. إصدار الإصلاح: يصبح Patch أو تحديث أمني متاحًا.
  7. مرحلة ما بعد الإفصاح: تستطيع جهات أخرى دراسة الثغرة والإصلاح واستهداف الأجهزة التي لم تُحدّث بعد.

وهنا تظهر مفارقة مهمة: إصدار Patch لا يعني أن الخطر انتهى. بعد نشر الإصلاح يستطيع الباحثون والمهاجمون مقارنة النسخة القديمة بالجديدة، وقد يصبح تطوير استغلال للأنظمة غير المحدثة أسهل.

متى تصبح Zero-Day ثغرة N-Day؟

N-Day مصطلح غير رسمي يُستخدم عادة للإشارة إلى ثغرة أصبحت معروفة وتوفرت عنها معلومات أو إصلاحات، وبالتالي لم تعد المشكلة الأساسية هي غياب المعرفة، بل وجود أجهزة لم تطبق الحماية المتاحة.

الحد الفاصل يختلف أحيانًا باختلاف تعريف الباحث أو الشركة: بعضهم يركز على تاريخ الكشف، والبعض على توفر Patch، والبعض على ما إذا كان الاستغلال سبق الإصلاح العام.

لذلك الأفضل في التقارير الأمنية ذكر الحقائق مباشرة: متى بدأ الاستغلال؟ متى أبلغت الشركة؟ ومتى أصبح الإصلاح متاحًا؟ بدل الاعتماد على كلمة واحدة لتلخيص كامل الخط الزمني.

هل تحتاج ثغرة Zero-Day إلى رقم CVE؟

لا. يمكن أن توجد ثغرة ويجري استغلالها قبل أن تحصل على أي معرّف عام.

برنامج Common Vulnerabilities and Exposures مخصص لتعريف وفهرسة الثغرات الأمنية المعلنة باستخدام معرفات موحدة مثل CVE-2026-XXXXX. رقم CVE يساعد الشركات والباحثين والأدوات على الإشارة إلى المشكلة نفسها، لكنه لا يحدد وحده ما إذا كانت Zero-Day أو مستغلة حاليًا.

بالتالي:

  • يمكن أن تكون هناك Zero-Day قبل وجود CVE.
  • قد تحصل Zero-Day على CVE أثناء عملية الاستجابة.
  • الغالبية العظمى من CVE ليست Zero-Day.
  • وجود CVE لا يثبت وجود Exploit عام.
  • وجود CVE لا يثبت الاستغلال الفعلي.

ما الفرق بين PoC وPublic Exploit والاستغلال الفعلي؟

هذه من أكثر النقاط التي تسبب تضخيمًا غير دقيق لأخبار الثغرات.

Proof of Concept

الـ PoC هو إثبات أن سلوكًا أو ضعفًا معينًا قابل لإعادة الإنتاج. قد يكون محدودًا جدًا، وقد يحتاج بيئة مخبرية أو ظروفًا خاصة، ولا يعني تلقائيًا توفر أداة هجومية جاهزة.

Public Exploit Code

يعني وجود كود منشور يمكن أن يساعد الآخرين على استغلال الثغرة. لكن جودة الكود وموثوقيته والمتطلبات اللازمة لتشغيله تختلف كثيرًا من حالة إلى أخرى.

Exploitation in the Wild

هذه هي المرحلة الأهم عند تقييم التهديد: هناك أدلة على أن جهة ما استخدمت الثغرة ضد أنظمة حقيقية خارج بيئة الاختبار.

لذلك لا ينبغي استخدام العبارات الثلاث وكأنها شيء واحد.

هل CVSS 10 يعني أن الثغرة Zero-Day؟

لا. CVSS وZero-Day يصفان شيئين مختلفين.

يوضح FIRST في دليل CVSS v4.0 أن Base Score يقيس Severity، أي الخصائص الأساسية لشدة الثغرة، وليس مستوى الخطر الكامل الذي تمثله داخل مؤسسة معينة.

أما Zero-Day فتتعلق بالحالة الزمنية للمعرفة والاستغلال وتوفر الإصلاح.

لذلك يمكن نظريًا أن تواجه:

  • ثغرة Zero-Day بدرجة CVSS أقل من 10.
  • ثغرة CVSS 10 لا توجد أدلة على استغلالها.
  • ثغرة أقل Severity لكنها أكثر إلحاحًا لأنها مستغلة فعليًا على أنظمة مكشوفة للإنترنت.

لهذا السبب لا ينبغي ترتيب جميع التحديثات بالاعتماد على الرقم وحده.

ما علاقة CISA KEV بالـ Zero-Day؟

تدير وكالة CISA الأمريكية Known Exploited Vulnerabilities Catalog أو KEV، وهو كتالوج للثغرات التي توجد أدلة على استغلالها في الواقع.

وجود CVE في KEV معلومة قوية عند تحديد أولويات المعالجة لأنها تعني وجود Evidence of Exploitation، لكنها لا تعني أن الثغرة ما زالت Zero-Day وقت قراءتك للكتالوج.

قد تكون الثغرة بدأت كـ Zero-Day ثم أصدرت الشركة Patch وأضيفت لاحقًا إلى KEV. عند هذه النقطة تظل مستغلة ومعروفة وخطيرة، لكن وصف حالتها الزمنية تغير.

كذلك لا تعني KEV أن كل مؤسسة معرضة بنفس الدرجة. يجب أن تعرف أولًا هل تستخدم المنتج المتأثر، وأي إصدار، وهل المكوّن الضعيف مكشوف للمهاجم، وما المتطلبات السابقة للاستغلال.

كيف تقيم الخطر الحقيقي بدل الاكتفاء بكلمة Zero-Day؟

عند ظهور تنبيه أمني، ابدأ بهذه الأسئلة:

  1. ما المنتج المتأثر؟ لا يكفي اسم الشركة؛ قد تتأثر ميزة أو مكون محدد فقط.
  2. ما الإصدارات المتأثرة؟ قارنها بما هو مثبت فعليًا لديك.
  3. هل الخدمة مكشوفة للإنترنت؟ التعرض المباشر قد يغير الأولوية جذريًا.
  4. هل يحتاج المهاجم إلى حساب؟ بعض الثغرات تحتاج مصادقة أو صلاحيات مسبقة.
  5. هل تحتاج User Interaction؟ فتح ملف أو زيارة صفحة يختلف عن الاستغلال دون تفاعل.
  6. ما الأثر بعد نجاح الاستغلال؟ كشف معلومات، تجاوز مصادقة، رفع صلاحيات، أم Remote Code Execution؟
  7. هل يوجد Exploit أو PoC عام؟
  8. هل توجد أدلة على Exploitation in the Wild؟
  9. هل أصدرت الشركة Patch أو Workaround؟

هذه البيانات تعطي صورة أكثر واقعية من كلمة «حرجة» أو «Zero-Day» وحدها.

كيف يمكن اكتشاف هجوم Zero-Day إذا لم توجد Signature معروفة؟

غياب توقيع مباشر للثغرة لا يعني أن كامل سلسلة الهجوم غير مرئية.

قد لا تعرف الأداة كيف تتعرف على الاستغلال الأولي نفسه، لكنها تستطيع اكتشاف ما يحدث قبله أو بعده، مثل:

  • عملية غير معتادة يتم تشغيلها من خدمة معرضة للإنترنت.
  • Child Process لا يتوافق مع السلوك الطبيعي للتطبيق.
  • تنفيذ PowerShell أو Shell بطريقة غير متوقعة.
  • اتصال بخادم Command and Control.
  • محاولات Credential Dumping.
  • إنشاء حسابات أو مفاتيح وصول جديدة.
  • تغييرات Persistence.
  • Lateral Movement بين الأنظمة.
  • نقل كميات غير طبيعية من البيانات.

لهذا تعتمد الحماية الواقعية من الهجمات غير المعروفة على طبقات مثل EDR وNetwork Telemetry والسجلات وإدارة الهوية وتقليل الصلاحيات، وليس فقط على قاعدة توقيعات للثغرات المعروفة.

ماذا تفعل المؤسسة عند الإعلان عن Zero-Day؟

  1. ابدأ من Vendor Advisory الأصلي. تجنب اتخاذ قرار اعتمادًا على عنوان إخباري أو منشور اجتماعي فقط.
  2. حدد الأصول المتأثرة. اربط Advisory بجرد الأجهزة والبرامج داخل المؤسسة.
  3. حدد Exposure. أعط أولوية للأنظمة المكشوفة للإنترنت أو التي تعالج مدخلات غير موثوقة.
  4. افهم شروط الاستغلال. Authentication وPrivileges وUser Interaction والوصول الشبكي عوامل أساسية.
  5. تحقق من أدلة الاستغلال. راجع الشركة المطورة وCISA KEV والمصادر الأصلية الموثوقة.
  6. طبق Workaround الرسمي عند غياب Patch. قد يشمل تعطيل Feature أو Service أو تقييد الوصول إليها.
  7. ثبت Patch بمجرد توفره وفق الأولوية. لا تؤجل التحديث لمجرد أن الثغرة لم تعد تسمى Zero-Day.
  8. ابحث عن اختراق سابق. إذا كان النظام معرضًا قبل التحديث، فالتصحيح لا يزيل تلقائيًا وصول مهاجم حصل عليه سابقًا.

إذا كنت تدير عدة أنظمة، يمكن لأدوات فحص وإدارة الثغرات الأمنية أن تساعد في معرفة المنتجات والإصدارات التي تحتاج إلى معالجة، مع ضرورة الرجوع دائمًا إلى Advisory الرسمي لتحديد الحالة الفعلية.

هل يجب حذف البرنامج أو إيقاف الخدمة فورًا؟

ليس بالضرورة. القرار يجب أن يعتمد على المخاطر وليس على المصطلح وحده.

إذا كانت خدمة غير ضرورية ومكشوفة للإنترنت ولا يوجد لها Patch، فقد يكون تعطيلها مؤقتًا قرارًا منطقيًا. أما إذا كان النظام أساسيًا لأعمال المؤسسة، فقد يكون Workaround رسمي أو تقييد الوصول أو العزل أكثر ملاءمة.

الهدف هو تقليل مسار الاستغلال مع الحفاظ على العمل قدر الإمكان.

ماذا يفعل المستخدم العادي عند ظهور Zero-Day في Windows أو المتصفح أو الهاتف؟

بالنسبة للمستخدم العادي، أفضل استجابة غالبًا أبسط من استجابة المؤسسة:

  • ثبت التحديث الأمني الرسمي عند توفره.
  • فعّل التحديثات التلقائية للمتصفح ونظام التشغيل والتطبيقات الحساسة.
  • لا تثبت «Patch» من رابط أرسلته جهة مجهولة.
  • تجنب فتح ملفات أو روابط غير موثوقة، خصوصًا إذا كان الاستغلال يحتاج User Interaction.
  • استخدم حسابًا بصلاحيات محدودة للأعمال اليومية عندما يكون ذلك ممكنًا.
  • لا تعطل وسائل الحماية المدمجة لتشغيل ملف أو برنامج غير موثوق.

لماذا تستحق Zero-Day اهتمامًا خاصًا في 2026؟

لا تزال الثغرات المستغلة قبل توفر الإصلاح جزءًا مهمًا من عمليات التجسس والاختراق المتقدم. وفي أحدث مراجعة سنوية منشورة حتى وقت تحديث هذا المقال، قالت Google Threat Intelligence Group إنها تتبعت 90 ثغرة Zero-Day استُغلت فعليًا خلال 2025.

ومن اللافت أن 43 منها أثرت في تقنيات موجهة للمؤسسات، أي نحو 48% من الحالات التي تتبعتها Google، مع اهتمام واضح بمنتجات مثل تقنيات الشبكات والأمن والبنية التحتية المؤسسية.

لكن هذا الرقم لا يعني وجود 90 ثغرة فقط في العالم. Google نفسها توضح أن إحصاءاتها تعتمد على الحالات التي اكتُشفت وأمكن تتبعها والإفصاح عنها، وقد تظهر معلومات إضافية لاحقًا عن عمليات سابقة.

مثال على سبب أهمية الفصل بين حالة الثغرة وشروط استغلالها

يوضح ملف CVE-2025-9491 المرتبط بملفات Windows LNK لماذا لا يكفي وصف المشكلة بأنها ثغرة خطيرة دون قراءة شروطها.

في هذه الحالة كان تفاعل المستخدم جزءًا من مسار الهجوم، وكان الأثر يعتمد على تنفيذ ملف Shortcut معد بصورة خبيثة وسياق صلاحيات المستخدم. معرفة هذه التفاصيل أهم دفاعيًا من افتراض أن مجرد وجود Windows على الجهاز يسمح باختراقه تلقائيًا.

أخطاء شائعة عند قراءة أخبار Zero-Day

«Zero-Day تعني Zero-Click»

خطأ. Zero-Click يعني أن الهجوم لا يحتاج إلى تفاعل من الضحية. أما Zero-Day فتصف حالة الثغرة والاستغلال بالنسبة للمعرفة والإصلاح. قد تحتاج Zero-Day إلى فتح ملف أو تسجيل الدخول أو ظروف أخرى.

«كل Zero-Day درجتها CVSS 10»

خطأ. CVSS وZero-Day يقيسان أبعادًا مختلفة.

«إذا نُشر PoC فهذا يعني أن الهجمات بدأت»

لا. PoC لا يساوي Exploitation in the Wild.

«إذا كانت في CISA KEV فهي ما زالت Zero-Day»

ليس بالضرورة. KEV يثبت وجود استغلال معروف، لا الحالة الزمنية الحالية للمصطلح.

«بعد تثبيت Patch انتهت المشكلة»

التحديث يغلق الثغرة في النسخة المصححة، لكنه لا يجيب عن سؤال آخر مهم: هل تم استغلال الجهاز قبل تثبيت التحديث؟ الأنظمة عالية المخاطر قد تحتاج إلى فحص لاحق بحثًا عن Persistence أو حسابات أو ملفات أو اتصالات أنشأها المهاجم سابقًا.

«أي ثغرة قديمة بلا Patch هي Zero-Day إلى الأبد»

ليس هذا الاستخدام الأدق. Zero-Day مصطلح مرتبط عادة بمرحلة الاكتشاف والاستغلال قبل توفر استجابة معروفة، بينما الثغرة التي أصبحت تفاصيلها معروفة منذ فترة تحتاج إلى وصف حالتها الحالية بصورة مباشرة بدل الاعتماد على التسمية وحدها.

كيف تقرأ أي خبر Zero-Day بطريقة صحيحة؟

قبل أن تقرر أن الخبر يمثل خطرًا فوريًا عليك، ابحث عن إجابات واضحة لهذه الأسئلة:

  1. ما المنتج والإصدار المتأثر؟
  2. هل أستخدم هذا المنتج أصلًا؟
  3. ما المتطلبات اللازمة للاستغلال؟
  4. هل يحتاج الهجوم إلى مصادقة أو User Interaction؟
  5. ما الأثر بعد نجاح الاستغلال؟
  6. هل هناك PoC فقط أم Exploit عملي؟
  7. هل توجد أدلة على Exploitation in the Wild؟
  8. هل أدرجت CISA الثغرة في KEV؟
  9. ما التوصية الرسمية للشركة؟
  10. هل يوجد Patch أو Mitigation أو Workaround؟

الخلاصة

Zero-Day Vulnerability هي الثغرة نفسها في مرحلة لم تتوفر فيها الاستجابة الأمنية التقليدية المناسبة، بينما Zero-Day Exploit هو الأسلوب أو الكود الذي يستفيد منها، وZero-Day Attack هو استخدامها فعليًا ضد هدف حقيقي.

رقم CVE لا يثبت الاستغلال، ودرجة CVSS لا تخبرك وحدها عن Risk، وPoC لا يعني وجود حملات هجومية. في المقابل، وجود Evidence of Exploitation أو إدراج CVE في CISA KEV يرفع أهمية المعالجة، لكن القرار النهائي يجب أن يأخذ في الحسبان المنتج والإصدار والتعرض وشروط الاستغلال والأثر المتوقع.

عند مواجهة أي Zero-Day، لا تبدأ بالسؤال «ما مدى رعب العنوان؟»، بل اسأل: هل أنا متأثر؟ هل يتم استغلالها فعلًا؟ وما الإجراء الرسمي الذي يقلل الخطر الآن؟

شارك برأيك

لديك إضافة، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها وشارك بها القراء.