خلل في مايكروسوفت 365 لأندرويد كشف مفاتيح الوصول

2026 June 05 نُشر | مترجم من الإسبانية

أدى إهمال في كود تطبيق Microsoft 365 لنظام أندرويد إلى كشف مفاتيح وصول المستخدمين. أي تطبيق مثبت على الجهاز كان بإمكانه سرقتها دون أذونات خاصة. الخطأ، وهو جزء من كود اختبار تم نسيانه، أثر على رسائل البريد الإلكتروني والمستندات الشخصية. أصدرت الشركة بالفعل تحديثًا تصحيحيًا، لكن الحادثة تؤكد هشاشة الأمان في تطبيقات الأجهزة المحمولة.

هاتف ذكي يعمل بنظام أندرويد مفتوح يعرض شاشة Microsoft 365 مع كود ضار يتدفق من تطبيق طرف ثالث نحو بيانات المستخدم، أيقونات قفل مكسور تتوهج فوق رسائل البريد الإلكتروني والمستندات، خلفية داكنة مع خطوط كود مصدري خاطئ مظللة باللون الأحمر، عملية سرقة المفاتيح موضحة بأسهم رقمية منقطة، جهاز شبه شفاف يكشف عن البنية الداخلية للمعالج والذاكرة، أسلوب رسم توضيحي تقني سينمائي، إضاءة دراماتيكية زرقاء وحمراء، أنسجة معدنية ودوائر كهربائية، عرض فوتوغرافي واقعي

كود اختبار منسي: خطر عدم تنظيف التطوير 🔐

كان الخلل يكمن في مكتبة مصادقة تضمنت مكون تصحيح نشطًا في إصدارات الإنتاج. هذا المكون سمح لتطبيقات الطرف الثالث باعتراض رموز OAuth دون الحاجة إلى أذونات إضافية. أرجع مايكروسوفت الخطأ إلى جزء من كود اختبار لم يتم حذفه قبل الإطلاق. أثرت الثغرة على جميع إصدارات Microsoft 365 لنظام أندرويد حتى تحديث الأمان. يجب على المطورين مراجعة عملياتهم لمنع وصول كود الاختبار إلى البيئات الحقيقية.

الكلاسيكية: ترك المفاتيح في السيارة الرقمية 🚗

يعني، يبدو أن مايكروسوفت نسيت تنظيف الكود مثلما ينسى أحدهم ترك الحليب خارج الثلاجة. اتضح أن أي تطبيق أندرويد كان بإمكانه التسلل وأخذ مفاتيح الوصول وكأنها حلوى. الأسوأ أنه لم تكن هناك حاجة لأذونات خاصة، فقط رغبة. لحسن الحظ أن المهاجمين لا يتربصون عادةً في متجر Play، أليس كذلك؟ هذا يعني أنه يجب مراجعة الكود قبل أن يسرقوا حتى صور القطة.