ما هو ماسح الثغرات (CVE Scanner)؟ وكيف يعمل فحص الثغرات؟

يقوم ماسح الثغرات بمطابقة البرامج مع سجل الثغرات المعروفة للعثور على العيوب القابلة للاستغلال. تعرف على كيفية عمل فحص الثغرات، وأنظمة تقييم CVSS وEPSS، وكيفية تحديد الأولويات.
تم كتابته بواسطة
تم النشر في
Tuesday, September 22, 2026
تم التحديث بتاريخ
September 22, 2026

ماسح CVE هو أداة أمنية تفحص البرمجيات والأنظمة مقابل قائمة بالثغرات الأمنية المعروفة علنًا. تحمل كل ثغرة من هذه الثغرات معرف CVE، ويقوم الماسح بالإبلاغ عن الثغرات الموجودة في بيئة العمل.

تعتمد هذه العملية على المطابقة؛ حيث يحدد الماسح البرمجيات وإصداراتها التي تعمل على أحد الأصول، ثم يقارنها بقواعد بيانات الثغرات الأمنية، مثل قاعدة البيانات الوطنية للثغرات الأمنية (NVD)، للكشف عن العيوب المعروفة.

باعتباره ماسحًا للثغرات المعروفة، يعثر ماسح CVE على العيوب التي تم الكشف عنها وفهرستها مسبقًا. وهو لا يكتشف ثغرات "اليوم صفر" التي لم تحصل على معرف CVE بعد، وهي نقطة حدودية هامة تجدر الإشارة إليها في البداية.

ما هو CVE وكيف تترابط أجزاؤه؟

يرمز CVE إلى "الثغرات والتعرضات الشائعة" (Common Vulnerabilities and Exposures). وهو فهرس عام يمنح كل ثغرة مكشوفة معرفًا فريدًا بصيغة CVE-YYYY-NNNNN، لضمان إشارة الجميع إلى نفس العيب بنفس الاسم.

تدير هذا النظام عدة مجموعات؛ حيث تشرف مؤسسة MITRE على برنامج CVE برعاية وكالة CISA، كما تقوم أكثر من 400 منظمة معتمدة، تُعرف بسلطات ترقيم CVE، بتعيين المعرفات. بينما يدير المعهد الوطني للمعايير والتقنية (NIST) قاعدة البيانات الوطنية للثغرات الأمنية (NVD)، التي تثري كل معرف CVE ببيانات إضافية.

تعمل أربعة اختصارات معًا: يحدد CVE العيب بعينه، ويصنف CWE (تعداد نقاط الضعف الشائعة) نوع الضعف الكامن وراءه، ويقيم CVSS (نظام تسجيل الثغرات الشائعة) مدى خطورته، بينما يسجل CPE (تعداد المنصات الشائعة) إصدارات المنتجات المتأثرة بدقة.

يرتبط كل إدخال ببرمجيات حقيقية. أبحاث استخبارات التهديدات من CloudSEK حول CVE-2023-4197 توثق مثالاً على ذلك، وهو ثغرة حقن كود PHP في إصدار Dolibarr ERP/CRM 18.0.1 التي سمحت للمهاجمين بتشغيل أكوادهم الخاصة على الخادم.

كيف يعمل ماسح CVE؟

يتبع فحص CVE تسلسلًا قابلاً للتكرار. تضيق كل مرحلة نطاق الرؤية، بدءًا من العثور على الأصول وصولاً إلى تأكيد الإصلاحات.

1. اكتشاف الأصول

يقوم الماسح أولاً بإنشاء قائمة بالمضيفين والتطبيقات وتبعيات البرمجيات الموجودة ضمن النطاق. وهو يفحص فقط ما يعرف بوجوده، لذا فإن هذا الجرد يحدد الحد الأقصى لكل ما يليه.

2. تحديد البرمجيات والإصدارات

يقوم الماسح بعد ذلك بوضع بصمة لكل أصل لمعرفة المنتجات وأرقام الإصدارات الدقيقة التي تعمل، أو يقرؤها من قائمة مواد البرمجيات (SBOM)، وهي قائمة رسمية بمكونات التطبيق.

3. المطابقة مع فهرس CVE

باستخدام بيانات CPE، يقارن الماسح كل إصدار مقابل معرفات CVE المعروفة. على سبيل المثال، يتطابق مضيف يعمل بإصدار baserCMS 4.7.0 مع CVE-2023-43792، وهي ثغرة حقن كود تؤثر على إصدارات baserCMS من 4.6.0 إلى 4.7.6.

4. التقييم وتحديد الأولويات

يحصل كل تطابق على درجة خطورة وفقاً لمعيار CVSS. وتضيف البرامج الأكثر قوة إشارات استغلال في هذه المرحلة لتحديد ما هو أكثر أهمية، بدلاً من التعامل مع كل ثغرة على أنها متساوية في الأهمية.

5. إعداد التقارير وإعادة الفحص

يسرد الماسح الضوئي كل ثغرة مع توجيهات المعالجة. ثم يؤكد فحص المتابعة نجاح الإصلاح، مما يغلق حلقة العمل.

أنواع فحص CVE

يتخذ اكتشاف ثغرات CVE أشكالاً متعددة، وتنقسم وفق مسارين: كيفية وصول الماسح الضوئي إلى الأصل، والجزء الذي يتم فحصه من حزمة البرمجيات.

حسب مستوى الوصول

الفحص بدون مصادقة

يفحص الماسح الضوئي الأصل من الخارج دون تسجيل دخول. وهو يرى ما يراه المهاجم الخارجي، مما يعطي نتائج واقعية ولكنها محدودة السطحية.

الفحص بالمصادقة

يقوم الماسح الضوئي بتسجيل الدخول أو تشغيل وكيل، وهو برنامج صغير مثبت على المضيف. قراءة الإصدارات المثبتة بدقة تجعل النتائج أكثر عمقاً ودقة.

حسب هدف الفحص

فحص صور الحاويات

يفحص الماسح الضوئي صور الحاويات قبل النشر، لاكتشاف الحزم الضعيفة المضمنة في الصورة.

تحليل تكوين البرمجيات

يفحص هذا النوع المكتبات مفتوحة المصدر والتبعيات التي يجمعها التطبيق، ويطابق كل منها مع ثغرات CVE المعروفة.

فحص سطح الهجوم الخارجي

يحدد هذا النوع أصول المؤسسة المتاحة عبر الإنترنت ويضع علامة على تلك التي تشغل برمجيات تحتوي على ثغرات CVE معروفة.

المشكلة الحقيقية: ثغرات CVE أكثر مما يمكن لأي شخص معالجته

ينمو الكتالوج بوتيرة أسرع مما يمكن لأي فريق التعامل معه. فقد تم نشر أكثر من 40,000 ثغرة CVE في عام 2024، بزيادة قدرها 38 بالمائة عن العام السابق، بمتوسط 108 ثغرات يومياً.

لا تكفي درجات الخطورة وحدها لحل هذه المشكلة. فقد بلغ متوسط درجة CVSS في عام 2024 حوالي 6.67، مما يعني أن أي فحص لأي بيئة عمل حقيقية سيُظهر مئات النتائج المصنفة بين متوسطة وعالية الخطورة. ومن المستحيل التعامل معها جميعاً كأولويات عاجلة.

معظم هذه الثغرات لا تُستخدم أبداً في الهجمات. فقد وجدت شركة Qualys أن 0.9 بالمئة فقط من ثغرات CVE لعام 2024 قد تم استغلالها من قبل المهاجمين. هذا الجزء الصغير المستغل هو ما يهم حقاً، وهو يتغير بسرعة؛ حيث تشير تقارير Wiz إلى أن 23.6 بالمئة من ثغرات CVE المستغلة يتم الهجوم عليها في يوم الكشف عنها أو قبله.

تتطلب بعض العيوب إجراءً عاجلاً بالفعل. فقد حدد فريق استخبارات التهديدات في CloudSEK الثغرة CVE-2023-42027، وهي ثغرة خطيرة من نوع تزوير الطلبات عبر المواقع (CSRF) في نظام IBM CICS TX، كأولوية للتصحيح الفوري. إن العثور على ثغرات CVE هو الجزء السهل، أما تحديد أيها يجب إصلاحه أولاً فهو العمل الحقيقي.

أنظمة CVSS وEPSS وKEV: كيف تقرر ما يجب إصلاحه أولاً؟

تساعد ثلاثة أنظمة تقييم في ترتيب أولويات الإصلاح، ويجيب كل منها على سؤال مختلف. يقوم نظام نظام تسجيل الثغرات الشائع (CVSS) بتقييم درجة الخطورة، بينما تضيف إشارتان أحدث سياقاً مفقوداً يتعلق بإمكانية الاستغلال.

Signal What it Measures Maintained By Question It Answers
CVSS Technical severity, scored 0 to 10 FIRST, with scores from the NVD How bad is it if exploited?
EPSS Probability of exploitation within 30 days FIRST How likely is exploitation?
CISA KEV Confirmed exploitation in the wild CISA Is it being exploited now?

هذا التمييز عملي؛ فالثغرة التي تحمل درجة CVSS عالية ولكن احتمال استغلالها (EPSS) يقترب من الصفر يمكن تأجيلها غالباً. أما الثغرة التي تأكد استغلالها فعلياً فتستحق اهتماماً فورياً لأن المهاجمين يستخدمونها الآن. إن الجمع بين درجة الخطورة وإمكانية الاستغلال والتعرض للمخاطر يتفوق على الاعتماد على درجة الخطورة وحدها.

ماسح ثغرات CVE مقابل ماسح الثغرات الأمنية

يتداخل المصطلحان لدرجة كبيرة تجعل الناس يستخدمونهما بالتبادل، ولسبب وجيه؛ فمعظم ماسحات الثغرات الأمنية تعمل من خلال مطابقة الأصول مع بيانات CVE، لذا فإن فحص CVE هو جوهر عملها.

يكمن الفرق في النطاق. يركز ماسح CVE على ثغرات CVE المفهرسة وإصدارات البرامج التي تحتوي عليها. أما ماسح الثغرات الأمنية الأوسع نطاقاً فيمتد ليشمل مشكلات لا تحصل أبداً على معرف CVE، مثل التكوينات الخاطئة، وكلمات المرور الضعيفة، والخدمات المكشوفة.

يستخدم البرنامج المتكامل كلا المفهومين معاً؛ فهو يطابق الأصول مع فهرس CVE، ويختبر نقاط الضعف التي تقع خارجه.

ما الذي يغفل عنه فحص CVE؟

لفحص CVE حدود واضحة؛ فهو لا يستطيع العثور على ثغرات اليوم صفر (zero-day)، لأن العيب الذي لا يملك معرف CVE غير موجود في الفهرس للمطابقة معه. كما أنه يرث كل الثغرات الموجودة في ذلك الفهرس أيضاً.

تعتمد الدقة على إصدار البيانات. فالتصحيحات المدمجة (Backported patches)، حيث يقوم المورد بإصلاح عيب دون تغيير رقم الإصدار، تسبب نتائج إيجابية كاذبة، كما أن ضعف جرد الأصول يؤدي إلى إغفال الثغرات. تشير الأبحاث إلى أن الماسحات الضوئية تغفل ما يصل إلى 30 بالمئة من الثغرات المعروفة، اعتماداً على كيفية حزم البرامج. كما أن المطابقة لا تعني بالضرورة إمكانية الوصول، فالمكون الضعيف الذي لا يستطيع المهاجم الوصول إليه يُصنف بدرجة أقل مما توحي به خطورته.

كيف تجري فحص CVE بشكل صحيح؟

هناك بضع ممارسات تجعل فحص الثغرات الأمنية (CVE) يركز على المخاطر الحقيقية بدلاً من مجرد الأرقام.

  1. ابدأ بإنشاء سجل للأصول أولاً. احتفظ بقائمة محدثة للأنظمة والبرمجيات، ويفضل أن تتضمن قائمة مواد البرمجيات (SBOM)، لأن الفحص لا يغطي سوى ما يمكنه رؤيته.
  2. قم بإجراء فحص موثق، وليس مجرد فحص من الخارج. تتيح عمليات الفحص المعتمدة على بيانات الاعتماد قراءة الإصدارات بدقة، مما يقلل من النتائج الإيجابية الخاطئة والثغرات التي يتم تفويتها.
  3. افحص بشكل مستمر. تظهر ثغرات CVE جديدة يومياً، لذا فإن الفحص المرتبط بالإصدارات والجداول الزمنية أفضل بكثير من الفحص السنوي.
  4. حدد الأولويات بناءً على الاستغلال، وليس على درجة الخطورة وحدها. رتب النتائج باستخدام كتالوج الثغرات الأمنية المعروفة التي يتم استغلالها (KEV) التابع لوكالة CISA واحتمالية نظام تسجيل التنبؤ باستغلال الثغرات (EPSS)، بدلاً من الاعتماد على درجة CVSS بمفردها.
  5. اربط النتائج بعمليات التصحيح. قم بتغذية النتائج في أنظمة إدارة التصحيحات وخطوط أنابيب CI/CD لضمان تنفيذ الإصلاحات فعلياً.
  6. عالج الثغرات المكشوفة على الإنترنت أولاً. تعتبر ثغرة CVE المعروفة في أصل مكشوف على الإنترنت قابلة للاستغلال فوراً، لذا يجب أن تكون في مقدمة قائمة المعالجة.

اعثر على ثغرات CVE التي يمكن للمهاجمين الوصول إليها فعلياً باستخدام CloudSEK BeVigil

لا تتحول ثغرة CVE المعروفة إلى اختراق إلا عندما يتمكن المهاجم من الوصول إلى البرنامج المصاب. الأصول التي تكشفها المؤسسة على الإنترنت قابلة للوصول حالياً، مما يجعلها الأولوية القصوى للاكتشاف.

CloudSEK BeVigil يفحص تلك الانكشافات من الخارج. فهو يكتشف أصول المؤسسة المكشوفة على الإنترنت، ثم يحدد تلك التي تشغل برمجيات تحتوي على ثغرات CVE معروفة، وهي نفس نقاط الضعف التي قد يستهدفها المهاجم. وبما أن الرؤية خارجية، فإنه يصل إلى الأنظمة المنسية وغير المدارة التي غالباً ما تتجاهلها عمليات الفحص الداخلية.

الانكشاف هو نصف الإجابة فقط. تتعقب استخبارات التهديدات من CloudSEK ثغرات CVE التي يستغلها المهاجمون بنشاط، بحيث يمكن ترتيب النتائج بناءً على الاستغلال في العالم الحقيقي بدلاً من درجة الخطورة وحدها. إن وجود أصل مكشوف يشغل ثغرة CVE مستغلة هو المزيج الذي يؤدي إلى وقوع حادث أمني، وهو ما يجعله يتصدر قائمة الأولويات.

يتم ربط كل ثغرة أمنية (CVE) بالخدمات والنطاقات والأصول السحابية المتأثرة بها، مما يمنحك صورة شاملة عن سطح الهجوم الخارجي الخاص بك. هدفنا الأساسي؟ هو الكشف الفوري عن تلك الثغرات المنسية قبل أن يكتشفها شخص آخر. 

الأسئلة الشائعة

ما هي وظيفة ماسح الثغرات الأمنية (CVE scanner)؟

يقوم ماسح الثغرات بفحص البرامج والأنظمة ومطابقتها مع سجل الثغرات المعروفة علنًا. فهو يحدد إصدارات البرامج التي تعمل على كل أصل، ويطابقها مع سجلات CVE، ثم يبلغ عن الثغرات المعروفة الموجودة.

ما الفرق بين ثغرة CVE ودرجة CVSS؟

ثغرة CVE هي المعرف الفريد لثغرة أمنية محددة، بينما درجة CVSS هي تصنيف منفصل يتراوح من 0 إلى 10 لقياس مدى خطورة تلك الثغرة. باختصار، الأولى تُسمي الثغرة، والأخرى تُقيّمها.

هل يمكن لماسح الثغرات اكتشاف ثغرات اليوم صفر (Zero-day)؟

لا. يكتشف ماسح الثغرات فقط الثغرات التي تم نشرها بالفعل مع معرف CVE. ثغرات اليوم صفر لا تملك معرف CVE بعد، لذا فهي تقع خارج نطاق ما يمكن لماسح الثغرات مطابقته.

ما هي الوتيرة المثالية لتشغيل فحص الثغرات؟

يجب أن يتم الفحص بشكل مستمر، أو على الأقل مع كل إصدار جديد. يتم نشر ثغرات CVE جديدة يوميًا، بمعدل يصل إلى 108 ثغرة في اليوم خلال عام 2024، لذا فإن ربط الفحص بخطوط أنابيب CI/CD يضمن اكتشاف المخاطر فور تغير البرمجيات أو تحديث السجلات.

ما هو سجل CISA KEV؟

سجل CISA للثغرات الأمنية المستغلة فعلياً (Known Exploited Vulnerabilities) هو القائمة المعتمدة للثغرات التي تم تأكيد استغلالها في الهجمات الواقعية. تستخدمه فرق الأمن لتحديد أولويات معالجة الثغرات التي يستغلها المهاجمون بالفعل.

هل ماسح الثغرات (CVE scanner) هو نفسه ماسح نقاط الضعف (vulnerability scanner)؟

إلى حد كبير. تعتمد معظم ماسحات نقاط الضعف على سجلات CVE، لذا يتداخل المصطلحان. يركز ماسح CVE على الثغرات المسجلة، بينما يحدد ماسح نقاط الضعف الأوسع نطاقاً أخطاء الإعدادات والمخاطر التي قد لا تحصل أبداً على معرف CVE.

المشاركات ذات الصلة
ما هو Pastebin؟ الاستخدامات، والمخاطر، وكيفية العمل
Pastebin هو موقع مجاني لمشاركة النصوص والأكواد البرمجية عبر رابط. تعرف على كيفية عمل الموقع، واستخداماته المشروعة، والمخاطر الأمنية المرتبطة به، وكيفية استغلاله من قبل المهاجمين.
ما هي معلومات التعريف الشخصية (PII)؟
معلومات التعريف الشخصية (PII) هي أي بيانات تحدد هوية شخص معين. تعرف على أنواع معلومات التعريف الشخصية، وأمثلة عليها، ومخاطر تعرضها للكشف، والقوانين التي تحكمها.
ما هي قاعدة بيانات الثغرات الوطنية (NVD)؟
قاعدة بيانات الثغرات الوطنية (NVD) هي المستودع العام التابع للمعهد الوطني للمعايير والتقنية (NIST) لبيانات CVE مع درجات تقييم الخطورة. تعرف على كيفية عمل NVD والتحول في نموذج الفرز لعام 2026.

ابدأ العرض التوضيحي الخاص بك الآن!

جدولة عرض تجريبي
إصدار تجريبي مجاني لمدة 7 أيام
لا توجد التزامات
قيمة مضمونة بنسبة 100%

مقالات قاعدة المعارف ذات الصلة

لم يتم العثور على أية عناصر.