الاثنين، 3 أغسطس 2026

التطبيقات والمستهلك

Practice by Numbers تُصلح ثغرة أدت إلى كشف سجلات صحية للمرضى

أصلحت شركة Practice by Numbers ثغرة أمنية في برمجياتها المخصصة لعيادات الأسنان، والتي أدت إلى كشف سجلات خاصة للمرضى، مما أثر على أقل من 10 مرضى في الولايات المتحدة.

Practice by Numbers fixes bug exposing patient health records

قامت شركة Practice by Numbers، وهي مطوّر لبرمجيات إدارة عيادات الأسنان، بمعالجة ثغرة أمنية أدت إلى كشف السجلات الصحية الخاصة للمرضى. كانت الثغرة الأمنية موجودة في بوابة المرضى الملحقة ببرمجيات الشركة، والتي تُستخدم في أكثر من 5,000 عيادة أسنان في جميع أنحاء الولايات المتحدة.

اكتشف الثغرة الأمنية Joseph R. Cox، وهو مريض واجه المشكلة أثناء الاطلاع على سجلات أسنانه الخاصة على البوابة. وبحسب Cox، سمحت الثغرة لأي مستخدم للبوابة بالوصول إلى مستندات تخص مرضى آخرين. كان استغلال الثغرة أمراً سهلاً: إذ كان تغيير رقم المستند في عنوان الويب (URL) أثناء تحميل ملف ما يتيح للمستخدمين الوصول إلى ملفات مرضى آخرين، بما في ذلك السجلات الطبية، وصور الهوية، والمعلومات الشخصية. ولأن أرقام المستندات في عنوان الويب بدت متسلسلة تصاعدياً، كان تخمين معرفات الملفات الطبية الخاصة بأشخاص آخرين أمراً مباشراً. وأفاد Cox بأنه واجه صعوبة كبيرة في تنبيه الشركة إلى المشكلة، حيث لم تكن هناك قناة واضحة للإبلاغ عن المشكلات الأمنية. فقد كان عنوان البريد الإلكتروني المدرج على موقع الشركة الإلكتروني معطلاً، ولم يتم الرد على الرسائل المرسلة إلى أحد المؤسسين عبر LinkedIn.

ونظراً لأن الثغرة الأمنية كانت تعرض بيانات المرضى للخطر بشكل نشط، قامت TechCrunch بتنبيه Practice by Numbers إلى المشكلة في 13 أبريل. وقامت الشركة لاحقاً بإيقاف بوابة المرضى الخاصة بها مؤقتاً لمعالجة الثغرة، وأعادت تشغيلها في 17 أبريل. ووفقاً لـ Chris Lau، المؤسس المشارك والرئيس التنفيذي للتكنولوجيا في Practice by Numbers، فإن “الشركة قد أصلحت الثغرة الأمنية، وهي تقوم بإخطار أقل من 10 مرضى بأن معلوماتهم قد كُشفت بسبب الثغرة، وذلك استناداً إلى سجلات الخادم الخاصة بها”. وأضاف Lau أن الشركة تعمل مع عيادة الأسنان المتضررة لإخطار هؤلاء المرضى. بالإضافة إلى ذلك، صرح المؤسس المشارك والرئيس Rohit Garg بأن الشركة تعتزم تحديث موقعها الإلكتروني للسماح للأشخاص بالإبلاغ عن المشكلات الأمنية، على الرغم من أن الشركة لم تقدم جدولاً زمنياً لهذا التحديث. وسيعمل مثل هذا التحديث بشكل مشابه لبرنامج الكشف عن الثغرات، وهو قناة رسمية تسمح للباحثين الأمنيين بالإبلاغ عن العيوب إلى الشركة.

يسلط هذا الحادث الضوء على تحدٍ أوسع، حيث يكتشف المستهلكون ثغرات أمنية في المنتجات التجارية ولكنهم لا يجدون آلية راسخة للإبلاغ عنها للمطورين. وقد حدثت صعوبات مماثلة في الإبلاغ مؤخراً مع تجار تجزئة كبار آخرين. ففي ديسمبر، حاول باحث أمني تنبيه Home Depot بشكل خاص بشأن ثغرة أمنية كشفت الوصول إلى أنظمتها الداخلية، ولكن تم تجاهل التقارير حتى تواصلت TechCrunch مع الشركة. وبالمثل، في أبريل، أصلحت شركة تجارة الأزياء بالتجزئة Express ثغرة في موقعها الإلكتروني كانت تسمح بالوصول إلى تفاصيل طلبات العملاء ومعلوماتهم الشخصية، وذلك فقط بعد أن حدد أحد المستخدمين الثغرة لكنه واجه صعوبة في العثور على طريقة لتنبيه الشركة.

لماذا يهم

يؤكد هذا الحادث على اتجاه متزايد حيث يكتشف المستهلكون ثغرات أمنية حرجة في المنتجات التجارية ولكنهم يفتقرون إلى قنوات واضحة ومتاحة للإبلاغ عنها للمطورين. وبدون آليات إبلاغ رسمية، تخاطر الشركات بترك بيانات المستخدمين الحساسة عرضة للاستغلال لفترات طويلة.