أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) سبع ثغرات أمنية جديدة ضمن كتالوج الثغرات المستغلة فعلياً (KEV). يعكس هذا الإجراء اتساع نطاق الهجمات الموجهة نحو بوابات الوصول عن بُعد وبنية الذكاء الاصطناعي.
تصدرت القائمة ثغرتا يوم صفر في أجهزة SonicWall SMA 1000، اللتان شهدتا استغلالاً نشطاً قبل إدراجهما بيوم واحد.
شملت التحديثات ثغرات في منتجات SonicWall، Sangoma، JFrog، Kludex Starlette، Kestra، و Berri LiteLLM، وتراوحت درجات خطورتها بين 6.5 و10.0. فرضت CISA على الجهات الفيدرالية معالجة معظم هذه الثغرات بحلول 5 سبتمبر 2026، وحددت مهلة ممتدة حتى 16 سبتمبر للثغرتين المرتبطتين بمنصة LiteLLM.
تهديدات بوابات الوصول والأنظمة المؤسسية
برزت ثغرة تزوير طلبات الخادم (CVE-2026-83548 بتقييم CVSS عند 10.0) في واجهة Appliance WorkPlace التابعة لشركة SonicWall، والتي تمنح المهاجمين وصولاً لوظائف حساسة دون مصادقة. رافقتها ثغرة حقن أوامر نظام التشغيل (CVE-2026-83549 بتقييم CVSS عند 7.8) في وحدة Appliance Management Console، وتتطلب صلاحيات إدارية لتنفيذ تعليمات برمجية عن بُعد.
أكدت SonicWall إمكانية دمج الثغرتين في سلسلة هجوم لتنفيذ برمجيات عن بُعد بلا مصادقة. صرح متحدث للشركة بوجود هجمات مستمرة، وأكد فريق الاستجابة (PSIRT) رصد استغلال نشط. أثرت الثغرات على طرز 6210 و7210 و8200v، بينما استثنيت منتجات SSL-VPN ضمن جدران الحماية وسلسلة SMA 100.
أطلقت الشركة التحديثين 12.4.3-03526 و12.5.0-02952، وأوصت بالترقية الفورية أو إعادة تهيئة الأجهزة، وتغيير كلمات المرور ورموز TOTP عند رصد اختراق. أظهرت بيانات منصة Shadowserver وجود أكثر من 400 جهاز مكشوف، وتغيب حتى الآن مؤشرات الاختراق الدقيقة من الشركة المصنعة.
تضمنت القائمة أيضاً ثغرة حقن أوامر (CVE-2026-9586 بتقييم CVSS عند 9.3) في نظام Sangoma Switchvox لاختراق قواعد بيانات PostgreSQL، وثغرة مصادقة (CVE-2026-82329 بتقييم CVSS عند 9.8) في منصة JFrog Artifactory. سجل باحثو Horizon3.ai و watchTowr استغلال هذه الثغرات لإنشاء رموز إدارية مزورة لجمع البيانات.
تصاعد استهداف بنية الذكاء الاصطناعي
شكلت الثغرات المتبقية مؤشراً على استهداف أصول الذكاء الاصطناعي. أتاحت ثغرة (CVE-2026-49869 بتقييم CVSS عند 10.0) في منصة Kestra OSS تنفيذ مهام سير عمل عشوائية. أبلغت Microsoft عن استغلالها أواخر يونيو 2026 لنشر برمجيات تعدين واستكشاف بيئة Docker.
رصدت Microsoft و Wiz هجمات ضد بوابات LiteLLM عبر سلسلة شملت ثغرة (CVE-2026-48710) في نظام Kludex Starlette وثغرة (CVE-2026-42271) في نظام Berri LiteLLM، لتجاوز المصادقة. ربط تقرير لمنصة Wiz هذه العمليات بجهات متصلة ببرمجية الفدية Qilin، مع لزوم الحذر لاعتماد الربط على مصدر وحيد. كما أُدرجت ثغرة (CVE-2026-59822) في نقطة اتصال MCP لمنصة Berri LiteLLM، والتي استُغلت ضد أنظمة استدراجية لفحص النماذج.
يعكس هذا التحول تركيز المهاجمين على منصات مثل Flowise، LangChain، Langflow، ChromaDB، Ollama، و Marimo، لسرقة مفاتيح API وتحقيق عوائد مالية. لم تنشر CISA مؤشرات اختراق محددة أو قطاعات مستهدفة بدقة. وتضاف هذه الحوادث لسلسلة سابقة شملت ثغرات (CVE-2026-15409) و (CVE-2026-15410) و (CVE-2025-40602) في أجهزة SonicWall، استغلتها عصابات الفدية. أوصت CISA جميع المؤسسات بالاعتماد على كتالوج KEV وتطبيق التحديثات المجدولة.







