استغلال نشط لثغرة يوم صفر في أنظمة المصادقة لشركة Cisco

تحديثات أمنية عاجلة من Cisco لمعالجة 77 ثغرة حرجة جديدة

استغلال نشط لثغرة يوم صفر في أنظمة المصادقة لشركة Cisco
يستدعي اكتشاف الاختراق إعادة تهيئة الخوادم وتطبيق قوائم التحكم فوراً.

أصدرت شركة Cisco تحذيراً أمنياً بشأن ثغرة شديدة الخطورة تؤثر على نظام Identity Services Engine المعروف اختصاراً بـ ISE، وتتعرض حالياً لاستغلال نشط. 

تتيح هذه الثغرة (CVE-2026-76460 بتقييم CVSS عند 10.0) لأي مهاجم عن بُعد غير مصادق عليه تجاوز آليات المصادقة. يكمن الخلل في قصور التحكم بالمصادقة ضمن إحدى نقاط النهاية الخاصة بواجهة برمجة التطبيقات API. ويمكن للمهاجم استغلال هذه النقطة بإرسال طلب معدل خصيصاً للوصول غير المصرح به إلى الجهاز المتأثر وتجاوز واجهة الإدارة المستندة إلى الويب. 

يؤثر هذا الخلل على أنظمة Cisco ISE وCisco ISE Passive Identity Connector المعروف بـ ISE-PIC بغض النظر عن إعدادات الجهاز. 

ولمواجهة هذا التهديد، وفرت الشركة تحديثات أمنية للإصدارات المتأثرة؛ حيث دُمجت إصلاحات الإصدار 3.1 في الترقيع الثاني عشر Patch 12، والإصدار 3.2 في الترقيع الحادي عشر Patch 11، والإصدار 3.3 في الترقيع الثاني عشر Patch 12. كما جرى تأمين الإصدار 3.4 عبر الترقيع السابع Patch 7، بينما تلقى الإصدار 3.51 الإصلاح الأمني من خلال الترقيع الرابع للإصدار 3.5 Patch 4. وحثت الشركة عملاءها على الترقية الفورية، دون الكشف عن تفاصيل إضافية حول طبيعة الهجمات الحالية أو الجهات المنفذة لها.

مؤشرات الاختراق وإجراءات الاحتواء الفورية

لمراقبة مؤشرات الاختراق، توصي الشركة بمراجعة سجل access.log للبحث عن أي أسماء مستخدمين مشبوهة، مع التأكيد على ضرورة فحص سجلات كل عقدة منفصلة في حال التوزيع الشبكي.

لتسهيل ذلك، وفرت أمر التشغيل (admin#show logging application ise-kong/access.log | include dummyuser) لاكتشاف أي نشاط غير متوقع. يشير ظهور أي نتيجة ضمن مخرجات هذا الأمر إلى نشاط خبيث محتمل، ويُنصح في هذه الحالة بإعادة تهيئة العقد المتأثرة واستعادة التكوين من النسخ الاحتياطي عند الحاجة. 

أوضحت الشركة أن استغلال الثغرة بنجاح يمنح المهاجمين صلاحيات تنفيذ الأوامر بمستوى الجذر، ما يسمح لهم بإخفاء أو حذف أدلة الاختراق. 

كإجراء تخفيفي مؤقت، يمكن للعملاء استخدام قوائم التحكم في الوصول للبنية التحتية iACLs للسماح حصرياً بمرور حركة مرور الإدارة ومستوى التحكم المطلوبة نحو الجهاز المتأثر. وتفاعلاً مع هذا التهديد، أضافت وكالة CISA الأمريكية هذه الثغرة إلى كتالوج الثغرات المستغلة المعروفة بتاريخ 16 سبتمبر 2026، وألزمت الوكالات الفيدرالية بتطبيق التحديثات بحلول 19 سبتمبر 2026.

حزمة تحديثات أمنية لمعالجة ثغرات حرجة إضافية

يأتي هذا الإفصاح بعد أيام قليلة من إعلان الشركة عن ثغرة حرجة أخرى (CVE-2026-76461 بتقييم CVSS عند 9.8) تؤثر على برنامج AsyncOS الخاص ببوابة Secure Email Gateway وتتعرض لاستغلال نشط . بالتزامن مع ذلك، أطلقت تحديثات شاملة لمعالجة 77 ثغرة جديدة، تؤثر 41 منها على نظام ISE، و28 على حزمة Secure Firewall. لتسهيل تتبع هذه التحديثات، تم تجميع الثغرات وفقاً للأنظمة المتأثرة ودرجة الخطورة على النحو التالي:

ضمن أنظمة ISE و ISE-PIC، تتيح مجموعة من الثغرات للمهاجمين تجاوز المصادقة لواجهة REST API، وتنفيذ أوامر عشوائية عن بُعد بمستوى الجذر، وإجراء عمليات حقن في قواعد البيانات. تصدرت هذه القائمة الثغرات الأشد خطورة (CVE-2026-76423 و CVE-2026-20130 و CVE-2026-20192 بتقييم CVSS عند 10.0)، تليها مجموعة الثغرات الحرجة (CVE-2026-20176 و CVE-2026-20234 و CVE-2026-20237 بتقييم CVSS عند 9.9). 

وعالجت التحديثات أيضاً الثغرات (CVE-2026-20211 و CVE-2026-20307 و CVE-2026-20282 و CVE-2026-20305 و CVE-2026-20306 و CVE-2026-20194 بتقييم CVSS عند 9.1). يُضاف إلى ذلك مجموعة من الثغرات التي تم تصحيحها معاً وتشمل (CVE-2026-76424 و CVE-2026-76425 و CVE-2026-76426 و CVE-2026-76427 و CVE-2026-76428 و CVE-2026-20283 و CVE-2026-20284 و CVE-2026-20287).

أما في نظام Cisco Nexus Dashboard، فتؤدي الثغرات المكتشفة إلى حقن الأوامر وتجاوز المصادقة وكشف المعلومات الحساسة. شملت الإصلاحات الثغرتين (CVE-2026-20322 و CVE-2026-20325 بتقييم CVSS عند 9.9)، والثغرة (CVE-2026-20326 بتقييم CVSS عند 9.8)، بالإضافة إلى الثغرات (CVE-2026-20360 و CVE-2026-20361 و CVE-2026-76409).

وفيما يتعلق بأنظمة الجدار الناري Cisco Secure Firewall التي تشمل برمجيات ASA و FTD و FMC، فقد عالجت التحديثات ثغرات تسمح بالوصول إلى صلاحيات الجذر وانتحال الجلسات. تضمنت هذه المعالجات الثغرات (CVE-2026-20324 و CVE-2026-20329 و CVE-2026-20330 بتقييم CVSS عند 9.9)، والثغرة المتعلقة بالوصول لقاعدة البيانات الخارجية (CVE-2026-20242 بتقييم CVSS عند 9.8)، والثغرة (CVE-2026-20331 بتقييم CVSS عند 9.6)، والثغرة (CVE-2026-20341 بتقييم CVSS عند 9.1)، إلى جانب الثغرتين (CVE-2026-20332 و CVE-2026-76420 بتقييم CVSS عند 9.0). 

كما شملت الإصلاحات مجموعة من الثغرات الأخرى في هذه الأنظمة وهي (CVE-2026-20333 و CVE-2026-20334 و CVE-2026-20335 و CVE-2026-20336 و CVE-2026-76412 و CVE-2026-76413 و CVE-2026-20340 و CVE-2026-20342 و CVE-2026-20343 و CVE-2026-20344).

أخيراً، شملت التحديثات أنظمة Secure Email Gateway و Secure Email and Web Manager، حيث دعت الشركة المستخدمين لتطبيق الإصلاحات فوراً لمعالجة مجموعة من الثغرات الحرجة المتمثلة في (CVE-2026-20353 و CVE-2026-76440 و CVE-2026-76441 و CVE-2026-76442 بتقييم CVSS عند 9.8)، بالإضافة إلى الثغرة (CVE-2026-76443).

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى