تحذيرات Cisco من استغلال نشط لثغرة في FMC كهجمات يوم الصفر

قراصنة يستغلون اعتمادات ثابتة لاختراق أنظمة Cisco

تحذيرات Cisco من استغلال نشط لثغرة في FMC كهجمات يوم الصفر
استغلال نشط لثغرة يوم الصفر في أنظمة Cisco Secure FMC وتحذيرات من هجمات متسلسلة

أصدرت شركة Cisco تحذيراً أمنياً عاجلاً، كشفت فيه عن تعرض برنامج Secure Firewall Management Center (FMC) لاستغلال نشط عبر ثغرة أمنية (CVE-2026-20316 بتقييم CVSS عند 5.3) تصنف ضمن هجمات يوم صفر (Zero-day). تنبع الثغرة من وجود اعتمادات ثابتة (CWE-259) لحساب مدمج منخفض الصلاحيات. ويسمح هذا الخلل للمهاجمين عن بُعد، متخطين آليات المصادقة، بتسجيل الدخول إلى الأنظمة المتأثرة والوصول إلى بيانات حساسة. وقد اكتشف هذه الثغرة الباحث الأمني Jimi Sebree من شركة Horizon3.ai.

ورغم أن الثغرة متوسطة الخطورة وفقاً لمقياس CVSS، إلا أن Cisco رفعت تصنيفها إلى “عالية الخطورة” بناء على مؤشر تأثير الأمان (Cisco SIR) الخاص بها. ويعود هذا الرفع التقييمي إلى إمكانية دمجها مع ثغرات أخرى غير محددة داخل برنامج FMC لتصعيد الصلاحيات، ومضاعفة مستوى الخطر الفعلي، رغم تحفظ الشركة عن كشف تفاصيل تلك الثغرات الإضافية أو آلية استغلالها المزدوجة.

تؤثر الثغرة برمجياً على ستة إصدارات رئيسية من برنامج Secure FMC، وهي: 7.0، 7.2، 7.4، 7.6، 7.7، و10.0، وذلك بغض النظر عن إعدادات التكوين الخاصة بها. في المقابل، أكدت الشركة سلامة منتجات أخرى من هذا الخلل، وتشمل النسخة السحابية Cloud-Delivered FMC، وبرنامج Firewall Device Manager، وبرمجيات Secure Firewall ASA وFTD، وSecurity Cloud Control. 

ولإصلاح الخلل، نشرت Cisco حزم إصلاح عاجلة للإصدارات المتأثرة، مشددة على حتمية التحديث الفوري لغياب أي حلول بديلة أو إجراءات تخفيفية مؤقتة، مع الإشارة إلى أن إبعاد واجهة إدارة FMC عن الإنترنت العام يسهم في تقليص مساحة الهجوم.

وفيما يتعلق بالهجمات، رصدت Cisco عمليات استغلال نشط للثغرة خلال شهر يوليو 2026، محتفظة بسرية المعلومات المتعلقة بهوية المهاجمين، ونطاق الاستهداف، وتاريخ بدء العمليات. ولتسهيل اكتشاف الاختراقات المحتملة، وفرت مؤشر اختراق (IoC) يعتمد على فحص سجل الرسائل /var/log/messages للبحث عن المسار /var/tmp/license.tmp باستخدام الأمر البرمجي: cat /var/log/messages | grep license. ويدل ظهور هذا المسار على تنفيذ عملية sudo بواسطة الحساب www لاستدعاء السكربت package_info.pl بصلاحيات الجذر. وفي حال تأكيد الاختراق، يُلزم مسؤولو الأنظمة بتغيير كافة الاعتمادات، والمفاتيح، والشهادات على الجهاز المتأثر، والتواصل الفوري مع مركز المساعدة الفنية لبدء إجراءات الاستعادة.

كما حدثت Cisco في اليوم ذاته استشارة أمنية سابقة تعود لمارس 2026، تخص ثغرة حرجة منفصلة (CVE-2026-20079 بتقييم CVSS عند 10.0). وتسمح تلك الثغرة بتجاوز المصادقة وتنفيذ الأوامر بصلاحيات الجذر عبر طلبات HTTP موجهة. والمثير للانتباه أن الاستشارة المُحدثة تضمنت حزم الإصلاح العاجلة ذاتها ومؤشر الاختراق نفسه (/var/tmp/license.tmp)، رغم تأكيد Cisco عدم رصدها لأي هجمات تستغل هذه الثغرة الأقدم.  

واستجابة لهذه التطورات، أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) ثغرة CVE-2026-20316 في كتالوج الثغرات المستغلة (KEV)، فارضة مهلة زمنية صارمة على الجهات الفيدرالية لتطبيق التحديثات. ويستمر المشهد محاطاً بالغموض نظراً لتكتم Cisco على تفاصيل سلسلة الهجوم الكلية وتفاصيل الثغرات المدمجة، ليبقى مسار الحماية الوحيد متمركزاً حول تطبيق التحديثات البرمجية العاجلة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى