استغلال نشط لثغرة حرجة في أنظمة Cisco Catalyst تمنح المهاجمين وصولاً إدارياً عن بعد

تحديث أمني طارئ يعالج وصولاً غير مصرح بصلاحيات إدارية كاملة.

استغلال نشط لثغرة حرجة في أنظمة Cisco Catalyst تمنح المهاجمين وصولاً إدارياً عن بعد
خلل في ترميز طلبات الاتصال يمنح المهاجمين تحكماً كاملاً بالأنظمة.

أصدرت شركة Cisco تحديثات أمنية لمعالجة ثغرة يوم صفر (Zero-Day) حرجة في برنامج Catalyst SD-WAN Manager، وأكدت رصد استغلال فعلي لها، استناداً إلى نشرة فريق الاستجابة لحوادث أمن المنتجات PSIRT. 

تمنح هذه الثغرة (CVE-2026-76504 بتقييم CVSS عند 9.8) مهاجماً غير مصادق القدرة على الوصول إلى الأنظمة المتأثرة عن بعد بصلاحيات مستخدم admin، دون الحاجة إلى أي بيانات اعتماد.

آلية الاستغلال وغياب الحلول البديلة

تعود جذور الثغرة إلى المعالجة غير الصحيحة لترميز URI داخل طلب HTTP، حيث يسمح هذا الخلل للطلب بتجاوز قاعدة مصادقة مصممة لتقييد الوصول إلى نقطة API محددة. وتقع المشكلة تحديداً في واجهة إدارة جلسات المصادقة المعتمدة على API، وتُستغل عبر إرسال طلب HTTP مصاغ بعناية إلى واجهة النظام المتأثر. 

تؤثر الثغرة في جميع عمليات النشر بغض النظر عن إعدادات النظام، وتؤكد الشركة غياب أي حل بديل لمعالجتها، جاعلة الترقية إلى إصدار مصلح العلاج الوحيد المتاح. 

وقد علم فريق الدعم الفني TAC بالاستغلال النشط خلال معالجة حالة دعم فني في شهر سبتمبر، دون الإفصاح عن عدد الضحايا، أو التوقيت الفعلي لبدء الهجمات، أو هويات المهاجمين.

مسارات الترقية والتحليل الفني

حددت الشركة مسارات الترقية الآمنة بوضوح لتشمل إصدارات محددة، حيث يتطلب مسار 20.9 الانتقال إلى الإصدار 20.9.10.1، ويحتاج مسار 20.12 إلى التحديث نحو 20.12.8.2، ومسار 20.15 إلى 20.15.6.1، ومسار 20.18 إلى 20.18.4.1. 

وفي السياق ذاته، خُصص الإصدار 26.1.2.1 لمسار 26.1، والإصدار 26.2.1 لمسار 26.2. وتستوجب الأنظمة العاملة بإصدارات أقدم من 20.9 الانتقال المباشر إلى أحد الإصدارات المصلحة. 

وتشير تقارير متخصصة إلى استبعاد مسارات 20.10 و20.11 و20.13 و20.14 و20.16 من جدول التحديثات، بالإضافة إلى عدم تسمية منتجات Cisco SD-WAN Cloud-Pro أو Cisco SD-WAN for Government (FedRAMP)، دافعة فرق الأمن نحو مراجعة الأدلة الرسمية للشركة بدقة.

مؤشرات الاختراق والتوصيات الأمنية

نشرت الشركة مؤشرات اختراق تتضمن استخدام السلسلة %6a كترميز URI للحرف j في الطلبات الخبيثة، محذرة من الاعتماد الحصري على هذا النمط نظراً لإمكانية ترميز أي حرف بالطريقة ذاتها. 

وتدعو التوصيات فرق الأمن إلى فحص سجلي serviceproxy-access.log وvmanage-server.log بحثاً عن مدخلات مرتبطة بـ j_security_check صادرة من عناوين IP غير معروفة، مع الانتباه للحسابات التي تبدأ أسماؤها بالسلسلة viptela-reserved-. وتتطلب هذه العملية تقييم المؤشرات مقابل السلوك المعتاد للبيئة لتجنب التنبيهات الكاذبة. 

وأوصت الشركة بتقييد الوصول إلى SD-WAN Manager من الشبكات غير الآمنة، وحصره بالمضيفين الموثوقين خلف جدران الحماية، وهو إجراء مطبق مسبقاً في بيئات Cisco Catalyst SD-WAN Cloud Hosted.  

سياق الهجمات المستمرة

تندرج هذه الثغرة ضمن سلسلة استهدافات متكررة طالت مكونات الشبكات الواسعة من الشركة خلال العام الحالي. وعالجت الشركة في شهر مايو ثغرة تجاوز مصادقة في Catalyst SD-WAN Controller تحمل المعرف CVE-2026-20182 صُنفت بأقصى درجة خطورة، أعقبت ثغرة كشف معلومات في SD-WAN Manager تحمل المعرف CVE-2026-20127 مستغلة منذ عام 2023 على الأقل. 

وحذرت الشركة لاحقاً من ثغرتين إضافيتين هما CVE-2026-20245 وCVE-2026-20262 استخدمتا للحصول على صلاحيات root. 

وتوثق وكالة CISA الأميركية 90 ثغرة في منتجات Cisco ضمن الثغرات المستغلة، بينها أربع في Catalyst SD-WAN Manager وسبع استخدمت في عمليات فدية، بانتظار تأكيد إدراج الثغرة الجديدة في الكتالوج الرسمي.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى