شركة Cisco تؤكد استغلال ثغرة حرجة في Secure Firewall Management Center

دمج ثغرات Cisco يفتح باباً لهجمات الفدية والبرمجيات الروسية

شركة Cisco تؤكد استغلال ثغرة حرجة في Secure Firewall Management Center
إلزام الوكالات الفيدرالية بتأمين أنظمة Cisco بحلول 12 سبتمبر 2026.

أكدت شركة Cisco، يوم الأربعاء 9 سبتمبر 2026، تعرض ثغرة تجاوز المصادقة الحرجة (CVE-2026-20079 بتقييم CVSS عند 10.0) لاستغلال فعلي في هجمات سيبرانية، وذلك بعد أن أشارت في مارس الماضي إلى عدم رصد أي نشاط خبيث مرتبط بها. 

تستهدف هذه الثغرة برمجيات Secure Firewall Management Center وتحديداً منتجات Cisco Secure Firewall Management Center، إلى جانب Cisco Security Cloud Control Firewall Management. وتكمن خطورتها القصوى في السماح لمهاجم غير مصادق عن بُعد بتجاوز آليات الأمان، وتنفيذ أوامر برمجية بصلاحيات الجذر على الأجهزة المتأثرة. 

أوضح فريق الاستجابة لحوادث أمن المنتجات (PSIRT) التابع للشركة، عبر تحديث لوثيقة الاستشارة الأمنية، أنه بات على علم بالاستغلال الفعلي للثغرة منذ أغسطس 2026.

ورغم عدم كشف Cisco عن توقيت بدء الهجمات بدقة أو هوية الجهات المنفذة وحجم المؤسسات المتأثرة، فإن مؤشرات الاختراق التي نُشرت في تحديث سابق خلال شهر يوليو ترجح بدء الاستغلال قبل إعلان أغسطس. ففي 29 يوليو، أفصحت الشركة عن ثغرة أخرى في المنصة ذاتها تحمل المعرف CVE-2026-20316، وتنتج عن وجود بيانات اعتماد ثابتة لحساب منخفض الصلاحيات، مؤكدة تعرضها للاستغلال حينها.

مؤشرات الاختراق

أدرجت Cisco مؤشر الاختراق ذاته في الاستشارتين الأمنيتين، موجهة مدراء الأنظمة بضرورة فحص السجل /var/log/messages للبحث عن أي نشاط مرتبط بالملف /var/tmp/license.tmp. واستدلت الشركة بسجل يعود تاريخه إلى 23 يوليو، أي قبل أسابيع من تأكيد الاستغلال الرسمي لثغرة تجاوز المصادقة، دون توضيح ما إذا كان نشاط ذلك اليوم قد شمل استغلال الثغرتين بالتزامن، رغم أن تطابق المؤشرات والحلول العاجلة يدعم هذا الاحتمال.

على إثر هذه التطورات، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) الثغرة لكتالوج الثغرات المستغلة المعروفة، ملزمة كافة الوكالات الفيدرالية المدنية بتأمين أنظمتها بحلول 12 سبتمبر 2026. وأكدت Cisco بشكل قاطع غياب أي حلول بديلة مؤقتة، مشيرة إلى توفير حلول عاجلة لإصدارات الإدارة المحلية، في حين تم تحديث بيئات الإدارة السحابية مسبقاً. 

وشددت الشركة على أن التحديثات البرمجية تمنع محاولات الاستغلال المستقبلية فقط ولا تطهر الأجهزة المخترقة مسبقاً، مطالبة المؤسسات التي ترصد مؤشرات اختراق بتغيير جميع بيانات الاعتماد والمفاتيح والشهادات فوراً، والتواصل العاجل مع مركز المساعدة الفنية (TAC).

تحليلات التهديد ومسارات الهجوم

كشفت تحليلات نشرتها Cisco Talos عن رصد ثلاث مجموعات متميزة من الأنشطة الخبيثة اللاحقة للاختراق. استغلت المجموعة الأولى، المعروفة باسم UAT-12197، الثغرة الرئيسية لنشر واجهات ويب خبيثة، وأداة تنفيذ أوامر مبنية على لغة Java، إلى جانب مهام سرقة بيانات الاعتماد. 

في المقابل، نفذت المجموعة الثانية UAT-11823 هجوماً مركباً يدمج بين الثغرتين لنشر نسخة معدلة من برمجية Cyclops Blink، وهي أداة خبيثة سبق أن ربطتها السلطات الأميركية والبريطانية بمجموعة التهديد الروسية Sandworm.

حددت التحليلات مساراً ثالثاً تقوده مجموعة UAT-11988، التي تعمل بدرجة يقين عالية كمشغل لبرمجيات الفدية. وبدأت هذه المجموعة هجومها باستغلال بيانات الاعتماد الثابتة الخاصة بالثغرة الثانية، ثم اعتمدت أسلوب “العيش خارج الأرض” عبر استغلال الأدوات المدمجة في الأنظمة لإجراء عمليات استطلاع شبكي واسعة، وتأسيس قنوات اتصال سرية، وجمع بيانات اعتماد إضافية لبناء قائمة استهداف نهائية للتشفير. وتتوافق هذه التكتيكات الفنية بشكل مباشر مع الأساليب المعروفة لمنتسبي عصابة Qilin المتخصصة في هجمات الفدية.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى