أصدرت شركة Cisco يوم الأربعاء 7 أكتوبر 2026 حزمة تحديثات أمنية واسعة لمعالجة 35 ثغرة تؤثر في عدة منتجات محورية، أبرزها NX-OS وNexus وAPIC وMeraki وCisco License On-Prem وFinesse.
وتتضمن الحزمة 8 نشرات مصنفة ضمن الفئة الحرجة، حيث سجلت درجات خطورة تتراوح بين 9.6 و10.0.
معالجة ثغرات تنفيذ الأوامر في منتجات NX-OS وNexus
تتصدر التحديثات ثلاث نشرات تتعلق بثغرات تتيح تنفيذ الأوامر عن بعد في أنظمة NX-OS ومفاتيح Nexus 3000 وNexus 9000. وتركز نشرة NGOAM على ثلاث ثغرات تنشأ من فيض في المكدس عند معالجة حركة بيانات IP، وهي (CVE-2026-76485 بتقييم CVSS عند 9.8)، و(CVE-2026-76486 بتقييم CVSS عند 9.8)، و(CVE-2026-76501 بتقييم CVSS عند 9.8).
يمكن لمهاجم عن بعد، ودون الحاجة إلى مصادقة، استغلال هذه الثغرات عبر إرسال حزم مصممة خصيصاً إلى واجهة IP في الجهاز المتأثر، شرط أن تكون ميزة NGOAM مفعلة في وضع NX-OS المستقل. ويؤدي الاستغلال الناجح إلى تنفيذ أوامر بصلاحيات الجذر أو التسبب في إعادة تشغيل الجهاز بشكل قسري.
وكإجراء تخفيفي مؤقت، تنصح Cisco بتعطيل الميزة عبر أمر “no feature ngoam” بعد اختبار أثره التشغيلي على الشبكة، إضافة إلى تفعيل دروع الحماية Live Protect. وتتضمن الحزمة أيضاً ترقيعاً لثغرتين مشابهتين بالتقييم ذاته، هما (CVE-2026-76465 بتقييم CVSS عند 9.8) في تقنية MPLS OAM، و(CVE-2026-76471 بتقييم CVSS عند 9.8) ضمن واجهة NX-API.
مخاطر اختراق حسابات Cisco License On-Prem
تعالج الحزمة أربع ثغرات في نظام Cisco License On-Prem، المعروف سابقاً باسم Smart Software Manager On-Prem، منها ثغرتان حرجتان لا تتوفر لهما حلول أو تدابير بديلة.
تتيح الثغرة الأولى (CVE-2026-20328 بتقييم CVSS عند 9.1) لمهاجم عن بعد دون مصادقة إعادة تعيين كلمة مرور أي حساب ضمن واجهة الإدارة، بما في ذلك حسابات المسؤولين، مما يمنحه دخولاً كاملاً.
وتسمح الثغرة الثانية (CVE-2026-76454 بتقييم CVSS عند 9.1) للمهاجمين بكتابة ملفات عشوائية على النظام أو التسبب في تعطيل الخدمة عبر واجهة Smart Licensing Utility. ويتطلب التأمين الترقية الفورية للأنظمة، حيث تستوجب الإصدارات 9-202601 وما قبلها الانتقال لإصدار مصحح، في حين يُعد الإصدار 10-202608 أول تحديث آمن للنسخ التي تسبقه.
تعزيزات أمنية وتدابير استباقية
شملت التحديثات إصدارات تعزيز أمني حرجة لأنظمة NX-OS بتقييم 9.8، وAPIC بتقييم 9.8، وMeraki بتقييم 9.6. وعالجت الشركة ثغرة تزوير طلبات من جهة الخادم في منصة Finesse (بتقييم CVSS 7.2 عند عالية)، إلى جانب نشرات أمنية متوسطة الخطورة لكل من NX-OS وAPIC.
وأكد فريق الاستجابة للطوارئ PSIRT في Cisco اكتشاف ثغرات NGOAM داخلياً، مشيراً إلى عدم رصد أي إعلانات عامة أو استغلال نشط لهذه الثغرات. وتوصي الشركة باستخدام أداة Cisco Software Checker لتحديد الإصدارات الآمنة بدقة وتطبيق الترقيات اللازمة.






