سيسكو تصدر إصلاحًا لثغرة يوم-الصفر في FMC المستغلة بنشاط — الوكالات الفيدرالية أمام مهلة حتى 1 أغسطس

The Hacker News
مشاركة:
سيسكو تصدر إصلاحًا لثغرة يوم-الصفر في FMC المستغلة بنشاط — الوكالات الفيدرالية أمام مهلة حتى 1 أغسطس

أضافت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) ثغرة يوم-الصفر في Cisco Secure Firewall Management Center (FMC) إلى كتالوج الثغرات المعروفة والمستغلة (KEV) في 29 يوليو، محددةً موعدًا نهائيًا للإصلاح في 1 أغسطس لجميع الوكالات المدنية الفيدرالية. وقد تم استغلال هذه الثغرة، المسجلة باسم CVE-2026-20316، بنشاط منذ وقت مبكر من هذا الشهر.

السبب الجذري خطأ تقليدي لكنه بالغ الأثر: يأتي Cisco Secure FMC مع بيانات اعتماد ثابتة ومدمجة في الكود (hardcoded) لحساب مستخدم منخفض الصلاحيات. أي مهاجم بعيد غير مصادق يتمكن من معرفة بيانات الاعتماد هذه يمكنه تسجيل الدخول مباشرة إلى نسخة FMC مكشوفة والوصول إلى بيانات إعدادات حساسة دون تجاوز أي طبقة حماية إضافية. وفقًا لسيسكو، يقل سطح الهجوم إذا لم تكن واجهة إدارة FMC قابلة للوصول من الإنترنت العام؛ لكن المؤسسات التي كشفت سطح الإدارة معرضة لخطر فوري.

لماذا صنّفت سيسكو هذه الثغرة بأنها «عالية» رغم درجة CVSS البالغة 5.3

درجة CVSS البالغة 5.3 تقع عادةً في نطاق الشدة المتوسطة. لكن سيسكو تجاوزت هذا التصنيف بمنحها تقييم الأثر الأمني (SIR) درجة «عالية» بسبب خطر التسلسل. فالمهاجمون الذين يثبتون أقدامهم عبر ثغرة بيانات الاعتماد الثابتة يمكنهم دمجها مع ثغرات أخرى في Cisco Secure FMC لتصعيد الوصول إلى السيطرة الإدارية الكاملة. يُعد Cisco Secure FMC لوحة التحكم المركزية لعائلة جدران الحماية Firepower؛ وهي منتجات منتشرة على نطاق واسع في المؤسسات الكبيرة والشبكات الحكومية. والمهاجم الذي يمتلك وصولًا إداريًا إلى FMC يمكنه قراءة أو تعديل أو استخراج سياسات إعدادات جدار الحماية بالكامل.

المحقق الأمني جيمي سيبري من شركة Horizon3.ai اكتشف الثغرة وأبلغ عنها. وأكدت سيسكو أن الاستغلال النشط بدأ في يوليو 2026، لكنها لم تكشف عمن يقف خلف الهجمات، أو كيف اطلعت الجهات الفاعلة المهددة على بيانات الاعتماد الثابتة، أو عدد المؤسسات المتضررة.

الإصدارات المتأثرة والإصلاحات

تؤثر الثغرة على إصدارات Cisco Secure FMC التالية: 7.0 و7.2 و7.4 و7.6 و7.7 و10.0. أصدرت سيسكو إصلاحات عاجلة لجميع الإصدارات المتأثرة. لا يوجد حل بديل؛ والطريقة الوحيدة للإصلاح هي تطبيق التحديث. كما توصي سيسكو بتقييد وصول واجهة إدارة FMC من الإنترنت العام كإجراء ثانوي.

كيف تتحقق من الاختراق

نشرت سيسكو مؤشر اختراق محددًا: في الوضع الخبير (expert mode) على سطر أوامر FMC، شغّل الأمر cat /var/log/messages | grep license. إذا كان الناتج يتضمن إشارة إلى /var/tmp/license.tmp، فقد يكون الجهاز مخترقًا. على المؤسسات التي تعثر على مؤشر الاختراق هذا أن تغيّر فورًا جميع بيانات اعتماد المستخدمين والمفاتيح والشهادات على نسخة FMC المتأثرة، وأن تتصل بمركز دعم سيسكو التقني (TAC).

المهلة الفيدرالية البالغة 72 ساعة — من إضافة CISA للثغرة إلى كتالوج KEV في 29 يوليو حتى الموعد النهائي في 1 أغسطس — قصيرة بشكل غير معتاد، وتعكس تقدير CISA بأن الاستغلال نشط ومستمر. على فرق الأمن المؤسسي التي تدير بيئات Cisco Firepower التعامل مع CVE-2026-20316 كإصلاح طارئ وليس كعنصر صيانة مجدول. وفقًا لما نشرته The Hacker News، كُشفت هذه الثغرة لأول مرة في النشرة الأمنية الرسمية لسيسكو إلى جانب إصدار الإصلاحات العاجلة.

وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: