ثغرتان خطيرتان في SonicWall GMS تتيحان تنفيذ كود عن بُعد دون مصادقة في جميع الإصدارات حتى 9.5.1

SecurityOnline
مشاركة:
ثغرتان خطيرتان في SonicWall GMS تتيحان تنفيذ كود عن بُعد دون مصادقة في جميع الإصدارات حتى 9.5.1

كشفت SonicWall عن ثغرتين أمنيتين حرجتين لتنفيذ كود عن بُعد في منتجها Global Management System (GMS)، وكلتاهما قابلة للاستغلال دون الحاجة إلى مصادقة. الثغرتان، اللتان نشرتهما SecurityOnline اليوم، تؤثران على الإصدار GMS 9.5.1 وجميع الإصدارات السابقة — وهو منتج تعتمد عليه مقدمو الخدمات المُدارة وفرق IT في المؤسسات لإدارة بيئات جدران الحماية من SonicWall مركزياً.

ما تفعله الثغرتان

CVE-2026-66147 بدرجة CVSS 9.4 هي ثغرة حقن أوامر غير مصادق في خدمة GMS Dispatcher. يمكن لمهاجم عن بُعد إرسال طلب مصمم خصيصاً لتنفيذ أوامر اختيارية على نظام التشغيل الأساسي — دون الحاجة إلى أي بيانات اعتماد. وتُصنَّف الثغرة تحت CWE-94 (التحكم غير الصحيح في توليد الكود).

الثغرة الثانية CVE-2026-66145 بدرجة CVSS 9.1 تُوصف بالمثل بأنها ثغرة تنفيذ كود عن بُعد غير مصادق في المنتج ذاته. التقارب في أرقام CVE والمنتج المشترك يشير إلى أن الثغرتين اكتُشفتا في إطار جهود بحثية أمنية واحدة.

لماذا هذا خطير

GMS ليس جدار حماية — بل هو مستوى الإدارة الذي يعلو على جدران الحماية. الاختراق هنا يعني سيطرة المهاجم على البنية التحتية لإدارة الشبكة بأكملها: سياسات جدار الحماية، إعدادات VPN، قواعد وصول المستخدمين، والسجلات. هذا المستوى من الوصول قد يمكّن المهاجم من إعادة تهيئة دفاعات الشبكة بصمت، وفتح أبواب خلفية، والتعمق في المؤسسة دون إطلاق تنبيهات.

الطابع غير المصادق لكلتا الثغرتين يعني أن المهاجمين لا يحتاجون إلى بيانات اعتماد مسروقة لتفعيلهما. أي نسخة GMS مكشوفة على الإنترنت — أو يمكن الوصول إليها من قطاع شبكة مخترق — هي هدف قابل للاستغلال.

ما يجب فعله

وجّهت SonicWall المؤسسات المتأثرة للرجوع إلى بوابة الاستشارات الأمنية PSIRT على psirt.global.sonicwall.com للحصول على إرشادات الترقيع المحددة. يجب على المسؤولين الذين يشغّلون GMS 9.5.1 أو إصدارات أقدم التعامل مع هذا الأمر باعتباره ترقيعاً طارئاً وإعطاء الأولوية للترقية. إذا تعذّر الترقيع الفوري، فإن تقييد وصول الشبكة إلى واجهة إدارة GMS على نطاقات IP موثوقة يُعدّ خطوة وقائية بالغة الأهمية.

يجب على المؤسسات أيضاً مراجعة سجلات GMS بحثاً عن أي نشاط غير عادي في خدمة Dispatcher منذ الرابع والعشرين من يوليو 2026 — تاريخ حجز CVEs لأول مرة — كإجراء احترازي ضد الاستغلال قبل الترقيع.

وردت في الأصل عن SecurityOnline. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: