سیسکو وصله امنیتی برای آسیبپذیری روز-صفر FMC منتشر کرد؛ آژانسهای فدرال تا ۱ اوت مهلت دارند

آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز ۲۹ ژوئیه یک آسیبپذیری روز-صفر در Cisco Secure Firewall Management Center (FMC) را به فهرست آسیبپذیریهای شناختهشده و بهرهبرداریشده (KEV) اضافه کرد و مهلت رفع آن را برای تمام آژانسهای غیرنظامی فدرال تا ۱ اوت تعیین کرد. این نقص با شناسه CVE-2026-20316 از اوایل این ماه بهطور فعال در فضای واقعی مورد بهرهبرداری قرار گرفته است.
ریشه این مشکل یک اشتباه کلاسیک اما پرتأثیر است: Cisco Secure FMC با اعتبارنامههای ایستای از پیش تعبیهشده برای یک حساب کاربری با سطح دسترسی پایین عرضه میشود. هر مهاجم دوری که بدون احراز هویت بتواند این اعتبارنامهها را به دست آورد، میتواند مستقیماً به یک نمونه FMC در دسترس وارد شود و بدون عبور از هیچ لایه امنیتی اضافی، به دادههای حساس پیکربندی دسترسی پیدا کند. به گفته سیسکو، در صورتی که رابط مدیریتی FMC از اینترنت عمومی قابل دسترسی نباشد، سطح حمله کاهش مییابد؛ اما سازمانهایی که صفحه مدیریت را در معرض دید قرار دادهاند، در معرض خطر فوری قرار دارند.
چرا سیسکو با وجود امتیاز CVSS 5.3 این آسیبپذیری را «High» ارزیابی کرد؟
امتیاز CVSS معادل 5.3 معمولاً در بازه شدت متوسط قرار میگیرد. سیسکو به دلیل خطر زنجیرهای شدن حملات، این رتبهبندی را با «Security Impact Rating» (SIR) در سطح High جایگزین کرد. مهاجمانی که از طریق نقص اعتبارنامه ایستا به سیستم نفوذ میکنند، میتوانند آن را با سایر آسیبپذیریهای Cisco Secure FMC ترکیب کنند و به کنترل کامل مدیریتی دست یابند. Cisco Secure FMC کنسول مدیریت متمرکز خانواده فایروالهای Firepower است؛ محصولاتی که بهطور گسترده در سازمانهای بزرگ و شبکههای دولتی مستقر هستند. مهاجمی که دسترسی مدیریتی به FMC داشته باشد، میتواند کل سیاستهای پیکربندی فایروال را بخواند، تغییر دهد یا از سیستم خارج کند.
جیمی سبری، محقق امنیتی Horizon3.ai، این نقص را کشف و گزارش کرد. سیسکو تأیید کرد که بهرهبرداری فعال از این آسیبپذیری در ژوئیه 2026 آغاز شده است، اما اعلام نکرده چه کسی پشت این حملات است، اعتبارنامههای ایستا چگونه در اختیار عوامل تهدید قرار گرفتهاند، یا چه تعداد سازمان تحت تأثیر قرار گرفتهاند.
نسخههای آسیبپذیر و اصلاحات
این آسیبپذیری نسخههای 7.0، 7.2، 7.4، 7.6، 7.7 و 10.0 Cisco Secure FMC را تحت تأثیر قرار میدهد. سیسکو برای تمام نسخههای آسیبدیده اصلاحیههای فوری منتشر کرده است. هیچ راهکار جایگزینی وجود ندارد و تنها راه رفع مشکل اعمال وصله است. سیسکو همچنین توصیه میکند بهعنوان یک کنترل ثانویه، رابط مدیریتی FMC از دسترسی اینترنت عمومی محدود شود.
بررسی نشانههای نفوذ
سیسکو یک نشانگر مشخص سازش (IoC) منتشر کرده است: در حالت expert از خط فرمان FMC، دستور cat /var/log/messages | grep license را اجرا کنید. اگر خروجی شامل ارجاعی به /var/tmp/license.tmp باشد، احتمال دارد دستگاه به خطر افتاده باشد. سازمانهایی که این IoC را پیدا میکنند باید بلافاصله تمام اعتبارنامههای کاربری، کلیدها و گواهیهای نمونه FMC آسیبدیده را تغییر دهند و با TAC سیسکو تماس بگیرند.
پنجره ۷۲ ساعته فدرال — از افزوده شدن به KEV توسط CISA در ۲۹ ژوئیه تا مهلت ۱ اوت — بهطور غیرمعمولی فشرده است و نشاندهنده ارزیابی CISA است که بهرهبرداری همچنان فعال و در جریان است. تیمهای امنیتی سازمانهایی که از محیطهای Cisco Firepower استفاده میکنند باید CVE-2026-20316 را بهعنوان یک وصله اضطراری در نظر بگیرند، نه یک اقدام نگهداری برنامهریزیشده. همانطور که The Hacker News گزارش کرده است، این آسیبپذیری ابتدا در بولتن امنیتی رسمی سیسکو همراه با انتشار اصلاحیههای فوری افشا شد.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی