سیسکو وصله امنیتی برای آسیب‌پذیری روز-صفر FMC منتشر کرد؛ آژانس‌های فدرال تا ۱ اوت مهلت دارند

The Hacker News
اشتراک‌گذاری:
سیسکو وصله امنیتی برای آسیب‌پذیری روز-صفر FMC منتشر کرد؛ آژانس‌های فدرال تا ۱ اوت مهلت دارند

آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز ۲۹ ژوئیه یک آسیب‌پذیری روز-صفر در Cisco Secure Firewall Management Center (FMC) را به فهرست آسیب‌پذیری‌های شناخته‌شده و بهره‌برداری‌شده (KEV) اضافه کرد و مهلت رفع آن را برای تمام آژانس‌های غیرنظامی فدرال تا ۱ اوت تعیین کرد. این نقص با شناسه CVE-2026-20316 از اوایل این ماه به‌طور فعال در فضای واقعی مورد بهره‌برداری قرار گرفته است.

ریشه این مشکل یک اشتباه کلاسیک اما پرتأثیر است: Cisco Secure FMC با اعتبارنامه‌های ایستای از پیش تعبیه‌شده برای یک حساب کاربری با سطح دسترسی پایین عرضه می‌شود. هر مهاجم دوری که بدون احراز هویت بتواند این اعتبارنامه‌ها را به دست آورد، می‌تواند مستقیماً به یک نمونه FMC در دسترس وارد شود و بدون عبور از هیچ لایه امنیتی اضافی، به داده‌های حساس پیکربندی دسترسی پیدا کند. به گفته سیسکو، در صورتی که رابط مدیریتی FMC از اینترنت عمومی قابل دسترسی نباشد، سطح حمله کاهش می‌یابد؛ اما سازمان‌هایی که صفحه مدیریت را در معرض دید قرار داده‌اند، در معرض خطر فوری قرار دارند.

چرا سیسکو با وجود امتیاز CVSS 5.3 این آسیب‌پذیری را «High» ارزیابی کرد؟

امتیاز CVSS معادل 5.3 معمولاً در بازه شدت متوسط قرار می‌گیرد. سیسکو به دلیل خطر زنجیره‌ای شدن حملات، این رتبه‌بندی را با «Security Impact Rating» (SIR) در سطح High جایگزین کرد. مهاجمانی که از طریق نقص اعتبارنامه ایستا به سیستم نفوذ می‌کنند، می‌توانند آن را با سایر آسیب‌پذیری‌های Cisco Secure FMC ترکیب کنند و به کنترل کامل مدیریتی دست یابند. Cisco Secure FMC کنسول مدیریت متمرکز خانواده فایروال‌های Firepower است؛ محصولاتی که به‌طور گسترده در سازمان‌های بزرگ و شبکه‌های دولتی مستقر هستند. مهاجمی که دسترسی مدیریتی به FMC داشته باشد، می‌تواند کل سیاست‌های پیکربندی فایروال را بخواند، تغییر دهد یا از سیستم خارج کند.

جیمی سبری، محقق امنیتی Horizon3.ai، این نقص را کشف و گزارش کرد. سیسکو تأیید کرد که بهره‌برداری فعال از این آسیب‌پذیری در ژوئیه 2026 آغاز شده است، اما اعلام نکرده چه کسی پشت این حملات است، اعتبارنامه‌های ایستا چگونه در اختیار عوامل تهدید قرار گرفته‌اند، یا چه تعداد سازمان تحت تأثیر قرار گرفته‌اند.

نسخه‌های آسیب‌پذیر و اصلاحات

این آسیب‌پذیری نسخه‌های 7.0، 7.2، 7.4، 7.6، 7.7 و 10.0 Cisco Secure FMC را تحت تأثیر قرار می‌دهد. سیسکو برای تمام نسخه‌های آسیب‌دیده اصلاحیه‌های فوری منتشر کرده است. هیچ راهکار جایگزینی وجود ندارد و تنها راه رفع مشکل اعمال وصله است. سیسکو همچنین توصیه می‌کند به‌عنوان یک کنترل ثانویه، رابط مدیریتی FMC از دسترسی اینترنت عمومی محدود شود.

بررسی نشانه‌های نفوذ

سیسکو یک نشانگر مشخص سازش (IoC) منتشر کرده است: در حالت expert از خط فرمان FMC، دستور cat /var/log/messages | grep license را اجرا کنید. اگر خروجی شامل ارجاعی به /var/tmp/license.tmp باشد، احتمال دارد دستگاه به خطر افتاده باشد. سازمان‌هایی که این IoC را پیدا می‌کنند باید بلافاصله تمام اعتبارنامه‌های کاربری، کلیدها و گواهی‌های نمونه FMC آسیب‌دیده را تغییر دهند و با TAC سیسکو تماس بگیرند.

پنجره ۷۲ ساعته فدرال — از افزوده شدن به KEV توسط CISA در ۲۹ ژوئیه تا مهلت ۱ اوت — به‌طور غیرمعمولی فشرده است و نشان‌دهنده ارزیابی CISA است که بهره‌برداری همچنان فعال و در جریان است. تیم‌های امنیتی سازمان‌هایی که از محیط‌های Cisco Firepower استفاده می‌کنند باید CVE-2026-20316 را به‌عنوان یک وصله اضطراری در نظر بگیرند، نه یک اقدام نگهداری برنامه‌ریزی‌شده. همان‌طور که The Hacker News گزارش کرده است، این آسیب‌پذیری ابتدا در بولتن امنیتی رسمی سیسکو همراه با انتشار اصلاحیه‌های فوری افشا شد.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: