تخطى إلى المحتوى الرئيسي

Cisco Catalyst SD-WAN Manager: ثغرة حرجة CVE-2026-76504 قيد الاستغلال

فريق جليتش نيوز
1 أكتوبر0 مشاهدة4 دقائق
Cisco Catalyst SD-WAN Manager: ثغرة حرجة CVE-2026-76504 قيد الاستغلال

مقدمة تحليلية

بدأت الهجمات فعلياً تستغل ثغرة أمنية حرجة، CVE-2026-76504، في Cisco Catalyst SD-WAN Manager منذ سبتمبر 2026، حسب تحذيرات سيسكو بتاريخ 30 سبتمبر. تسمح هذه الثغرة للمهاجمين عن بُعد بتجاوز المصادقة بالكامل واستخدام واجهة برمجة التطبيقات (API) الخاصة بالمدير بصلاحيات المستخدم الإداري، دون الحاجة لأي بيانات اعتماد. تحمل الثغرة تصنيف CVSS مرتفعاً يبلغ 9.8 من أصل 10، مما يضعها ضمن فئة "الحرجة". لا يوجد حل بديل مؤقت لهذه الثغرة، وتبقى الأنظمة المكشوفة على الإنترنت عرضة للخطر المباشر.

اكتُشفت الثغرة أثناء معالجة فريق دعم سيسكو الفني (TAC) لحالة دعم، ما يشير إلى أن الاستغلال النشط سبق اكتشاف الشركة الرسمي. لم تفصح سيسكو عن تفاصيل حول عدد العملاء المتأثرين أو هوية المهاجمين أو طبيعة الإجراءات التي اتخذوها بعد الحصول على الوصول الإداري، مما يزيد من حالة عدم اليقين المحيطة بالحادثة.

التحليل التقني

تقع الثغرة الأمنية، CVE-2026-76504، في الجزء الخاص بـ API المسؤول عن إدارة جلسات تسجيل الدخول ضمن Cisco Catalyst SD-WAN Manager. يكمن الخلل تحديداً في سوء معالجة المدير لتشفير URI في طلب HTTP. يمكن لطلب مصمم خصيصاً أن يتجاوز قاعدة مصادقة تهدف إلى تقييد الوصول إلى نقطة نهاية واحدة في API. المهاجم يحتاج فقط إلى القدرة على إرسال هذا الطلب إلى API الخاص بالمدير، دون الحاجة إلى أي بيانات اعتماد. تصف سيسكو هذا بأنه يمنح المهاجم وصولاً بصلاحيات المستخدم الإداري، والذي يمتلك افتراضياً دور netadmin، مما يسمح بتنفيذ جميع العمليات على الجهاز.

تتأثر جميع إصدارات SD-WAN Manager بهذه الثغرة بغض النظر عن طريقة تهيئة النظام. بينما لا توجد منتجات أخرى مدرجة كمتأثرة. لإصلاح الثغرة، أصدرت سيسكو التحديثات التالية لكل فرع إصدار:

  • أقدم من 20.9: يجب الترحيل إلى إصدار مُحدَّث.
  • 20.9: 20.9.10.1
  • 20.12: 20.12.8.2
  • 20.15: 20.15.6.1
  • 20.18: 20.18.4.1
  • 26.1: 26.1.2.1
  • 26.2: 26.2.1

أكدت سيسكو أن Cisco SD-WAN Cloud (المُدارة بواسطة Cisco) تم إصلاحها بالفعل في الإصدار 20.15.605، ولا يحتاج العملاء المعنيون لاتخاذ أي إجراء. بالنسبة للمدراء المثبتين محلياً، تنصح سيسكو بتقييد الوصول إليها من الشبكات غير الآمنة مثل الإنترنت حتى يتم التحديث. يجب أن يُسمح بالوصول من المضيفين الموثوق بهم فقط، وأن تكون مكونات التحكم خلف جدار حماية. بيئات Cisco Catalyst SD-WAN Cloud Hosted لديها هذا التخفيف مطبقاً بالفعل.

للكشف عن علامات الاختراق، يجب البحث عن إدخالات j_security_check من عناوين IP غير معروفة أو غير مصرح بها في ملفي السجل:

  • /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • /var/log/nms/vmanage-server.log، خاصة الإدخالات للمستخدمين الذين تبدأ أسماؤهم بـ viptela-reserved-.

يمكن أن يظهر أي حرف في المسار مشفراً بـ URI، مثل /%6a_security_check كمثال للحرف 'j'. توصي سيسكو بفتح حالة "خطورة 3" مع فريق TAC وتضمين CVE-2026-76504 في العنوان، وتشغيل request admin-tech قبل أي إجراء.

السياق وتأثير السوق

تأتي الثغرة CVE-2026-76504 ضمن سلسلة من الثغرات الأمنية في منتجات Cisco SD-WAN التي تم استغلالها خلال عام 2026. فقد سبق لسيسكو إصلاح ثغرات أخرى مثل CVE-2026-20182 في مايو، وCVE-2026-20245 وCVE-2026-20262 في يونيو. تظهر مقارنة الإرشادات الأمنية أن الإصدارات الثابتة لتلك الثغرات أقدم من الإصدارات المطلوبة لهذه الثغرة الأخيرة، مما يعني أن المدير الذي تم تحديثه في مايو أو يونيو لا يزال يتطلب هذا التحديث الحالي. هذا النمط المتكرر من الثغرات الحرجة يثير تساؤلات جدية حول منهجية سيسكو في ضمان جودة وأمان منتجاتها الأساسية.

تعتبر Cisco SD-WAN Manager أداة حاسمة لإدارة شبكات الشركات واسعة النطاق، وأي اختراق لها يمثل تهديداً مباشراً للبنية التحتية بأكملها. يُظهر الاستغلال النشط لهذه الثغرة، الذي يمنح وصولاً إدارياً كاملاً، ضعفاً أساسياً في حماية أنظمة قد تكون معرضة للإنترنت. في الوقت الذي تروج فيه سيسكو لـ SD-WAN كحل مستقر ومرن، فإن هذا التدفق المستمر للثغرات يضع عبئاً تشغيلياً كبيراً على عاتق العملاء، الذين يتوقعون مستوى أعلى من الأمن من مورد بحجم سيسكو. بحلول 30 سبتمبر، أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) ثماني ثغرات أمنية في Cisco SD-WAN ضمن كتالوج الثغرات المعروفة والمُستغلة (Known Exploited Vulnerabilities) لعام 2026. هذا العدد يضع سيسكو في موقف حرج مقارنة بالمنافسين الذين قد لا يواجهون نفس القدر من الثغرات الحرجة المتكررة في منتجاتهم الرائدة، ويقوض الثقة في وعود الأمن للشبكات المعرفة برمجياً.

تحليل ورأي المحرر

رؤية Glitch4Techs

تمثل ثغرة CVE-2026-76504، مع تصنيفها CVSS 9.8 واستغلالها النشط، فشلاً واضحاً في تأمين منتج أساسي لإدارة الشبكات. إن حقيقة اكتشاف الثغرة أثناء معالجة "حالة دعم" بدلاً من اكتشاف داخلي استباقي، وبعد بدء الاستغلال، يشير إلى قصور في عمليات فحص الأمن. هذا ليس حادثاً معزولاً؛ فوجود 8 ثغرات أخرى في Cisco SD-WAN ضمن قائمة CISA للثغرات المستغلة في عام 2026 يؤكد نمطاً متكرراً من نقاط الضعف الحرجة. لا يقتصر الأمر على مجرد "إصلاح"؛ فسبق أن ذكرت سيسكو في إرشادات سابقة (لثغرة مايو وأولى ثغرات يونيو) أن التحديث وحده لا يحل الاختراق المؤكد.

هذا يعني أن العبء يقع بشكل غير مقبول على العملاء لاكتشاف الاختراق وتحديد مداه يدوياً. إن السماح بثغرة "تجاوز مصادقة" دون بيانات اعتماد في نظام يُفترض أنه حجر الزاوية لأمن الشبكات يُعد دليلاً على إخفاق منهجي في هندسة الأمن الأساسية داخل عروض Cisco SD-WAN، مما يجعل الشركات التي تعتمد عليها في وضع دفاعي دائم وغير مستدام.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك