تخطى إلى المحتوى الرئيسي

Cisco FMC: ثغرة CVE-2026-20316 قيد الاستغلال النشط

فريق جلتش
منذ ساعة0 مشاهدة4 دقائق
Cisco FMC: ثغرة CVE-2026-20316 قيد الاستغلال النشط

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) يوم الأربعاء الموافق 29 يوليو 2026، ثغرة أمنية جديدة تؤثر على برنامج Cisco Secure Firewall Management Center…

مقدمة تحليلية

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) يوم الأربعاء الموافق 29 يوليو 2026، ثغرة أمنية جديدة تؤثر على برنامج Cisco Secure Firewall Management Center (FMC) إلى كتالوج الثغرات المعروفة والمستغلَة (KEV). يأتي هذا الإجراء عقب تقارير عن استغلال فعلي للثغرة المصنفة تحت الرمز CVE-2026-20316، والتي تحمل تصنيف CVSS يبلغ 5.3. تسمح هذه الثغرة لمهاجم غير مصادق عليه عن بُعد بالوصول إلى نظام متأثر باستخدام حساب ذي صلاحيات منخفضة، ما يتيح الكشف عن بيانات حساسة. صنفت Cisco هذه الثغرة بدرجة خطورة عالية (SIR High) بدلاً من متوسطة، معللة ذلك بإمكانية ربطها بثغرات أخرى في برنامج Cisco Secure FMC لرفع الامتيازات.

تؤكد هذه الإضافة حالة الاستغلال النشط وتفرض على الوكالات الفيدرالية ضرورة تطبيق الإصلاحات قبل الأول من أغسطس 2026.

التحليل التقني

تكمن آلية الاستغلال في ثغرة CVE-2026-20316 في وجود بيانات اعتماد مستخدم ثابتة لحساب ذي صلاحيات منخفضة ضمن برنامج Cisco Secure FMC. يمكن للمهاجم استغلال هذه الثغرة ببساطة عن طريق استخدام بيانات الاعتماد الثابتة هذه لتسجيل الدخول إلى النظام المتأثر، وبالتالي الوصول إلى بيانات حساسة بصفة مستخدم ذي صلاحيات محدودة. أكدت Cisco أن سطح الهجوم المرتبط بهذه الثغرة ينخفض إذا كانت واجهة إدارة FMC لا تمتلك وصولاً عاماً للإنترنت. تعود الفضل في اكتشاف هذه الثغرة والإبلاغ عنها إلى الباحث الأمني جيمي سيبري من Horizon3.ai. أقرت Cisco ببدء استغلال الثغرة في وقت مبكر من شهر يوليو 2026.

وفرت Cisco إصلاحات عاجلة للثغرة عبر الإصدارات التالية:

  • 7.0: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

كمؤشرات اختراق (IoCs)، تحث Cisco العملاء على استخدام الأمر CLI `cat /var/log/messages | grep license` في وضع الخبير. إذا تضمن مخرجات الأمر `/var/tmp/license.tmp` (على سبيل المثال: `Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm`)، فمن المحتمل أن تكون الثغرة قد استغلت على جهاز Cisco Secure FMC.

ربط الثغرات لرفع الامتيازات

في سياق متصل، قامت Cisco بتحديث إرشاداتها الأمنية بخصوص ثغرة CVE-2026-20079، وهي ثغرة حرجة لتجاوز المصادقة في برنامج Cisco Secure FMC وتحمل تصنيف CVSS يبلغ 10.0. يتضمن التحديث معرف خطأ ثانياً هو "CSCwt95974"، بالإضافة إلى نفس مؤشرات الاختراق (IoCs) والإصلاحات العاجلة المستخدمة لـ CVE-2026-20316. تتيح ثغرة CVE-2026-20079 تنفيذ ملفات نصية قابلة للتنفيذ للحصول على صلاحيات الجذر. على الرغم من أن Cisco لا تزال غير مدركة لاستغلال خبيث مباشر لهذه الثغرة الحرجة بشكل مستقل، فإن تضمين نفس مؤشر `/var/tmp/license.tmp` يوحي بأن المهاجمين قد يربطون الثغرتين.

يمنح استغلال CVE-2026-20316 وصولاً أولياً بصلاحيات منخفضة، يمكن استخدامه كخطوة أولى لتمهيد الطريق لاستغلال CVE-2026-20079، وبالتالي تحقيق تنفيذ تعليمات برمجية كاملة بصلاحيات الجذر على النظام، مما يحول هجوماً بسيطاً للحصول على بيانات إلى سيطرة تامة على الجهاز.

السياق وتأثير السوق

تعتبر إضافة CISA لثغرة CVE-2026-20316 إلى كتالوج KEV في 29 يوليو 2026 مؤشراً واضحاً على خطورتها واستغلالها النشط، ما يستدعي استجابة فورية. يفرض التوجيه الموجه للوكالات التنفيذية المدنية الفيدرالية (FCEB) بتطبيق الإصلاحات بحلول 1 أغسطس 2026 جدولاً زمنياً صارماً. يعمل برنامج Cisco Secure FMC كمركز إدارة حاسم للبنية التحتية الأمنية للشبكة، مما يجعله هدفاً جذاباً وخطيراً في آن واحد. إن تعرض منتج بهذا الدور لثغرة يوم-صفرية ناشئة عن "بيانات اعتماد مستخدم ثابتة" يعكس ضعفاً هندسياً أساسياً يمس موثوقية Cisco كشركة رائدة في مجال الأمن السيبراني للمؤسسات.

هذا التراجع في معايير الأمن الأساسية يتناقض مع التوقعات الصناعية لمنتجات مثل FortiManager من Fortinet أو Panorama من Palo Alto Networks، والتي تستثمر بشكل كبير في ضمان إدارة الوصول الآمنة، حيث كانت هذه النقطة هي معيار الصناعة. يبرز هذا الحادث كيف أن الفشل في تطبيق مبادئ أمنية أساسية يمكن أن يعرض الأنظمة الحيوية للخطر، ويتجاوز الضرر التكنولوجي ليشمل السمعة والمكانة السوقية، ويجعل المستخدمين يعيدون تقييم الثقة في بائع كانت منتجاته تعتبر سابقاً حصناً منيعاً.

رؤية Glitch4Techs

تكشف ثغرة Cisco FMC CVE-2026-20316 عن فشل أساسي ومحبط في الهندسة الأمنية لمنتج حاسم. وجود "بيانات اعتماد مستخدم ثابتة" ضمن برنامج إدارة أمني مركزي ليس مجرد ثغرة، بل هو تقصير تصميمي يكشف عن إهمال جوهري في بناء المكونات الأساسية. إن تصنيف CVSS البالغ 5.3 قد يبدو متوسطاً، لكن تصنيف Cisco للثغرة بدرجة "عالية" (SIR High) يؤكد إدراكها للمخاطر الأوسع، لا سيما مع إمكانية ربطها بثغرة CVE-2026-20079 الحرجة التي تمنح صلاحيات الجذر. هذا يعني أن ما يبدأ كوصول منخفض الامتياز يمكن أن يتصاعد بسهولة إلى سيطرة كاملة على النظام.

لا يمكن تبرير وجود مثل هذا العيب الأمني البدائي في منتج يفترض به أن يكون درعاً للشبكة، ويضع عبء إثبات القدرة على تأمين منتجاتها على عاتق Cisco، حيث أن هذا الحادث يقلل بشكل مباشر من الثقة في حلولها الأمنية الأساسية.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك