تخطى إلى المحتوى الرئيسي

Cisco FMC: ثغرات خطيرة تُستغل لسرقة بيانات الاعتماد ونشر Qilin

فريق جليتش نيوز
منذ ساعة0 مشاهدة4 دقائق
Cisco FMC: ثغرات خطيرة تُستغل لسرقة بيانات الاعتماد ونشر Qilin

مقدمة تحليلية

كشفت Cisco عن استغلال ثلاث مجموعات تهديد متميزة لثغرتين حديثتي التصحيح في Secure Firewall Management Center (FMC) لسرقة بيانات الاعتماد ونشر برمجيات Qilin الخبيثة. تم تحديد هذه الثغرات على أنها CVE-2026-20079، وهي تجاوز مصادقة بواجهة الويب بدرجة خطورة CVSS بلغت 10.0، وCVE-2026-20316، وهي ثغرة تسمح للمهاجمين بالوصول بامتيازات منخفضة بدرجة CVSS بلغت 5.3. وتُشير التقارير إلى تورط جهات فاعلة مرتبطة بالدول وعصابات برمجيات الفدية. هذا الاستغلال الواسع، الذي أعلنت عنه Cisco Talos، يؤكد على الطبيعة الحرجة لهذه الثغرات وضرورة التحديث الفوري، خاصة بعد إضافة وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) كلا الثغرتين إلى قائمة الثغرات المعروفة والمستغلة (KEV) في يوليو وسبتمبر 2026 على التوالي.

يُلزم هذا الإدراج وكالات الفرع التنفيذي المدني الفيدرالي (FCEB) بتطبيق التصحيحات بحلول 12 سبتمبر 2026.

التحليل التقني

تتجسد خطورة الموقف في طبيعة الثغرات وآليات استغلالها المتطورة. CVE-2026-20079، بتصنيف CVSS 10.0، تُمثل ثغرة تجاوز مصادقة في واجهة الويب لبرنامج FMC. تسمح هذه الثغرة لمهاجم عن بُعد غير مُصادق عليه بتجاوز إجراءات المصادقة وتنفيذ ملفات نصية على الجهاز المستهدف، مما يُمكنه من الحصول على صلاحيات الوصول الجذرية (root access) إلى نظام التشغيل الأساسي. أما CVE-2026-20316، بتقييم CVSS 5.3، فتتيح لمهاجم عن بُعد غير مُصادق عليه تسجيل الدخول إلى جهاز متأثر باستخدام حساب بامتيازات منخفضة، والوصول إلى البيانات الحساسة. ويمكن دمج هذه الثغرة مع ثغرات أخرى في Cisco Secure FMC لرفع الامتيازات.

لقد رصدت Cisco Talos ثلاث مجموعات تهديد متميزة تستغل هذه الثغرات:

  • UAT-12197: استغلت CVE-2026-20079 لنشر web shells قائمة على JSP ومنفذ أوامر (command executor) قائم على Java Archive (JAR). هدف هذه المجموعة هو استعلام قواعد البيانات الداخلية والحصول على بيانات مصادقة المستخدم وبيانات الاعتماد.
  • UAT-11823: استغلت كلاً من CVE-2026-20079 وCVE-2026-20316. قامت هذه المجموعة بتسليم shell عكسي قائم على Netcat، واثنين من نصوص Bash لجمع تكوينات الأجهزة المُدارة، بالإضافة إلى نسخة معدلة من Cyclops Blink، وهو برنامج خبيث معياري من نوع ELF سبق أن نُسب إلى مجموعة Sandworm الروسية المدعومة من الدولة.
  • UAT-11988: وهي عملية برمجيات فدية، استغلت CVE-2026-20316 للوصول الأولي. ثم استخدمت أدوات FMC المدمجة المشروعة كجزء من هجوم "العيش من الأرض" (living-off-the-land – LotL) لإجراء استطلاع مكثف لبيئة الضحية. قامت هذه المجموعة بإسقاط أدوات التجسير للحفاظ على الوصول للشبكة، وجمع بيانات الاعتماد، وبناء قائمة مستهدفة من نقاط النهاية لتشفيرها، وإنهاء أدوات الأمان، ونشر برمجيات Qilin الخبيثة على الأنظمة المختارة.

هذا التسلسل يوضح كيف يمكن لثغرة واحدة (CVE-2026-20079) أن تمنح المهاجمين سيطرة كاملة، بينما يمكن لثغرة أخرى (CVE-2026-20316) أن تكون نقطة دخول أولية تُستخدم لرفع الامتيازات أو الاستفادة من أدوات النظام المشروعة لتنفيذ هجوم معقد دون الحاجة لأدوات إضافية.

السياق وتأثير السوق

إن استغلال ثغرات Cisco FMC بهذه الكثافة والتعقيد له تداعيات مباشرة على مكانة Cisco كشركة رائدة في أمن الشبكات وعلى الثقة التي تضعها المؤسسات في منتجاتها. تعد Cisco FMC حلاً أساسياً لإدارة جدران الحماية الآمنة، واستغلالها من قبل جهات فاعلة مدعومة من الدول وعصابات برامج الفدية، كما هو الحال مع Qilin، يبرز ثغرات أمنية حرجة في قلب البنية التحتية للعديد من الشركات. يُظهر هذا الوضع ضعفاً في خط الدفاع الأول ضد الهجمات المتقدمة، حيث يمكن لثغرة تجاوز مصادقة (CVSS 10.0) أن تُعرض أنظمة بأكملها للخطر.

بالنظر إلى السوق، تُقارن هذه الحادثة بمعالجة شركات أخرى للتهديدات المماثلة. فبرمجيات الفدية Qilin نفسها، على سبيل المثال، استغلت سابقًا ثغرات في منتجات Palo Alto Networks، مما يدل على أن التهديد يعبر منصات متعددة. ومع ذلك، فإن الطبيعة الجذرية لثغرات Cisco هذه – خاصةً القدرة على الحصول على صلاحيات الجذر مباشرة – تُضعف الثقة في قدرة Cisco على توفير أساس صلب لأمن الشبكات. قبل هذه الاكتشافات، كانت منتجات FMC تُعتبر من الركائز الأساسية للحماية، أما الآن فقد أصبحت هدفاً نشطاً للمهاجمين. يدعو هذا التحول المؤسسات إلى إعادة تقييم استراتيجياتها الأمنية والاعتماد المتزايد على التشفير متعدد الطبقات، وليس فقط جدار الحماية، لحماية بيانات الاعتماد والأنظمة الحساسة. الشركات التي تعتمد بشكل كبير على Cisco FMC دون تطبيق التحديثات الفورية التي أصدرتها الشركة هي الخاسر الأكبر، حيث تُصبح بياناتها وأنظمتها عرضة للاختراق الفوري والواسع النطاق.

تحليل ورأي المحرر

رؤية Glitch4Techs

إن حقيقة استغلال ثغرات Cisco FMC، وواحدة منها تحمل تصنيف CVSS 10.0، من قبل جهات فاعلة حكومية وعصابات برمجيات فدية مثل UAT-11988 لنشر Qilin، لا تمثل مجرد إخفاق أمني عارض، بل هي دلالة واضحة على قصور منهجي. التحذير الذي أصدرته Cisco Talos، ثم تبعه إدراج CISA للثغرتين (CVE-2026-20079 وCVE-2026-20316) في قائمة KEV، يجرد الأمر من أي شك حول حجم التهديد. إن مطالبة CISA وكالات FCEB بتطبيق التصحيحات بحلول 12 سبتمبر 2026 يبرهن على أن Cisco لم تكن سبّاقة بما يكفي في معالجة هذه الثغرات قبل أن تُستغل على نطاق واسع. الشركة وعدت بشحن إصدار تعزيز شامل لثغرات تم اكتشافها داخليًا في الأسبوع التالي، مما يؤكد ضمنيًا أن المشكلة أوسع من الثغرتين المعلن عنهما.

هذا النهج يضع العملاء في موقف رد الفعل الدائم، مما يقلل من قيمة الوعود الأمنية ويُظهر Cisco ككيان لا يزال يتعلم دروسًا أساسية في أمن المنتجات تحت ضغط الاختراق النشط.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك