تخطى إلى المحتوى الرئيسي

Cisco تحذر: ثغرة FMC تستغلها هجمات zero-day

فريق جلتش
منذ ساعتين0 مشاهدة5 دقائق
Cisco تحذر: ثغرة FMC تستغلها هجمات zero-day

Cisco تحذر من استغلال ثغرة CVE-2026-20316 في Secure FMC عبر هجمات zero-day. الثغرة، ذات الامتياز المنخفض، تتيح وصولاً غير مصرح به وتتطلب تحديثات فورية.

مقدمة تحليلية

أصدرت Cisco تحذيراً عاجلاً بتاريخ 29 يوليو 2026، يكشف استغلال ثغرة حرجة (CVE-2026-20316) في برنامج Secure Firewall Management Center (FMC) ضمن هجمات zero-day. هذه الثغرة، ذات تصنيف خطورة عالٍ من Cisco وتقييم CVSS يبلغ 5.3، ناتجة عن بيانات اعتماد ثابتة مدمجة لحساب ذي امتيازات منخفضة. تمكن هذه البيانات مهاجماً عن بعد وغير مصادق عليه من تسجيل الدخول إلى الأنظمة المتأثرة والوصول إلى البيانات الحساسة المتاحة للحساب. بينما لم تحدد Cisco الثغرات الإضافية التي قد تُدمج مع هذه الثغرة لرفع الامتيازات، فإن تأكيد الاستغلال الفعلي يُبرز خطورة الموقف. كانت Cisco على علم بالاستغلال النشط منذ يوليو 2026، وقد قام Jimi Sebree من Horizon3.ai بالإبلاغ عن الثغرة. على الرغم من أن السطح الهجومي يقل عندما لا تكون واجهة إدارة FMC مكشوفة للإنترنت العام، فإن الحاجة إلى التحديثات الفورية لا تزال قائمة وضرورية.

التحليل التقني

تكمن آلية ثغرة CVE-2026-20316 في وجود بيانات اعتماد ثابتة (static credentials) ضمن برنامج Cisco Secure FMC لحساب ذي امتيازات منخفضة. هذا التصميم يسمح لأي مهاجم غير مصادق عليه وبعيد بالاستفادة من هذه البيانات لتسجيل الدخول إلى الجهاز المتأثر، ومن ثم الوصول إلى معلومات حساسة تابعة لهذا الحساب. على الرغم من أن درجة CVSS الأساسية للثغرة هي 5.3، إلا أن Cisco رفعت تقييمها إلى 'عالي الخطورة' نظراً لإمكانية دمجها مع ثغرات أخرى في FMC لتصعيد الامتيازات، وإن كانت لم تفصح عن طبيعة تلك الثغرات الأخرى أو كيفية استخدامها في الهجمات الفعلية. تؤثر هذه الثغرة على برنامج Cisco Secure FMC بغض النظر عن تكوين الجهاز، وتحديداً الإصدارات:

  • 7.0
  • 7.2
  • 7.4
  • 7.6
  • 7.7
  • 10.0

بينما لا تتأثر منتجات Cloud-Delivered FMC، وFirewall Device Manager، وSecure Firewall ASA Software، وSecure Firewall Threat Defense Software، أو Security Cloud Control. لم توفر Cisco حلولاً بديلة لهذه الثغرة، مما يجعل تثبيت الإصلاحات العاجلة (hot fixes) التي تم إصدارها لهذه الإصدارات أمراً حتمياً. للتحقق من اختراق تثبيت Cisco FMC، يجب على المسؤولين مراجعة ملف سجل /var/log/messages والبحث عن نشاط مريب باستخدام الأمر: cat /var/log/messages | grep license. قد تشير أية إدخالات سجل تتضمن /var/tmp/license.tmp، مثل Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm، إلى اختراق الجهاز. في حال اكتشاف هذا المؤشر، يجب تدوير جميع بيانات اعتماد المستخدم والمفاتيح والشهادات على جهاز FMC المتأثر، والتواصل مع Cisco TAC للحصول على المساعدة في الاستعادة.

ثغرة CVE-2026-20079: تجاوز المصادقة الجذرية

بالتزامن مع تحذيرها، قامت Cisco أيضاً بتحديث إشعار استشاري لثغرة أمنية حرجة منفصلة (CVE-2026-20079) في FMC، وهي ثغرة تجاوز مصادقة ذات درجة CVSS قصوى تبلغ 10.0. تسمح هذه الثغرة لمهاجم عن بعد وغير مصادق عليه بتجاوز المصادقة وتنفيذ أوامر ونصوص برمجية بامتيازات root، وذلك بإرسال طلبات HTTP مصممة خصيصاً إلى جهاز FMC متأثر. تنبع المشكلة من عملية نظام غير صحيحة يتم إنشاؤها عند إقلاع النظام. على عكس CVE-2026-20316، لا تتطلب CVE-2026-20079 بيانات اعتماد أو وصولاً مسبقاً للجهاز. كانت Cisco قد كشفت عن هذه الثغرة لأول مرة في مارس 2026، وتم تحديث الاستشاري في 29 يوليو لإضافة معرف خطأ ثانٍ، وإصلاحات عاجلة، ومؤشرات اختراق (IOCs). لكن Cisco لم تشر إلى أي استغلال خبيث معروف لهذه الثغرة. المثير للقلق هو أن Cisco نشرت نفس مؤشر /var/tmp/license.tmp في كلا الإشعارين، دون تقديم أي توضيح حول ما إذا كانت الثغرات مرتبطة. وقد أصدرت Cisco نفس الإصلاحات العاجلة لـ Secure FMC لكلا الثغرتين، مؤكدة عدم وجود حلول بديلة تعالج الثغرات بشكل كامل.

السياق وتأثير السوق

يشير استغلال ثغرة CVE-2026-20316 في FMC ضمن هجمات zero-day، مصحوباً بوجود ثغرة تجاوز مصادقة حرجة (CVE-2026-20079) ذات درجة CVSS 10.0، إلى فشل تشغيلي وأمني عميق داخل دورة حياة تطوير منتجات Cisco الأمنية. تاريخياً، تُعد Cisco لاعباً مهيمناً في سوق أمن الشبكات، وتُعتبر منتجاتها مثل Secure FMC معياراً للأداء والموثوقية في بيئات الشركات الكبيرة والمؤسسات الحكومية. هذا النوع من الثغرات، خاصة تلك التي تستخدم بيانات اعتماد ثابتة أو تسمح بتجاوز المصادقة الجذرية دون الحاجة إلى بيانات اعتماد، يُعد عيباً أساسياً لا يمكن قبوله من بائع بهذا الحجم والسجل. في الماضي، كانت المعايير الأمنية لمنتجات الأمن المؤسسية ترتكز على فحص صارم ضد الثغرات المعروفة والتصدي للمتغيرات الجديدة بسرعة. لكن ظهور ثغرة zero-day مستغلة بالفعل، وثغرة أخرى حرجة تعتمد على 'عملية نظام غير صحيحة عند الإقلاع'، يمثل تدهوراً في هذه المعايير. بالمقارنة مع حلول إدارة جدران الحماية من بائعين مثل Palo Alto Networks أو Fortinet، حيث يُتوقع أن تكون عمليات التدقيق الأمني وتصميم النظام أكثر صرامة لمنع ثغرات بهذا الأساس، فإن الوضع الحالي لـ Cisco يُضعف ثقة العملاء في استراتيجيتها الأمنية الشاملة. التأثير المباشر على السوق يشمل تزايد الشكوك حول مدى جودة منتجات Cisco الأمنية التي تُعتبر حجر الزاوية في دفاعات العديد من المنظمات. تُجبر الشركات على تخصيص موارد إضافية فورية لتطبيق الإصلاحات العاجلة، وإجراء تدقيقات أمنية مكلفة، وتدوير بيانات الاعتماد والشهادات، مما يؤدي إلى تكاليف تشغيلية غير متوقعة وخسائر محتملة في البيانات. تدخل وكالات مثل CISA، التي تحدد مواعيد نهائية عاجلة لإصلاح ثغرات Cisco المستغلة، يؤكد على أن هذه ليست مجرد مشكلة تقنية، بل قضية أمن قومي وتؤثر على البنية التحتية الحرجة.

رؤية Glitch4Techs

إن تقييم Cisco بشأن ثغرتي FMC لا يدعو للتفاؤل، بل يؤكد على إهمال منهجي. الكشف عن ثغرة CVE-2026-20316، التي تستخدم بيانات اعتماد ثابتة لحساب ذي امتيازات منخفضة، ثم استغلالها فعلياً في هجمات zero-day، هو إخفاق أمني لا يُغتفر لشركة بحجم Cisco. لا يمكن الدفاع عن تضمين بيانات اعتماد ثابتة في منتج أمني مخصص للشركات والمؤسسات. هذه ليست ثغرة معقدة أو مستغلة ببراعة؛ إنها خطأ أساسي كان يجب اكتشافه ومنعه في مراحل التطوير الأولية. علاوة على ذلك، تزامن هذا مع إصلاح ثغرة CVE-2026-20079 الحرجة ذات CVSS 10.0، الناتجة عن 'عملية نظام غير صحيحة عند الإقلاع'، والذي يضيف طبقة أخرى من القلق حول جودة التصميم والتدقيق الأمني لبرنامج FMC. إن حقيقة أن كلتا الثغرتين تشتركان في نفس مؤشر الاختراق /var/tmp/license.tmp دون تفسير من Cisco، يشي بغموض في إدارة الحوادث أو ربما بمشكلة أمنية أعمق وأوسع نطاقاً داخل هذه المنتجات. الشركات التي تعتمد على Cisco Secure FMC يجب أن تدرك أن استثمارها يواجه الآن مخاطر تكنولوجية ناجمة عن فشل أساسي في الممارسات الهندسية.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك