سيسكو تحذر من ثغرة صفرية حرجة في SD-WAN تُستغل لرفع الصلاحيات
كشفت شركة سيسكو عن استغلال نشط لثغرة صفرية حرجة في برنامج إدارة شبكات SD-WAN، مما يتيح للمهاجمين الوصول غير المصرح به بصلاحيات إدارية كاملة.

تحذير عاجل من استغلال نشط
أصدرت شركة سيسكو تحديثات أمنية عاجلة لمعالجة ثغرة صفرية حرجة في برنامج Catalyst SD-WAN Manager، والتي تُعرف سابقاً باسم SD-WAN vManage. وقد رصد فريق الاستجابة لحوادث الأمان في سيسكو (PSIRT) في شهر سبتمبر 2026 استغلالاً نشطاً لهذه الثغرة، مما دفع الشركة إلى إصدار تحذير رسمي توصي فيه العملاء بالترقية الفورية إلى إصدارات البرمجيات المصححة. وتُعد هذه الثغرة، المسجلة تحت المعرف CVE-2026-76504، من أخطر التهديدات الحالية نظرًا لقابليتها للاستغلال من قبل مهاجمين غير مصادقين.
آلية عمل الثغرة التقنية
تتميز ثغرة CVE-2026-76504 بتأثيرها الشامل على جميع تركيبات النظام، بغض النظر عن إعدادات النظام أو مستوى الأمان المطبق. وكشفت سيسكو أن السبب الجذري لهذه الثغرة يكمن في معالجة غير صحيحة لتشفير URI داخل طلبات HTTP. هذا الخلل البرمجي يسمح للمهاجم بإرسال طلب HTTP مُصاغ خصيصاً إلى واجهة برمجة التطبيقات (API) للنظام المتأثر، مما يؤدي إلى تجاوز قاعدة مصادقة مصممة أصلاً لتقييد الوصول إلى نقطة نهاية API محددة. وبفضل هذا التجاوز، يتمكن المهاجم من الوصول إلى الأنظمة المتأثرة عن بُعد مع امتلاك صلاحيات المسؤول الكامل دون الحاجة إلى أي بيانات اعتماد.
مؤشرات الاختراق والتحقيق
على الرغم من عدم مشاركة سيسكو لتفاصيل إضافية حول طبيعة الهجمات، فقد قدمت الشركة مؤشرات اختراق (IOCs) تساعد فرق الأمن في تحديد الأنظمة المتأثرة. وأبرزت الشركة أن المهاجمين يستخدمون السلسلة النصية %6a، وهي التمثيل المشفر لحرف "j" في URI، داخل الطلبات الخبيثة. ونصحت سيسكو فرق الأمن بالتحقق من ملفي السجلات: serviceproxy-access.log الموجود في المسار /var/log/nms/containers/service-proxy، وملف vmanage-server.log الموجود في /var/log/nms/. يجب على الإداريين البحث عن إدخالات مرتبطة بـ j_security_check قادمة من عناوين IP مجهولة أو غير مصرح بها، والتي قد تشير إلى محاولات اختراق ناجحة.
إجراءات الاستجابة والتخفيف
توصي سيسكو بشدة بترقية برامج Catalyst SD-WAN Manager إلى الإصدارات المصححة كخطوة أولى وأساسية للتخفيف من هذه الثغرة. بالإضافة إلى ذلك، نصحت الشركة الإداريين بجمع ملفات admin-tech لدعم عملية المراجعة إذا تم الاشتباه في اختراق النظام. وللمساعدة في تحديد ما إذا كان نظام Catalyst SD-WAN Manager قد تم اختراقه، يمكن للعملاء فتح حالة دعم مع فريق سيسكو لتقنية العملاء (TAC). وتؤكد الشركة على أهمية الاستجابة السريعة، حيث أن التأخير في تطبيق التصحيحات قد يعرض البنية التحتية للشبكة لمخاطر أمنية جسيمة، خاصة في ظل نشاط المهاجمين الحالي.
نمط متزايد من الثغرات الصفرية
تُعد ثغرة CVE-2026-76504 خامس ثغرة صفرية نشطة في أنظمة SD-WAN يتم استغلالها في العالم الحقيقي منذ بداية عام 2026. وفي فبراير من هذا العام، عالجت سيسكو ثغرة تسريب معلومات في مدير SD-WAN (CVE-2026-20127) التي كانت مستغلة منذ عام 2023 على الأقل. وفي مايو، صنفت وكالة الأمن السيبراني والبنية التحتية (CISA) ثغرة تجاوز مصادقة حرجة في Catalyst SD-WAN Controller (CVE-2026-20182) كمستغلة نشطاً في هجمات صفرية للحصول على صلاحيات إدارية. كما حذرت سيسكو في أوائل يونيو من ثغرتين صفرية إضافيتين (CVE-2026-20245 و CVE-2026-20262) استغلها المهاجمون للحصول على صلاحيات الجذر (Root) في الأنظمة المتأثرة.
سياق أوسع لتهديدات سيسكو
يأتي هذا التحذير في سياق أوسع من التهديدات الأمنية التي تستهدف منتجات سيسكو. فمنذ نوفمبر 2021، صنفت وكالة الأمن السيبراني والبنية التحتية (CISA) 90 ثغرة في منتجات سيسكو كمستغلة في العالم الحقيقي. وتشمل هذه القائمة أربع ثغرات في Catalyst SD-WAN Manager وسبع ثغرات استغلتها عمليات الفدية. وتؤكد هذه الأرقام على الحاجة المستمرة للمراقبة الدقيقة وتطبيق التحديثات الأمنية بانتظام. وينصح خبراء الأمن الشركات بمراجعة سياسات إدارة الثغرات الخاصة بها، والتأكد من وجود خطط استجابة فعالة للحوادث، وتدريب فرق العمليات الأمنية على التعرف على مؤشرات الاختراق الجديدة مثل تلك المرتبطة بثغرة SD-WAN الحالية.
المصادر
- BleepingComputerCisco warns of new SD-WAN zero-day exploited in attacks