أكدت Cisco أن ثغرة أمنية حرجة تحمل الرقم CVE-2026-20079 في برنامج Cisco Secure Firewall Management Center (FMC) تُستغل في هجمات فعلية. وتحمل الثغرة درجة CVSS القصوى البالغة 10.0، وتتيح لمهاجم عن بُعد وغير موثّق تجاوز المصادقة وتنفيذ نصوص وأوامر بصلاحيات الجذر على الأجهزة المتأثرة.
حدّث فريق الاستجابة للحوادث الأمنية في Cisco، المعروف باسم PSIRT، advisory الثغرة يوم الأربعاء، موضحاً أنه علم بالاستغلال النشط في أغسطس 2026. وكانت الشركة قد كشفت عن الثغرة للمرة الأولى في مارس، لكنها قالت حينها إنها لا تملك دليلاً على استخدامها في هجمات. ولم تحدد Cisco بداية الهجمات أو الجهة التي تقف وراءها، كما لم تكشف تفاصيل عن الأنشطة التي جرت بعد الاختراق.
كيف يمكن استغلال الثغرة؟
تنتج المشكلة عن إنشاء عملية نظام غير صحيح عند إقلاع الجهاز. ويستطيع المهاجم استغلالها عبر إرسال طلبات HTTP معدة خصيصاً إلى واجهة الويب الخاصة بالجهاز. وفي حال نجاح الهجوم، يحصل المهاجم غير الموثّق على قدرة تنفيذ نصوص وأوامر بصلاحيات root.
تشمل المنتجات المتأثرة Cisco Secure FMC Software وCisco Security Cloud Control Firewall Management. وتقول Cisco إنها أصلحت الخدمة المستضافة سحابياً Security Cloud Control، لكنها توصي عملاء البرامج المحلية بالترقية إلى أحدث إصدار متاح، مؤكدة عدم وجود حل التفافي للثغرة.
مؤشرات تشير إلى نشاط أسبق
رغم أن Cisco ربطت معرفتها بالاستغلال النشط بشهر أغسطس، فإن مؤشرات الاختراق المنشورة في تحديث سابق خلال يوليو توحي بإمكانية بدء النشاط قبل ذلك. ففي 29 يوليو، كشفت الشركة عن ثغرة أخرى في Secure FMC تحمل الرقم CVE-2026-20316، سببها بيانات اعتماد ثابتة لحساب منخفض الصلاحيات، وقالت إنها استُغلت في هجمات.
تضمنت تحديثات الثغرتين مؤشرات متطابقة وإصلاحات عاجلة متطابقة. كما طلبت Cisco من المسؤولين البحث في /var/log/messages عن نشاط مرتبط بالمسار /var/tmp/license.tmp، ومن ذلك سجل مؤرخ في 23 يوليو يتضمن تنفيذ الأمر /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm بصلاحيات root. وترى الشركة أن العثور على هذا السجل قد يعني استغلال الجهاز، لكنها لم توضح ما إذا كان النشاط نفسه شمل الثغرتين معاً.
ماذا يعني ذلك للمسؤولين؟
أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA CVE-2026-20079 إلى كتالوج الثغرات المستغلة المعروفة، وألزمت وكالات السلطة التنفيذية المدنية الاتحادية الأمريكية بتأمين الأنظمة المتأثرة قبل 12 سبتمبر 2026.
الأولوية العملية لا تقتصر على تثبيت الإصلاحات. فـCisco تحذر من أن التحديث يمنع الاستغلال المستقبلي، لكنه لا يعالج جهازاً سبق اختراقه. لذلك ينبغي للعملاء الذين يعثرون على مؤشرات الاختراق التواصل مع مركز المساعدة الفنية TAC، مع بقاء أسئلة مفتوحة حول توقيت الهجمات والجهة المنفذة وما إذا كان استغلال الثغرتين قد جرى ضمن الحملة نفسها.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.