أمن سيبرانيقراءة دقيقتين

Cisco تحذّر من بيانات دخول ثابتة في Secure Firewall Management Center مستغلة في هجمات فعلية

المغزى

حين يكون الخلل كلمة سر مشحونة داخل المنتج، لا يكفي التحديث لإغلاق القصة، فمن دخل قبله قد يحتفظ بالمفاتيح بعده، ولذلك تطلب الشركة تبديلها كلها.

حذّرت Cisco في 30 يوليو 2026 من ثغرة CVE-2026-20316 في منتج Secure Firewall Management Center، وهو لوحة التحكم التي تُدار منها الجدران النارية للشركة. والثغرة عبارة عن بيانات دخول ثابتة لحساب محدود الصلاحيات، وقد استُغلت فعلًا في هجمات من نوع zero-day، أي قبل توفر أي إصلاح. وأصدرت الشركة hotfixes، وأضافت CISA الثغرة إلى قائمة الثغرات المستغلة فعليًا (KEV)، مع مهلة للجهات الفيدرالية الأمريكية تنتهي في 1 أغسطس 2026.

ولا تتعلق المشكلة بخطأ برمجي بالمعنى المعتاد، فلا يوجد buffer overflow ولا حقن أوامر. بل شُحن المنتج وفيه بيانات دخول ثابتة، أي متطابقة في كل نسخة لدى كل عميل. ويصنَّف هذا الخطأ رسميًا تحت CWE-259، أي استخدام كلمة سر مكتوبة داخل الكود، وهو من أقدم الأخطاء المعروفة في قوائم الأمان، وقد ظهر هنا في منتج أمني يُباع للمؤسسات.

ولهذا جاءت توصية Cisco أوسع من مجرد التحديث. فالشركة تنصح بتبديل كل بيانات الدخول والمفاتيح والشهادات المخزنة على الجهاز. والسبب أن الإصلاح يغلق الباب الذي دخل منه المهاجم، لكنه لا يسحب منه ما قد يكون حصل عليه قبل الإصلاح. ونشرت Cisco كذلك مؤشرات اختراق يمكن لفرق الأمن البحث عنها في سجلات الجهاز.

وتكمن خطورة الموقع في طبيعة الجهاز. فهو ليس خادمًا جانبيًا، بل النقطة التي تُضبط منها سياسات الجدار الناري نفسه، ومن يصل إليه يقترب من التحكم في حماية الشبكة كلها.

والفرق بين أن تقول مؤسسة إنها حدّثت الجهاز وأن تقول إنها بدّلت مفاتيحه هو جوهر هذه الحادثة، وقد يتحدد بناءً عليه ما إذا كان الاختراق قد انتهى فعلًا.

المصادر

  1. تقرير Help Net Security عن الاستغلال
  2. تغطية The Hacker News للثغرة
  3. قائمة CISA للثغرات المستغلة فعليًا (KEV)

من عدد السبت 18 صفر - 1 أغسطس

أخبار ذات صلة

أخبار السبت 18 صفر - 1 أغسطس