أمن سيبرانيقراءة دقيقتين

Cisco تنشر 12 ثغرة حرجة في Catalyst SD-WAN وIOS XE دون حلول مؤقتة

المغزى

لحظة نشر الإصلاح تصبح الثغرة معروفة لكل من يقارن النسختين، فوصف «غير مستغلة» يخص لحظة الإعلان فقط، وحين لا يوجد حل مؤقت يصبح الوقت هو المتغير الوحيد.

نشر فريق الاستجابة الأمنية في Cisco (PSIRT) في 5 أغسطس 2026 حزمتين من التنبيهات تضمان 12 ثغرة. الحزمة الأولى في Catalyst SD-WAN، وتشمل الثغرات CVE-2026-20303 وCVE-2026-20304 وCVE-2026-20310 وCVE-2026-20312 وCVE-2026-20313، بدرجة خطورة 9.9. والثانية في نظام IOS XE، وتشمل الثغرات من CVE-2026-20267 إلى CVE-2026-20273، بدرجة 9.8.

واكتشفت Cisco هذه الثغرات بنفسها، خلال مراجعة أمنية داخلية أجراها فريقها. ولا يُعرف أن أيًا منها مستغل حتى الآن، لكن لا توجد لأي منها حلول مؤقتة (workarounds).

ويُسمى هذا النوع من الإصدارات hardening release، أي إصدار تقوية. فبدل نشر كل ثغرة على حدة كل أسبوع، تجمع الشركة مجموعة من الثغرات التي اكتشفتها وتعلنها مرة واحدة.

والنقطة التي يغفل عنها كثيرون هي ما يحدث لحظة نشر الإصلاح. فبمجرد صدوره، تصبح الثغرة معروفة عمليًا، لأن مقارنة النسخة القديمة بالجديدة تكشف موضع المشكلة. ولذلك فإن وصف «غير مستغلة» يصف لحظة الإعلان، ولا يضمن ما سيحدث بعدها. والعدّ يبدأ من النشر، لا من أول هجوم.

وغياب الحل المؤقت يعني أنه لا يوجد إعداد يمكن تعطيله لكسب الوقت حتى التحديث. ويصبح الزمن بين النشر والتحديث هو العامل الوحيد الذي يحدد حجم الخطر.

ولا تقتصر هذه القاعدة على Cisco. فكل إصلاح أمني يُنشر لأي منتج يحمل معه خريطة للمشكلة، وتأجيل التحديث إلى أن تهدأ الأمور يعني عمليًا إطالة الفترة التي يكون فيها النظام معرّضًا والثغرة معروفة.

المصادر

  1. إشعار Cisco المسبق بتنبيهات 5 أغسطس 2026
  2. تنبيه Cisco IOS XE Software Security Hardening Release
  3. قائمة تنبيهات Cisco IOS XE 17 الأمنية

من عدد الخميس 23 صفر - 6 أغسطس

أخبار ذات صلة

أخبار الخميس 23 صفر - 6 أغسطس