
تحذر Cisco من استغلال نشط لثغرة حرجة في SD-WAN Manager
وفقًا لشركة Cisco، يستغل المهاجمون بالفعل الثغرة CVE-2026-76504؛ وهي ثغرة بتقييم 9,8 من أصل 10 تتيح تجاوز المصادقة، في حين أن الإصدارات المصححة أصبحت متاحة بالفعل للمستخدمين.
أصدرت Cisco في 30 سبتمبر تحذيرًا من أن المهاجمين يستغلون بنشاط ثغرة حرجة في Cisco Catalyst SD-WAN Manager، وهي الأداة التي تدير بها الشركات شبكات SD-WAN. تحمل الثغرة تقييمًا 9,8 على مقياس CVSS وتُعرَف بالمعرّف CVE-2026-76504. الإصدارات المصححة متاحة، ولا يوجد حل التفافي.
ما الذي تتيحه الثغرة
تقع الثغرة في الجزء من API الخاص بـ Manager الذي يعالج جلسات تسجيل الدخول. وفقًا لـ Cisco، يعالج Manager ترميز URI في طلب HTTP بشكل غير صحيح، لذا فإن طلبًا مُصمَّمًا خصيصًا يتجاوز قاعدة المصادقة التي تحمي نقطة نهاية API واحدة. لا يحتاج المهاجم إلى بيانات تفويض، ويكفي إرسال الطلب إلى API. افتراضيًا، يمتلك مستخدم admin دور netadmin، ما يسمح له بتنفيذ كل العمليات على الجهاز. وحدات Manager المكشوفة على الإنترنت معرّضة لخطر الاختراق.
علم فريق الاستجابة للحوادث الأمنية للمنتجات (PSIRT) في Cisco بالاستغلال النشط للثغرة في سبتمبر 2026؛ وقد اكتُشفت أثناء معالجة حالة دعم من TAC. لا يذكر التحذير عدد المستخدمين المتأثرين، ولا موعد بدء الهجمات، ولا الجهة التي تقف وراءها.
من يحتاج إلى التحديث
تؤثر الثغرة على SD-WAN Manager بغض النظر عن التكوين، ولا يوجد منتج آخر ضمن المتأثرين. أول الإصدارات المصححة هي 20.9.10.1 (20.9) و20.12.8.2 (20.12) و20.15.6.1 (20.15) و20.18.4.1 (20.18) و26.1.2.1 (26.1) و26.2.1 (26.2)؛ أما الإصدارات الأقدم من 20.9 فيجب ترقيتها إلى إصدار مصحح. إن CVE-2026-76504 مستقلة عن ثلاث ثغرات SD-WAN صُححت في مايو ويونيو (CVE-2026-20182 وCVE-2026-20245 وCVE-2026-20262). ولأن تلك الإصلاحات أقدم من الإصدارات المذكورة أعلاه، فإن Manager المحدَّث بعد مايو أو يونيو لا يزال يحتاج إلى هذا التحديث. أصبحت Cisco SD-WAN Cloud (Cisco Managed) مصححة بالفعل في 20.15.605، ولا يلزم أي إجراء لمستخدميها.
الحماية وعلامات الاختراق
إلى أن يتم تحديث Manager المحلي، توصي Cisco بتقييد الوصول إليه من الشبكات غير المحمية، بما في ذلك الإنترنت. إذا كان الوصول عبر الإنترنت ضروريًا، فيجب السماح فقط بالمضيفين المعروفين والموثوقين، وينبغي وضع مكونات التحكم خلف جدار الحماية. وقد نجحت هذه الخطوة في بيئة اختبار. وفقًا للدليل، يجب عدم كشف الواجهات الإدارية (المنافذ 443 و22 و830) مباشرة على الإنترنت، ويكون وصول HTTPS فقط من jump host أو من الشبكة الفرعية للإدارة.
للتحقق من الاختراق، تشير Cisco إلى j_security_check، مسار طلب تسجيل دخول قائم على الجلسة. في مثالها، يُرمَّز محرف واحد عبر URI، /%6a_security_check، حيث يرمز %6a إلى الحرف j. على المسؤولين البحث عن سجلات j_security_check الواردة من عناوين IP غير معروفة في /var/log/nms/containers/service-proxy/serviceproxy-access.log و/var/log/nms/vmanage-server.log، لا سيما سجلات المستخدمين التي تبدأ بـ viptela-reserved. في حال الاشتباه، يمكن فتح تذكرة Severity 3 لدى Cisco TAC مع ذكر CVE-2026-76504 في العنوان.
وفقًا لبيانات 30 سبتمبر، يضم كتالوج الثغرات المستغلة لدى CISA ثماني ثغرات في Cisco SD-WAN أُضيفت في 2026.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.