هشدار سیسکو درمورد آسیبپذیری اعتبارنامه استاتیک
به گزارش کارگروه امنیت سایبربان؛ شرکت امنیت سایبری سیسکو (Cisco) هشدار داد که یک آسیبپذیری اعتبارنامه استاتیک با شدت بالا در مرکز مدیریت فایروال امن (FMC) که با شناسه «CVE-2026-20316» ردیابی میشود، به طور فعال در حملات روز صفر برای دسترسی غیرمجاز به دستگاههای آسیبپذیر مورد سوءاستفاده قرار گرفته است.
این آسیبپذیری ناشی از اعتبارنامههای استاتیک برای یک حساب کاربری با امتیاز پایین است که در نرمافزار مرکز مدیریت فایروال امن سیسکو تعبیه شده است.
سیسکو اعلام کرد که یک مهاجم غیرمجاز و از راه دور میتواند از این اعتبارنامهها برای ورود به سیستم آسیبدیده و دسترسی به دادههای حساس موجود در حساب استفاده کند.
در حالی که CVE-2026-20316 دارای امتیاز CVSS 5.3 است، سیسکو به آن رتبه شدت بالا اختصاص داده، زیرا دسترسی میتواند با سایر آسیبپذیریهای مرکز مدیریت فایروال ترکیب شود تا امتیازات را افزایش دهد.
با این حال، این شرکت آسیبپذیریهای اضافی را شناسایی نکرده یا نحوه استفاده از آنها در حملات را توضیح نداده است.
این نقص نرمافزار مرکز مدیریت فایروال امن سیسکو را صرف نظر از پیکربندی دستگاه تحت تأثیر قرار میدهد، اما بر «Cloud-Delivered FMC»، «Firewall Device Manager»، «Secure Firewall ASA Software»، «Secure Firewall Threat Defense Software» یا «Security Cloud Control» تأثیری ندارد.
سیسکو اصلاحات فوری برای نسخههای ۷.۰، ۷.۲، ۷.۴، ۷.۶، ۷.۷ و ۱۰.۰ مرکز مدیریت فایروال امن منتشر کرده است. هیچ راهحلی برای رفع این آسیبپذیری وجود ندارد و به مشتریان اکیداً توصیه میشود که اصلاحات موجود را نصب کنند.
سیسکو توضیح داد که در ژوئیه ۲۰۲۶ از بهرهبرداری فعال مطلع شده است، اما زمان شروع حملات، چه کسی پشت آنها است یا چه سازمانهایی هدف قرار گرفتهاند را به اشتراک نگذاشته است.
شرکت خاطرنشان کرد که وقتی رابط مدیریت مرکز مدیریت فایروال در معرض اینترنت عمومی قرار نگیرد، سطح حمله کاهش مییابد.
برای تشخیص اینکه آیا نصب مرکز مدیریت فایروال امن سیسکو به خطر افتاده یا خیر، مدیران باید فایل گزارش /var/log/messages را برای نشانههایی مبنی بر اینکه ممکن است از این آسیبپذیری سوءاستفاده شده باشد، بررسی کنند.
سیسکو همچنین توصیهنامه برای یک آسیبپذیری حیاتی دور زدن احراز هویت مرکز مدیریت فایروال جداگانه با شناسه CVE-2026-20079 که حداکثر امتیاز CVSS آن 10.0 است، بهروزرسانی کرد.
این نقص به یک مهاجم احراز هویت نشده و از راه دور اجازه میدهد تا با ارسال درخواستهای HTTP دستکاریشده خاص به یک دستگاه مرکز مدیریت فایروال آسیبدیده، احراز هویت را دور بزند و اسکریپتها و دستورات را به عنوان ریشه اجرا کند.
سیسکو اعلام کرد که این آسیبپذیری ناشی از یک فرآیند سیستمی نامناسب است که هنگام بوت شدن سیستم ایجاد میشود.
برخلاف CVE-2026-20316، CVE-2026-20079 نیازی به اعتبارنامه یا دسترسی قبلی به دستگاه ندارد.
سیسکو در ابتدا CVE-2026-20079 را در مارس 2026 فاش و توصیهنامه را در 29 ژوئیه بهروزرسانی کرد تا یک شناسه اشکال دوم، رفع اشکالات مهم و نشانههای نفوذ اضافه کند؛ با این حال، شرکت گفت که از سوءاستفاده مخرب از این آسیبپذیری آگاه نیست. این شرکت در هر دو توصیهنامه، نشانگر /var/tmp/license.tmp یکسانی را منتشر کرده، اما توضیح نداده که آیا این آسیبپذیریها به هم مرتبط هستند یا خیر.