علامة كاملة 10 من 10 على حارس البوابة الشبكية من Cisco
أكدت شركة Cisco أن ثغرة يوم صفر مُعلنة حديثًا في نظام Identity Services Engine (ISE) يتم استغلالها فعليًا في البرية، ولا يمكن أن تكون الثغرة أكثر خطورة من ذلك. تحمل هذه الثغرة درجة CVSS قصوى تبلغ 10 من 10، ووفقًا لـ Cisco، فهي تسمح للمهاجمين عن بُعد بالحصول على تحكم كامل بصلاحيات الجذر على الأنظمة المتأثرة دون الحاجة إلى أي بيانات اعتماد على الإطلاق.
لمن لا يعرف هذا المنتج، فإن Cisco ISE ليس أداة متخصصة. إنه البرنامج الذي تعتمد عليه العديد من المؤسسات الكبرى لتحديد من وما الذي يُسمح له بالوصول إلى شبكتها: الموظفون، والمتعاقدون، والطابعات، وكاميرات المراقبة، وكل ما بين ذلك. يتحقق من الهويات، ويُنفّذ سياسات الأمان، ويعمل كحارس بوابة قبل السماح لأي جهاز بالدخول إلى البنية التحتية للشركة. وثغرة تمنح صلاحيات الجذر لمهاجم غير مُصادَق عليه تعني ببساطة أن حارس البوابة نفسه يمكن اختطافه.
هذه ليست المرة الأولى التي تواجه فيها Cisco ثغرة بدرجة 10 كاملة هذا العام، بل ليست حتى الأولى في هذا الأسبوع تحديدًا. كانت الشركة لا تزال تتعامل مع تداعيات ثغرة حرجة منفصلة في Cisco ISE عندما ظهرت هذه المشكلة الأخيرة، لتُضاف إلى سلسلة من الإفصاحات بالغة الخطورة أبقت مديري الشبكات في حالة تأهب.
لماذا تُعدّ صلاحيات الجذر دون بيانات اعتماد أمرًا مهمًا
تتطلب معظم الثغرات أن يمتلك المهاجم نوعًا من موطئ القدم: بيانات تسجيل دخول مسروقة، أو حساب موظف تم اصطياده بالتصيّد الاحتيالي، أو على الأقل وجود موطئ قدم داخل الشبكة. لكن هذه الثغرة تتخطى تلك الخطوة بالكامل. ولأنها لا تتطلب مصادقة، فإن أي شخص يمكنه الوصول إلى نسخة ISE المصابة عبر الشبكة قد يتمكن من استغلالها مباشرة، دون الحاجة إلى كلمات مرور مسروقة أو هندسة اجتماعية.
صلاحيات الجذر هي أعلى مستوى تحكم يمكن أن يمنحه نظام. وبمجرد حصول المهاجم عليها، يستطيع عادةً قراءة أو تعديل أو حذف أي شيء على الجهاز، أو تثبيت برمجيات خبيثة دائمة، أو استخدام النظام المخترق كنقطة انطلاق للتقدم أعمق في الشبكة. ونظرًا لأن ISE غالبًا ما يقع في مركز قرارات الهوية والوصول، فإن اختراقه هنا يمكن أن يتسلسل إلى الخارج، مما قد يكشف بيانات المصادقة وجرد الأجهزة وإعدادات سياسات الشبكة التي يمكن للمهاجمين استخدامها لرسم أهداف إضافية.
هذا النمط أصبح مألوفًا. فقد ظهرت أجهزة الأمان من Cisco، بما في ذلك جدران الحماية والبوابات، مرارًا في إفصاحات يوم صفر هذا العام. وأصدرت الشركة تصحيحًا طارئًا لثغرة صلاحيات الجذر في منتج Secure Email Gateway قبل وقت قصير من ظهور مشكلة ISE هذه، كما أبقت ثغرات حرجة منفصلة في خطوط جدران الحماية ASA وFirepower، بما في ذلك ثغرة يوم صفر يتم استغلالها فعليًا تحمل الرمز CVE-2026-20349، فرق الاستجابة للحوادث مشغولة طوال العام.
الجانب المتعلق بالخصوصية beyond الإصلاح التقني
تركز معظم التغطيات لهذه الثغرة، بشكل مفهوم، على درجة الخطورة التقنية والجدول الزمني للتصحيح. لكن هناك بُعدًا أكثر هدوءًا يتعلق بالخصوصية يستحق التوضيح. غالبًا ما تخزّن عمليات نشر Identity Services Engine أو تعالج معلومات حساسة: هويات المستخدمين، وبصمات الأجهزة، وسجلات الوصول إلى الشبكة، وقواعد السياسات التي تعكس كيفية تنظيم المؤسسة داخليًا. وعندما يحصل المهاجمون على تحكم بمستوى الجذر في نظام كهذا، فإنهم لا يقتحمون جدار حماية فحسب. بل يحصلون potentially على رؤية حول من يوجد على الشبكة، وما الأجهزة التي يستخدمونها، وكيف يُمنح الوصول عبر المؤسسة بأكملها.
بالنسبة للشركات التي تتعامل مع بيانات منظمة، أو سجلات صحية، أو معلومات مالية، أو بيانات عملاء شخصية، فإن نسخة ISE مخترقة قد تصبح حجر أساس نحو اختراق أكبر بكثير. وهذا جزء من سبب تعامل Cisco وباحثي الأمن مع ثغرات صلاحيات الجذر غير المُصادَق عليها بهذا القدر من الإلحاح، وسبب أن الجداول الزمنية لتصحيح هذه الثغرات تُقاس عادةً بالساعات لا بالأسابيع.
ماذا يعني هذا لك
إذا كانت مؤسستك تشغّل Cisco ISE، فهذه ليست ثغرة يمكن التأخر في معالجتها. فقد نشرت Cisco تصحيحات وإرشادات، وبما أن الثغرة يتم استغلالها بالفعل، فينبغي أن تكون الأولوية لتطبيق التحديثات بأسرع ما تسمح به عملية إدارة التغيير لديك، لا الانتظار حتى نافذة صيانة روتينية.
أما بالنسبة للمستهلكين العاديين، فإن التعرض المباشر محدود لأن ISE بنية تحتية للمؤسسات وليس جهاز توجيه منزليًا أو جهازًا شخصيًا. ومع ذلك، إذا كنت تتعامل مع مؤسسات أو جهات توظيف أو مقدمي رعاية صحية أو بنوك تعتمد على معدات شبكات Cisco، فمن المعقول أن تتوقع أنها هي أيضًا تسارع إلى التصحيح. لا يستطيع الأفراد إصلاح برمجيات Cisco، لكن البقاء في حالة تأهب لأي نشاط غير معتاد على الحساب أو إشعارات اختراق من الخدمات التي تستخدمها يُعد احتياطًا حكيمًا كلما تصدرت ثغرات على مستوى البنية التحتية مثل هذه عناوين الأخبار.
النقاط الرئيسية
على المديرين الذين يشغّلون Cisco ISE مراجعة إرشادات Cisco فورًا وتطبيق التصحيحات المتاحة دون تأخير. كما ينبغي لفرق الأمن مراجعة تقسيم الشبكة حول عمليات نشر ISE، لأن الحد من التعرض يمكن أن يقلل المخاطر أثناء طرح التصحيحات. ونظرًا لتكرار ظهور ثغرات Cisco بالغة الخطورة هذا العام، ينبغي للمؤسسات أيضًا إعادة النظر في مدى سرعة استجابة عمليات إدارة التصحيحات لديها للإفصاحات الطارئة، لأنه في حالات كهذه، تُعد السرعة الفرق بين حادث محتوى واختراق خطير.




