ثغرة يوم صفر أخرى في Cisco، ومزيد من الاستنفار

لم يكن لدى مسؤولي Cisco سوى وقت ضئيل لالتقاط أنفاسهم قبل مواجهة حالة طوارئ ثانية هذا الشهر. فبعد أيام فقط من ثغرة أخرى مستغلة بنشاط في منتج Cisco Secure Email Gateway دفعت الفرق إلى التسابق للترقيع، أعلنت الشركة عن ثغرة يوم صفر جديدة، هذه المرة في Identity Services Engine (ISE)، وهي تأتي بأعلى تصنيف خطورة ممكن: درجة CVSS كاملة 10.0.

تعني درجة CVSS البالغة 10 أن العيب يستوفي كل الشروط التي تجعل الثغرة خطيرة. فهو قابل للاستغلال عن بُعد، ولا يتطلب صلاحيات خاصة أو تفاعلًا من المستخدم، ويمكن أن يؤدي إلى اختراق كامل للنظام المتأثر. في هذه الحالة، العيب هو تجاوز للمصادقة، ما يعني أن المهاجمين الذين يستغلونه قد يتجاوزون متطلبات تسجيل الدخول بالكامل ويحصلون على وصول إلى الأنظمة التي يُفترض أن يحميها ISE.

لماذا يُعد تجاوز المصادقة في ISE أمرًا بالغ الأهمية

Cisco Identity Services Engine ليس منتجًا متخصصًا محدود الانتشار. فهو منصة للتحكم في الوصول إلى الشبكة تستخدمها الشركات والجامعات والمستشفيات والجهات الحكومية لتحديد من وماذا يُسمح له بالاتصال بالشبكة. يتحقق ISE من هوية الأجهزة والمستخدمين قبل منحهم الوصول، ويفرض سياسات الأمان، وغالبًا ما يتكامل مع أدوات أمان أخرى في المؤسسة.

عندما يمكن تجاوز النظام المسؤول عن التحقق من الهوية نفسه، تمتد العواقب إلى الخارج. فالمهاجم الذي يتغلب على ضوابط المصادقة في ISE قد يتمكن من التحرك جانبيًا عبر الشبكة، والوصول إلى أنظمة حساسة، أو تسريب البيانات، كل ذلك بينما يبدو كمستخدم شرعي موثّق. ولهذا تحديدًا فإن درجة الخطورة الكاملة لهذا العيب ليست مجرد فضول تقني. إنها تعكس خطرًا حقيقيًا وفوريًا على المؤسسات التي تعتمد على ISE لإبقاء المستخدمين غير المصرح لهم خارج الشبكة.

أكدت Cisco أن الثغرة يجري استغلالها بالفعل في البرية، ما يرفع المخاطر considerably. وخلافًا للعلل النظرية التي يكتشفها الباحثون قبل المجرمين، فإن هذه الثغرة تُستخدم بنشاط ضد أهداف حقيقية الآن، ما يمنح المدافعين نافذة ضيقة وعاجلة لتطبيق الإصلاحات قبل اختراق المزيد من الشبكات.

نمط يستحق المراقبة

هذه ليست حادثة معزولة. فقد جاء عيب ISE في أعقاب ثغرة يوم صفر أخرى مستغلة بنشاط في Cisco تؤثر على منتجات أمان البريد الإلكتروني لدى الشركة، ما يعني أن عملاء Cisco اضطروا للاستجابة لثغرتين خطيرتين ومستغلتين في فترة زمنية قصيرة. وبالنسبة لفرق تقنية المعلومات والأمن المرهقة أصلًا، فإن ثغرات يوم صفر متتالية في منتجات مؤسسية واسعة الانتشار تعني دورات ترقيع طارئة متتالية، وتقييمات مخاطر، ومراجعات للاستجابة للحوادث.

كما يسلط الاستهداف المتكرر للبنية التحتية لـ Cisco الضوء على اتجاه أوسع: إذ يركز المهاجمون بشكل متزايد على معدات الشبكة وأنظمة الهوية التي تقع في مركز بيئات المؤسسات، وليس فقط على نقاط النهاية الفردية. فثغرة واحدة في منتج مثل ISE يمكن أن تؤثر على آلاف المؤسسات في وقت واحد، ما يجعل هذه الثغرات جذابة بشكل خاص لجهات التهديد المتقدمة التي تبحث عن أقصى تأثير بأقل جهد.

ماذا يعني هذا لك

إذا كنت تعمل في تقنية المعلومات أو الأمن في مؤسسة تستخدم Cisco ISE، فهذه ليست ثغرة يمكن تركها في قائمة الترقيع المؤجلة. ونظرًا لدرجة الخطورة الكاملة والاستغلال النشط المؤكد، تعامل مع هذا كإصلاح بمستوى الطوارئ وليس كصيانة روتينية. راجع إرشاد Cisco للإصدارات المتأثرة، وطبّق الترقيع بمجرد توفره لنشرك، وافحص السجلات بحثًا عن علامات نشاط مصادقة مشبوه قد يشير إلى أن الثغرة استُغلت بالفعل قبل أن تقوم بالترقيع.

أما بالنسبة للمستخدمين العاديين والعاملين عن بُعد، فهذه القصة تذكير بأن أمان الشبكات التي تتصل بها، سواء في العمل أو المدرسة أو عبر Wi-Fi العام، يعتمد على بنية تحتية نادرًا ما تراها أو تفكر فيها. وبينما لا يمكنك ترقيع نشر ISE لدى صاحب العمل بنفسك، يمكنك تقليل تعرضك الشخصي عبر تشفير حركة المرور وتوخي الحذر بشأن الشبكات التي تثق بها. إذا كنت تعمل من جهاز Mac وترغب في إضافة طبقة حماية لاتصالك الخاص، فإن دليلنا لإعداد VPN على Mac يشرح الخيارات المتاحة لك.

خلاصات قابلة للتنفيذ

  • ينبغي للمؤسسات التي تشغّل Cisco ISE إعطاء الأولوية لترقيع هذه الثغرة فورًا نظرًا لتقييمها الكامل CVSS 10 والاستغلال النشط المؤكد.
  • ينبغي لفرق تقنية المعلومات مراجعة سجلات المصادقة بحثًا عن أي شذوذ قد يشير إلى استغلال الثغرة قبل الترقيع.
  • ينبغي لفرق الأمن أن تضع في الاعتبار أن Cisco أعلنت الآن عن عدة ثغرات يوم صفر مستغلة بنشاط في تتابع قريب، ما يستدعي مراجعة أوسع للبنية التحتية المكشوفة لـ Cisco.
  • لا يمكن للمستخدمين الأفراد ترقيع الأنظمة المؤسسية، لكن تقوية ممارسات الأمان الشخصية، بما في ذلك استخدام VPN على الأجهزة الشخصية، يضيف طبقة حماية بغض النظر عما يحدث على مستوى الشبكة.

إن وتيرة هذه الإفصاحات إشارة واضحة إلى أن المهاجمين يبحثون بنشاط عن نقاط ضعف في أنظمة الهوية والوصول التي تعتمد عليها الشركات. ويبقى مواكبة إرشادات المورّد وتطبيق الترقيعات بسرعة أحد أبسط الدفاعات وأكثرها فعالية المتاحة.