رفتن به محتوای اصلی
Koohestun
امنیت سازمانیهشدار آسیب‌پذیری· 5 دقیقه مطالعه· در فناوری

هشدار فوری سیسکو: دو آسیب‌پذیری روز صفر با شدت حداکثری در ISE و Secure Email Gateway فعالانه مورد سوءاستفاده قرار گرفته‌اند

شرکت سیسکو وصله‌های امنیتی اضطراری برای دو آسیب‌پذیری بحرانی در محصولات Identity Services Engine (ISE) و Secure Email Gateway منتشر کرده است که به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، کنترل کامل سیستم را در دست بگیرند.

به قلم غزل بختیاری

پژوهشگران امنیت سایبری 50%تیم‌های واکنش به حوادث سازمانی 50%
پژوهشگران امنیت سایبری
تأکید بر اهمیت حیاتی پلتفرم‌های مدیریت هویت و خطرات ناشی از نقص‌های امنیتی در آن‌ها.
تیم‌های واکنش به حوادث سازمانی
تمرکز بر ارائه راهکارهای عملی، انتشار سریع وصله‌ها و کاهش سطح حمله در شبکه‌های مشتریان.

دیدگاه‌هایی که این گزارش پوشش نداده

  • سازمان‌های قربانی که پیش از انتشار وصله‌ها مورد حمله قرار گرفته‌اند

نکات کلیدی

  • سیسکو دو آسیب‌پذیری روز صفر (Zero-Day) را در محصولات ISE و Secure Email Gateway وصله کرده است.
  • نقص مربوط به ISE (CVE-2026-76460) دارای امتیاز کامل ۱۰.۰ است و امکان دسترسی روت را فراهم می‌کند.
  • مهاجمان می‌توانند بدون نیاز به احراز هویت، از راه دور کنترل کامل این تجهیزات شبکه‌ای را در اختیار بگیرند.
  • آژانس امنیت سایبری آمریکا (CISA) این آسیب‌پذیری‌ها را به فهرست نقص‌های در حال سوءاستفاده اضافه کرده است.

چرا مهم است

تجهیزات ISE و Secure Email Gateway شریان‌های اصلی کنترل دسترسی و ارتباطات در شبکه‌های سازمانی هستند. نفوذ به این سیستم‌ها به مهاجمان اجازه می‌دهد تا سیاست‌های امنیتی را دور زده و به عمیق‌ترین بخش‌های زیرساخت فناوری اطلاعات سازمان‌ها دسترسی پیدا کنند.

شرکت سیسکو (Cisco) در اواسط سپتامبر ۲۰۲۶، با انتشار هشدارهای امنیتی پیاپی، وصله‌های اضطراری را برای دو آسیب‌پذیری بحرانی از نوع «روز صفر» (Zero-Day) منتشر کرد که به‌طور فعال توسط مهاجمان سایبری در سراسر جهان در حال سوءاستفاده هستند. این نقص‌های امنیتی با بالاترین درجه اهمیت، محصولات کلیدی و زیرساختی سازمان‌ها از جمله پلتفرم Identity Services Engine (ISE) و تجهیزات Secure Email Gateway را هدف قرار داده‌اند. به گزارش رسانه تخصصی The Hacker News، این آسیب‌پذیری‌ها به مهاجمان اجازه می‌دهند تا بدون نیاز به هیچ‌گونه احراز هویتی، از راه دور کدهای مخرب خود را با بالاترین سطح دسترسی ممکن یعنی دسترسی روت (Root) اجرا کنند و کنترل کامل زیرساخت‌های حیاتی شبکه را در دست بگیرند.[2]

بحرانی‌ترین مورد در این میان، آسیب‌پذیری مربوط به پلتفرم ISE با شناسه اختصاصی CVE-2026-76460 است که امتیاز کامل و نادر ۱۰.۰ را در مقیاس استاندارد CVSS دریافت کرده است. پلتفرم ISE به عنوان هسته مرکزی کنترل دسترسی، احراز هویت کاربران و اجرای سیاست‌های امنیتی مبتنی بر مدل «اعتماد صفر» (Zero Trust) در شبکه‌های سازمانی بزرگ عمل می‌کند. بر اساس گزارش SecurityWeek در تاریخ ۱۷ سپتامبر ۲۰۲۶، این نقص به دلیل ضعف در اعتبارسنجی یک نقطه پایانی رابط برنامه‌نویسی کاربردی (API endpoint) به وجود آمده است. مهاجمان با ارسال یک درخواست دستکاری‌شده و مخرب به این API، می‌توانند رابط کاربری مدیریت تحت وب را به طور کامل دور زده و به هسته سیستم نفوذ کنند.[1]

تنها چند روز پیش از افشای نقص پلتفرم ISE، سیسکو آسیب‌پذیری بحرانی دیگری را با شناسه CVE-2026-76461 و امتیاز CVSS 9.8 در محصول Secure Email Gateway خود تایید کرده بود. این نقص که در منطق پردازش ایمیل‌های ورودی قرار دارد، به مهاجمان غیراحراز هویت‌شده اجازه می‌دهد تا با ارسال یک ایمیل حاوی دستورات مخرب SQL، کدهای دلخواه خود را در سطح سیستم‌عامل اجرا کنند. ترکیب افشای این دو آسیب‌پذیری در فاصله زمانی بسیار کوتاه، زنگ خطر بزرگی را برای مدیران شبکه‌های سازمانی در سراسر جهان به صدا درآورده است، زیرا هر دو محصول نقش دروازه‌بان‌های اصلی را برای ورود به شبکه‌های داخلی ایفا می‌کنند.[1][2]

تیم واکنش به حوادث امنیتی سیسکو (Cisco PSIRT) در اطلاعیه رسمی خود که در ۱۶ سپتامبر منتشر شد، با لحنی بی‌سابقه صراحتاً اعلام کرد: «تیم PSIRT سیسکو از سوءاستفاده فعال از این آسیب‌پذیری مطلع است. سیسکو اکیداً توصیه می‌کند که مشتریان برای رفع این مشکل، نرم‌افزار خود را به نسخه‌های اصلاح‌شده ارتقا دهند.» این شرکت تأکید کرده است که این آسیب‌پذیری در جریان بررسی یک پرونده پشتیبانی فنی (TAC) کشف شده است و هیچ راه‌حل موقتی (Workaround) برای رفع کامل این نقص وجود ندارد. تنها راه قطعی برای ایمن‌سازی شبکه‌ها، نصب وصله‌های امنیتی است که برای نسخه‌های مختلف ISE از جمله 3.1 Patch 12 تا 3.5 Patch 4 منتشر شده است.[3]

تنها راه قطعی برای ایمن‌سازی شبکه‌ها، نصب وصله‌های امنیتی است که برای نسخه‌های مختلف ISE از جمله 3.1 Patch 12 تا 3.5 Patch 4 منتشر شده است.

یکی از چالش‌های اصلی و نگران‌کننده در مقابله با این حملات، سطح دسترسی روت (Root) است که مهاجمان پس از نفوذ موفقیت‌آمیز به دست می‌آورند. سیسکو هشدار داده است که مهاجمان با در اختیار داشتن این سطح از دسترسی، می‌توانند لاگ‌های داخلی سیستم را پاک کرده و تمامی شواهد نفوذ (Indicators of Compromise) را به دقت پنهان کنند. به همین دلیل، به مدیران شبکه توصیه اکید شده است که برای کشف هرگونه فعالیت مشکوک، لاگ‌های فایروال‌ها و تجهیزات شبکه‌ای خارج از دستگاه‌های آسیب‌دیده را بررسی کنند و به دنبال آپلودهای غیرمنتظره یا ارتباط با آدرس‌های IP ناشناس باشند.[1][3]

در صورتی که شواهدی مبنی بر نفوذ در شبکه‌های سازمانی یافت شود، سیسکو پیشنهاد می‌کند که دستگاه‌ها به طور کامل از نو نصب (Re-image) شده و تنظیمات تنها از طریق فایل‌های پشتیبان امن بازیابی شوند. کارشناسان امنیتی تأکید می‌کنند که از آنجا که پلتفرم ISE مرجع نهایی برای تأیید هویت کاربران، دستگاه‌های متصل، شبکه‌های بی‌سیم و ارتباطات VPN است، تسخیر آن به معنای فروپاشی کامل معماری امنیتی یک سازمان خواهد بود. مهاجم با در اختیار داشتن این سرور، می‌تواند سیاست‌های دسترسی را تغییر داده و به راحتی در سایر بخش‌های شبکه حرکت کند.[1][2]

آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) نیز بلافاصله پس از انتشار این گزارش‌ها، هر دو آسیب‌پذیری را به فهرست «نقص‌های امنیتی در حال سوءاستفاده» (KEV) اضافه کرد. بر اساس بخشنامه الزام‌آور BOD 26-04، این نهاد دولتی به تمامی سازمان‌های فدرال دستور داده است که سیستم‌های خود را حداکثر تا ۱۹ سپتامبر ۲۰۲۶ به‌روزرسانی کنند. این اقدام ضربتی و تعیین مهلت سه‌روزه، نشان‌دهنده شدت تهدیدی است که شبکه‌های متکی به تجهیزات سیسکو را در مقیاس ملی و بین‌المللی تهدید می‌کند.[1][2]

سابقه حملات سایبری نشان می‌دهد که تجهیزات زیرساختی سیسکو همواره یکی از اهداف جذاب برای گروه‌های هکری پیشرفته بوده‌اند. پیش از این نیز در ماه‌های ژوئن و جولای ۲۰۲۵، آسیب‌پذیری‌های مشابهی با امتیاز ۱۰.۰ (مانند CVE-2025-20337) در پلتفرم ISE کشف شده بود که مهاجمان از آن‌ها برای استقرار پوسته‌های وب (Web Shell) مخفی استفاده می‌کردند. تکرار این دست از آسیب‌پذیری‌های بحرانی در سال ۲۰۲۶، بار دیگر لزوم بازنگری در معماری امنیتی شبکه‌های سازمانی و جداسازی دقیق رابط‌های مدیریتی از شبکه‌های عمومی را به مدیران فناوری اطلاعات یادآوری می‌کند.[1]

بررسی عمیق دیدگاه‌ها

مدیران امنیت شبکه (Network Security Admins)

تأکید بر نصب فوری وصله‌ها و بررسی دقیق لاگ‌های فایروال خارجی.

از دیدگاه مدیران زیرساخت، آسیب‌پذیری در پلتفرمی مانند ISE یک کابوس امنیتی محسوب می‌شود، زیرا این سیستم مرجع نهایی برای صدور مجوز ورود به شبکه است. از آنجا که مهاجمان با دسترسی روت می‌توانند لاگ‌های داخلی خود دستگاه ISE را پاک کنند، مدیران شبکه نمی‌توانند تنها به گزارش‌های داخلی این سیستم اعتماد کنند. آن‌ها باید ترافیک شبکه، لاگ‌های فایروال‌های بالادستی و هرگونه انتقال داده مشکوک به آدرس‌های IP ناشناس را به دقت زیر نظر بگیرند تا از عدم نفوذ به شبکه اطمینان حاصل کنند.

تیم واکنش به حوادث سیسکو (Cisco PSIRT)

هشدار درباره سوءاستفاده فعال و توصیه به نصب مجدد سیستم‌عامل در صورت نفوذ.

تیم امنیتی سیسکو با تأیید اینکه این آسیب‌پذیری‌ها پیش از انتشار وصله‌ها مورد سوءاستفاده قرار گرفته‌اند، رویکردی سخت‌گیرانه اتخاذ کرده است. این تیم صراحتاً اعلام کرده است که هیچ راهکار موقتی برای جلوگیری از این حملات وجود ندارد و تنها استفاده از لیست‌های کنترل دسترسی (iACL) می‌تواند تا حدودی ترافیک مخرب را محدود کند. سیسکو به سازمان‌هایی که شواهدی از نفوذ در سیستم‌های خود مشاهده می‌کنند، توصیه کرده است که به جای تلاش برای پاکسازی بدافزار، کل سیستم‌عامل دستگاه را از نو نصب کرده (Re-image) و پیکربندی‌ها را از نسخه‌های پشتیبان امن بازیابی کنند.

منابع

پوشش منابع

3 منبع

2 دیدگاه شناسایی‌شده

پژوهشگران امنیت سایبری 50%تیم‌های واکنش به حوادث سازمانی 50%
  1. [1]SecurityWeekپژوهشگران امنیت سایبری

    Active Exploitation Triggers Emergency Patch for Cisco ISE Zero-Day

    مطالعه در SecurityWeek
  2. [2]The Hacker Newsپژوهشگران امنیت سایبری

    Cisco Warns of New Zero-Day ISE Auth Bypass

    مطالعه در The Hacker News
  3. [3]Cisco Security Advisoriesتیم‌های واکنش به حوادث سازمانی

    Cisco Identity Services Engine API Authentication Bypass Vulnerability

    مطالعه در Cisco Security Advisories

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.