رفتن به محتوای اصلی
کوهستان
امنیت شبکه· 5 دقیقه مطالعه· در فناوری

هشدار سیسکو درباره بهره‌برداری فعال هکرها از آسیب‌پذیری روز صفر در نرم‌افزار مدیریت SD-WAN

سیسکو یک نقص امنیتی بحرانی با امتیاز ۹.۸ در سیستم مدیریت شبکه Catalyst SD-WAN خود را وصله کرد که به مهاجمان اجازه می‌دهد بدون نیاز به رمز عبور، دسترسی مدیر سیستم را به دست آورند. این پنجمین آسیب‌پذیری روز صفر در این پلتفرم طی سال جاری است که پیش از انتشار وصله، مورد سوءاستفاده قرار گرفته است.

به قلم آیدا امینی

شرط اساسی برای سوءاستفاده از این آسیب‌پذیری روز صفر، دسترسی شبکه‌ای به رابط مدیریتی است. اگر کنسول مدیریت Cisco Catalyst SD-WAN به اینترنت یا یک شبکه غیرقابل‌اعتماد متصل باشد، مهاجم برای در دست گرفتن کنترل کامل سیستم تنها به یک درخواست HTTP دستکاری‌شده نیاز دارد. در حال حاضر، رابط‌های مدیریتی متصل به اینترنت هدف اصلی این کارزار فعال هکری هستند.[1][2]

این آسیب‌پذیری که با شناسه CVE-2026-76504 ردیابی می‌شود و دارای امتیاز بحرانی ۹.۸ است، ریشه در یک خطای برنامه‌نویسی پیش‌پاافتاده دارد. مشکل اصلی به مدیریت نادرست رمزگذاری URI (URI encoding) در درخواست‌های وب برمی‌گردد که به مهاجمان اجازه می‌دهد قوانین احراز هویت را به سادگی دور بزنند.[3][5]

هکرها با استفاده از کاراکترهای رمزگذاری‌شده با درصد، سیستم امنیتی را فریب می‌دهند. به عنوان مثال، آن‌ها با استفاده از عبارت %6a به جای حرف j در مسیر j_security_check، باعث می‌شوند قانونی که برای محافظت از آن نقطه پایانی API طراحی شده است، نتواند درخواست را شناسایی کند.[2][4]

شرکت سیسکو در توصیه‌نامه امنیتی خود در تاریخ ۳۰ سپتامبر ۲۰۲۶ توضیح داد: «این آسیب‌پذیری به دلیل مدیریت نامناسب رمزگذاری URI در یک درخواست HTTP رخ می‌دهد که به درخواست اجازه می‌دهد از یک قانون احراز هویت که برای محدود کردن دسترسی به یک نقطه پایانی خاص API در نظر گرفته شده است، عبور کند.»[1][3]

نحوه دور زدن احراز هویت با استفاده از کاراکترهای رمزگذاری‌شده در درخواست‌های HTTP.

پس از دور زدن این سد امنیتی، مهاجم بدون نیاز به ارائه نام کاربری یا رمز عبور معتبر، امتیازات کامل مدیریتی (netadmin) را در API به دست می‌آورد. نرم‌افزار Catalyst SD-WAN Manager که پیش‌تر با نام vManage شناخته می‌شد، به مدیران اجازه می‌دهد تا ۶۰۰۰ دستگاه SD-WAN را از یک داشبورد واحد کنترل کنند.[2]

نفوذ به این داشبورد مرکزی به معنای در اختیار گرفتن کل شبکه است. از این نقطه به بعد، مهاجمان می‌توانند سیاست‌های شبکه را تغییر دهند، تونل‌های ارتباطی را دستکاری کنند، داده‌های حساس را به سرقت ببرند و به شبکه‌های فرعی سازمان نفوذ کنند.[5]

کشف در پیگیری‌های پشتیبانی

تیم واکنش به حوادث امنیتی محصولات سیسکو (PSIRT) اولین بار در سپتامبر ۲۰۲۶ متوجه سوءاستفاده فعال از این آسیب‌پذیری شد. این کشف زمانی رخ داد که مرکز کمک‌های فنی سیسکو (TAC) در حال بررسی و حل یک پرونده پشتیبانی روزمره برای یکی از مشتریان خود بود.[1][3]

در حالی که شرکت‌های فناوری اغلب این حوادث را به عنوان حملات بسیار پیچیده جلوه می‌دهند، واقعیت فنی CVE-2026-76504 چندان پرزرق‌وبرق نیست. دور زدن یک بررسی امنیتی با رمزگذاری یک کاراکتر در URL، یک نقص ابتدایی در برنامه‌های تحت وب است که ضعف در فرآیند کنترل کیفیت این محصول سازمانی را نشان می‌دهد.[6]

ساکشی گروور، مدیر تحقیقات امنیت اطلاعات و داده‌ها در موسسه IDC، در این باره خاطرنشان کرد: «این آسیب‌پذیری می‌تواند از راه دور بدون نیاز به اعتبارنامه یا تعامل کاربر و تنها از طریق یک درخواست HTTP دستکاری‌شده مورد سوءاستفاده قرار گیرد.»[6]

او همچنین تاکید کرد که مانع ورود برای سوءاستفاده بسیار پایین است. به گفته گروور، زمانی که رابط مدیریتی در دسترس باشد، مهاجمان مسیر همواری برای نفوذ دارند و یک رابط مدیریتی متصل به اینترنت خطر بسیار فوری‌تری نسبت به یک رابط ایزوله شده در یک شبکه کنترل‌شده ایجاد می‌کند.[6]

روند کشف آسیب‌پذیری‌های روز صفر در پلتفرم SD-WAN سیسکو در سال ۲۰۲۶.

برای این نقص امنیتی هیچ راهکار موقت یا تنظیمات جایگزینی وجود ندارد که بتواند جلوی حملات را بگیرد. سازمان‌هایی که از نسخه‌های آسیب‌پذیر استفاده می‌کنند، از جمله نسخه‌های ۲۰.۹، ۲۰.۱۲، ۲۰.۱۵، ۲۰.۱۸، ۲۶.۱ و ۲۶.۲، باید بلافاصله سیستم‌های خود را به نسخه‌های وصله‌شده ارتقا دهند.[1][3]

دستورالعمل‌های اضطراری و سوابق

فوریت این موضوع در واکنش آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) به وضوح دیده می‌شود. در تاریخ ۳۰ سپتامبر، این آژانس نقص مذکور را به فهرست آسیب‌پذیری‌های شناخته‌شده و مورد سوءاستفاده خود اضافه کرد.[2][5]

آژانس CISA به تمامی نهادهای غیرنظامی فدرال ایالات متحده دستور داد تا تاریخ ۳ اکتبر ۲۰۲۶ سیستم‌های خود را در برابر این حملات ایمن کنند. این ضرب‌الاجل کوتاه سه‌روزه نشان‌دهنده شدت خطری است که شبکه‌های سازمانی را در سطح جهانی تهدید می‌کند.[2][4]

این یک حادثه منزوی برای پلتفرم SD-WAN سیسکو نیست. آسیب‌پذیری CVE-2026-76504 پنجمین نقص روز صفر در این راهکار شبکه‌ای است که تنها در سال ۲۰۲۶ مورد سوءاستفاده فعال قرار گرفته است و نشان‌دهنده تمرکز مداوم مهاجمان بر زیرساخت‌های مدیریتی است.[2]

پیش از این نیز نقص‌های بحرانی مشابهی شبکه سیسکو را هدف قرار داده بودند. به عنوان مثال، آسیب‌پذیری CVE-2026-20182 در ماه می و آسیب‌پذیری CVE-2026-20245 در ماه ژوئن کشف شدند که هر دو به مهاجمان اجازه می‌دادند امتیازات مدیریتی یا دسترسی ریشه (root) را در سیستم‌های آسیب‌پذیر به دست آورند.[4]

تصویرسازی: مدافعان شبکه باید فایل‌های لاگ سیستم را برای یافتن نشانه‌های نفوذ به دقت بررسی کنند.

سیسکو اعلام کرده است که محیط‌های میزبانی ابری (Cloud Hosted) این شرکت قبلاً در برابر این آسیب‌پذیری ایمن شده‌اند. با این حال، سازمان‌هایی که این نرم‌افزار را در زیرساخت‌های داخلی (On-Premises) خود مستقر کرده‌اند، شخصاً مسئول اعمال فوری این به‌روزرسانی‌ها هستند.[5]

بررسی نشانه‌های سازش

سیسکو از مدافعان شبکه خواسته است تا فایل‌های لاگ سیستم خود، به ویژه serviceproxy-access.log و vmanage-server.log را به دقت بررسی کنند. آن‌ها باید به دنبال جلسات مدیریتی غیرمنتظره یا فراخوانی‌های API باشند که هیچ رویداد ورود (login) مطابق با آن‌ها ثبت نشده است.[1][2]

شرکت امنیتی Rapid7 نیز به مشتریان خود توصیه کرده است که تنها به نصب وصله اکتفا نکنند. از آنجا که سوءاستفاده فعال از این نقص تایید شده است، سازمان‌ها باید سیستم‌های خود را برای یافتن هرگونه نشانه از نفوذ قبلی به طور کامل حسابرسی کنند.[4][5]

کارشناسان امنیتی هشدار می‌دهند که صرفاً اعمال وصله نرم‌افزاری برای پاکسازی سیستمی که قبلاً هک شده است، کافی نیست. اگر مهاجمی از طریق این آسیب‌پذیری به شبکه نفوذ کرده و دسترسی پایداری برای خود ایجاد کرده باشد، ارتقای سیستم او را از شبکه بیرون نخواهد کرد.[3]

الگوی تکرارشونده دور زدن احراز هویت در اجزای کنترلی متصل به اینترنت، یک ضعف ساختاری را در نحوه تایید اعتماد توسط این پلتفرم‌ها برجسته می‌کند. تا زمانی که معماری پایه این سیستم‌ها مقاوم‌سازی نشود، مدیران شبکه باید رابط‌های مدیریتی خود را به عنوان دارایی‌های پرخطر در نظر بگیرند و آن‌ها را از شبکه‌های عمومی جدا نگه دارند.[4][6]

نکات کلیدی

  • سیسکو یک آسیب‌پذیری بحرانی (CVE-2026-76504) را در نرم‌افزار مدیریت SD-WAN خود وصله کرده است که امکان دسترسی مدیر را بدون احراز هویت فراهم می‌کند.
  • این نقص به دلیل مدیریت نادرست رمزگذاری URI رخ داده و پنجمین آسیب‌پذیری روز صفر این پلتفرم در سال ۲۰۲۶ است.
  • آژانس CISA به نهادهای فدرال دستور داده است تا تاریخ ۳ اکتبر ۲۰۲۶ سیستم‌های خود را در برابر این تهدید ایمن کنند.
  • هیچ راهکار موقتی برای این نقص وجود ندارد و سازمان‌ها باید بلافاصله سیستم‌های خود را به نسخه‌های جدید ارتقا دهند.

آنچه نمی‌دانیم

  • هویت دقیق گروه‌های هکری که در حال حاضر از این آسیب‌پذیری سوءاستفاده می‌کنند، هنوز مشخص نشده است.
  • تعداد دقیق سازمان‌ها و شبکه‌هایی که پیش از انتشار وصله امنیتی مورد نفوذ قرار گرفته‌اند، نامعلوم است.
  • مشخص نیست که آیا مهاجمان از این دسترسی برای استقرار باج‌افزار استفاده کرده‌اند یا هدف آن‌ها جاسوسی سایبری است.
مدیران شبکه‌های سازمانی 40%پژوهشگران امنیت سایبری 35%تیم‌های واکنش به حوادث 25%
مدیران شبکه‌های سازمانی
خستگی از وصله‌های اضطراری مداوم و نگرانی درباره امنیت زیرساخت‌های پایه.
پژوهشگران امنیت سایبری
تمرکز بر ضعف‌های ساختاری و معماری در پلتفرم‌های مدیریت شبکه.
تیم‌های واکنش به حوادث
تاکید بر بررسی دقیق لاگ‌ها و عدم اکتفا به نصب ساده وصله‌های امنیتی.

دیدگاه‌هایی که این گزارش پوشش نداده

  • مشتریان نهایی سازمان‌های هک‌شده
  • توسعه‌دهندگان نرم‌افزار سیسکو

منابع

پوشش منابع

6 منبع

3 دیدگاه شناسایی‌شده

مدیران شبکه‌های سازمانی 40%پژوهشگران امنیت سایبری 35%تیم‌های واکنش به حوادث 25%
  1. [1]Help Net Securityتیم‌های واکنش به حوادث

    New Cisco SD-WAN zero-day exploited in-the-wild (CVE-2026-76504)

    مطالعه در Help Net Security →
  2. [2]BleepingComputerتیم‌های واکنش به حوادث

    Cisco warns of actively exploited Catalyst SD-WAN zero-day

    مطالعه در BleepingComputer →
  3. [3]The Hacker Newsپژوهشگران امنیت سایبری

    Cisco Warns of Critical Zero-Day Flaw in Catalyst SD-WAN Manager

    مطالعه در The Hacker News →
  4. [4]Rapid7پژوهشگران امنیت سایبری

    CVE-2026-76504: Critical Authentication Bypass in Cisco Catalyst SD-WAN Manager

    مطالعه در Rapid7 →
  5. [5]InfoSecurity Magazineپژوهشگران امنیت سایبری

    Critical Cisco Catalyst SD-WAN Zero-Day Under Active Exploitation

    مطالعه در InfoSecurity Magazine →
  6. [6]Network Worldمدیران شبکه‌های سازمانی

    Attackers are exploiting a critical authentication bypass in Cisco Catalyst SD-WAN Manager

    مطالعه در Network World →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.