هشدار سیسکو درباره بهرهبرداری فعال هکرها از آسیبپذیری روز صفر در نرمافزار مدیریت SD-WAN
سیسکو یک نقص امنیتی بحرانی با امتیاز ۹.۸ در سیستم مدیریت شبکه Catalyst SD-WAN خود را وصله کرد که به مهاجمان اجازه میدهد بدون نیاز به رمز عبور، دسترسی مدیر سیستم را به دست آورند. این پنجمین آسیبپذیری روز صفر در این پلتفرم طی سال جاری است که پیش از انتشار وصله، مورد سوءاستفاده قرار گرفته است.
به قلم آیدا امینی
این خبر را به اشتراک بگذارید
شرط اساسی برای سوءاستفاده از این آسیبپذیری روز صفر، دسترسی شبکهای به رابط مدیریتی است. اگر کنسول مدیریت Cisco Catalyst SD-WAN به اینترنت یا یک شبکه غیرقابلاعتماد متصل باشد، مهاجم برای در دست گرفتن کنترل کامل سیستم تنها به یک درخواست HTTP دستکاریشده نیاز دارد. در حال حاضر، رابطهای مدیریتی متصل به اینترنت هدف اصلی این کارزار فعال هکری هستند.[1][2]
این آسیبپذیری که با شناسه CVE-2026-76504 ردیابی میشود و دارای امتیاز بحرانی ۹.۸ است، ریشه در یک خطای برنامهنویسی پیشپاافتاده دارد. مشکل اصلی به مدیریت نادرست رمزگذاری URI (URI encoding) در درخواستهای وب برمیگردد که به مهاجمان اجازه میدهد قوانین احراز هویت را به سادگی دور بزنند.[3][5]
هکرها با استفاده از کاراکترهای رمزگذاریشده با درصد، سیستم امنیتی را فریب میدهند. به عنوان مثال، آنها با استفاده از عبارت %6a به جای حرف j در مسیر j_security_check، باعث میشوند قانونی که برای محافظت از آن نقطه پایانی API طراحی شده است، نتواند درخواست را شناسایی کند.[2][4]
شرکت سیسکو در توصیهنامه امنیتی خود در تاریخ ۳۰ سپتامبر ۲۰۲۶ توضیح داد: «این آسیبپذیری به دلیل مدیریت نامناسب رمزگذاری URI در یک درخواست HTTP رخ میدهد که به درخواست اجازه میدهد از یک قانون احراز هویت که برای محدود کردن دسترسی به یک نقطه پایانی خاص API در نظر گرفته شده است، عبور کند.»[1][3]
پس از دور زدن این سد امنیتی، مهاجم بدون نیاز به ارائه نام کاربری یا رمز عبور معتبر، امتیازات کامل مدیریتی (netadmin) را در API به دست میآورد. نرمافزار Catalyst SD-WAN Manager که پیشتر با نام vManage شناخته میشد، به مدیران اجازه میدهد تا ۶۰۰۰ دستگاه SD-WAN را از یک داشبورد واحد کنترل کنند.[2]
نفوذ به این داشبورد مرکزی به معنای در اختیار گرفتن کل شبکه است. از این نقطه به بعد، مهاجمان میتوانند سیاستهای شبکه را تغییر دهند، تونلهای ارتباطی را دستکاری کنند، دادههای حساس را به سرقت ببرند و به شبکههای فرعی سازمان نفوذ کنند.[5]
کشف در پیگیریهای پشتیبانی
تیم واکنش به حوادث امنیتی محصولات سیسکو (PSIRT) اولین بار در سپتامبر ۲۰۲۶ متوجه سوءاستفاده فعال از این آسیبپذیری شد. این کشف زمانی رخ داد که مرکز کمکهای فنی سیسکو (TAC) در حال بررسی و حل یک پرونده پشتیبانی روزمره برای یکی از مشتریان خود بود.[1][3]
در حالی که شرکتهای فناوری اغلب این حوادث را به عنوان حملات بسیار پیچیده جلوه میدهند، واقعیت فنی CVE-2026-76504 چندان پرزرقوبرق نیست. دور زدن یک بررسی امنیتی با رمزگذاری یک کاراکتر در URL، یک نقص ابتدایی در برنامههای تحت وب است که ضعف در فرآیند کنترل کیفیت این محصول سازمانی را نشان میدهد.[6]
ساکشی گروور، مدیر تحقیقات امنیت اطلاعات و دادهها در موسسه IDC، در این باره خاطرنشان کرد: «این آسیبپذیری میتواند از راه دور بدون نیاز به اعتبارنامه یا تعامل کاربر و تنها از طریق یک درخواست HTTP دستکاریشده مورد سوءاستفاده قرار گیرد.»[6]
او همچنین تاکید کرد که مانع ورود برای سوءاستفاده بسیار پایین است. به گفته گروور، زمانی که رابط مدیریتی در دسترس باشد، مهاجمان مسیر همواری برای نفوذ دارند و یک رابط مدیریتی متصل به اینترنت خطر بسیار فوریتری نسبت به یک رابط ایزوله شده در یک شبکه کنترلشده ایجاد میکند.[6]
برای این نقص امنیتی هیچ راهکار موقت یا تنظیمات جایگزینی وجود ندارد که بتواند جلوی حملات را بگیرد. سازمانهایی که از نسخههای آسیبپذیر استفاده میکنند، از جمله نسخههای ۲۰.۹، ۲۰.۱۲، ۲۰.۱۵، ۲۰.۱۸، ۲۶.۱ و ۲۶.۲، باید بلافاصله سیستمهای خود را به نسخههای وصلهشده ارتقا دهند.[1][3]
دستورالعملهای اضطراری و سوابق
فوریت این موضوع در واکنش آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) به وضوح دیده میشود. در تاریخ ۳۰ سپتامبر، این آژانس نقص مذکور را به فهرست آسیبپذیریهای شناختهشده و مورد سوءاستفاده خود اضافه کرد.[2][5]
آژانس CISA به تمامی نهادهای غیرنظامی فدرال ایالات متحده دستور داد تا تاریخ ۳ اکتبر ۲۰۲۶ سیستمهای خود را در برابر این حملات ایمن کنند. این ضربالاجل کوتاه سهروزه نشاندهنده شدت خطری است که شبکههای سازمانی را در سطح جهانی تهدید میکند.[2][4]
این یک حادثه منزوی برای پلتفرم SD-WAN سیسکو نیست. آسیبپذیری CVE-2026-76504 پنجمین نقص روز صفر در این راهکار شبکهای است که تنها در سال ۲۰۲۶ مورد سوءاستفاده فعال قرار گرفته است و نشاندهنده تمرکز مداوم مهاجمان بر زیرساختهای مدیریتی است.[2]
پیش از این نیز نقصهای بحرانی مشابهی شبکه سیسکو را هدف قرار داده بودند. به عنوان مثال، آسیبپذیری CVE-2026-20182 در ماه می و آسیبپذیری CVE-2026-20245 در ماه ژوئن کشف شدند که هر دو به مهاجمان اجازه میدادند امتیازات مدیریتی یا دسترسی ریشه (root) را در سیستمهای آسیبپذیر به دست آورند.[4]
سیسکو اعلام کرده است که محیطهای میزبانی ابری (Cloud Hosted) این شرکت قبلاً در برابر این آسیبپذیری ایمن شدهاند. با این حال، سازمانهایی که این نرمافزار را در زیرساختهای داخلی (On-Premises) خود مستقر کردهاند، شخصاً مسئول اعمال فوری این بهروزرسانیها هستند.[5]
بررسی نشانههای سازش
سیسکو از مدافعان شبکه خواسته است تا فایلهای لاگ سیستم خود، به ویژه serviceproxy-access.log و vmanage-server.log را به دقت بررسی کنند. آنها باید به دنبال جلسات مدیریتی غیرمنتظره یا فراخوانیهای API باشند که هیچ رویداد ورود (login) مطابق با آنها ثبت نشده است.[1][2]
شرکت امنیتی Rapid7 نیز به مشتریان خود توصیه کرده است که تنها به نصب وصله اکتفا نکنند. از آنجا که سوءاستفاده فعال از این نقص تایید شده است، سازمانها باید سیستمهای خود را برای یافتن هرگونه نشانه از نفوذ قبلی به طور کامل حسابرسی کنند.[4][5]
کارشناسان امنیتی هشدار میدهند که صرفاً اعمال وصله نرمافزاری برای پاکسازی سیستمی که قبلاً هک شده است، کافی نیست. اگر مهاجمی از طریق این آسیبپذیری به شبکه نفوذ کرده و دسترسی پایداری برای خود ایجاد کرده باشد، ارتقای سیستم او را از شبکه بیرون نخواهد کرد.[3]
الگوی تکرارشونده دور زدن احراز هویت در اجزای کنترلی متصل به اینترنت، یک ضعف ساختاری را در نحوه تایید اعتماد توسط این پلتفرمها برجسته میکند. تا زمانی که معماری پایه این سیستمها مقاومسازی نشود، مدیران شبکه باید رابطهای مدیریتی خود را به عنوان داراییهای پرخطر در نظر بگیرند و آنها را از شبکههای عمومی جدا نگه دارند.[4][6]
نکات کلیدی
- سیسکو یک آسیبپذیری بحرانی (CVE-2026-76504) را در نرمافزار مدیریت SD-WAN خود وصله کرده است که امکان دسترسی مدیر را بدون احراز هویت فراهم میکند.
- این نقص به دلیل مدیریت نادرست رمزگذاری URI رخ داده و پنجمین آسیبپذیری روز صفر این پلتفرم در سال ۲۰۲۶ است.
- آژانس CISA به نهادهای فدرال دستور داده است تا تاریخ ۳ اکتبر ۲۰۲۶ سیستمهای خود را در برابر این تهدید ایمن کنند.
- هیچ راهکار موقتی برای این نقص وجود ندارد و سازمانها باید بلافاصله سیستمهای خود را به نسخههای جدید ارتقا دهند.
آنچه نمیدانیم
- هویت دقیق گروههای هکری که در حال حاضر از این آسیبپذیری سوءاستفاده میکنند، هنوز مشخص نشده است.
- تعداد دقیق سازمانها و شبکههایی که پیش از انتشار وصله امنیتی مورد نفوذ قرار گرفتهاند، نامعلوم است.
- مشخص نیست که آیا مهاجمان از این دسترسی برای استقرار باجافزار استفاده کردهاند یا هدف آنها جاسوسی سایبری است.
- مدیران شبکههای سازمانی
- خستگی از وصلههای اضطراری مداوم و نگرانی درباره امنیت زیرساختهای پایه.
- پژوهشگران امنیت سایبری
- تمرکز بر ضعفهای ساختاری و معماری در پلتفرمهای مدیریت شبکه.
- تیمهای واکنش به حوادث
- تاکید بر بررسی دقیق لاگها و عدم اکتفا به نصب ساده وصلههای امنیتی.
دیدگاههایی که این گزارش پوشش نداده
- مشتریان نهایی سازمانهای هکشده
- توسعهدهندگان نرمافزار سیسکو
منابع
[1]Help Net Securityتیمهای واکنش به حوادثNew Cisco SD-WAN zero-day exploited in-the-wild (CVE-2026-76504)
مطالعه در Help Net Security →
[2]BleepingComputerتیمهای واکنش به حوادثCisco warns of actively exploited Catalyst SD-WAN zero-day
مطالعه در BleepingComputer →
[3]The Hacker Newsپژوهشگران امنیت سایبریCisco Warns of Critical Zero-Day Flaw in Catalyst SD-WAN Manager
مطالعه در The Hacker News →
[4]Rapid7پژوهشگران امنیت سایبریCVE-2026-76504: Critical Authentication Bypass in Cisco Catalyst SD-WAN Manager
مطالعه در Rapid7 →
[5]InfoSecurity Magazineپژوهشگران امنیت سایبریCritical Cisco Catalyst SD-WAN Zero-Day Under Active Exploitation
مطالعه در InfoSecurity Magazine →
[6]Network Worldمدیران شبکههای سازمانیAttackers are exploiting a critical authentication bypass in Cisco Catalyst SD-WAN Manager
مطالعه در Network World →
بیشتر در فناوری
مشاهده همه →آسیبپذیری روز صفر
زنجیره روز صفر کروم و ویندوز: هکرهای دولتی چین چگونه بدافزار CLEANGULP را مستقر کردند
4 منبع
زیرساخت کلید عمومی
زنجیره رمزنگاریشده اعتماد: مراجع صدور گواهی ریشه آفلاین چگونه میلیاردها اتصال روزانه وب را تایید میکنند
7 منبع
امنیت دواپس
وصله امنیتی گیتلب برای آسیبپذیری بحرانی پیمایش مسیر (CVSS 10.0) در بحبوحه سوءاستفاده فعال از API کامیتها
6 منبع
امنیت زنجیره تامین
تایید OpenAI: ایجنتهای خودمختار این شرکت یک حمله زنجیره تامین با ۲۰۰۰ پکیج علیه RubyGems اجرا کردند
10 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





