مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

دومین هشدار در دو هفته؛ سیسکو از سوءاستفاده فعال از آسیب‌پذیری روز صفر در Catalyst SD-WAN Manager خبر داد

هکرها دوباره SD WAN سیسکو را هدف گرفتند

هشدار فوری سیسکو و CISA: حفره CVE-2026-20262 با دسترسی کم‌سطح، مسیر دسترسی ریشه را باز می‌کند

تنها دو هفته پس از هشدار درباره یک آسیب‌پذیری روز صفر دیگر، شرکت سیسکو بار دیگر اعلام کرده است که یک حفره امنیتی جدید در مدیریت‌کننده Catalyst SD-WAN (که پیش‌تر با نام SD-WAN vManage شناخته می‌شد) در حملات واقعی مورد سوءاستفاده قرار گرفته است. این آسیب‌پذیری که با شناسه CVE-2026-20262 و امتیاز شدت ۶.۵ از ۱۰ ثبت شده است، به مهاجمان دارای دسترسی کم‌سطح اجازه می‌دهد تا با ارسال درخواست HTTP دستکاری‌شده، فایل‌های دلخواه را روی سیستم‌عامل میزبان ایجاد یا بازنویسی کنند و در نهایت به بالاترین سطح دسترسی (root) دست یابند.

حمله از طریق Web UI؛ مسیری برای ارتقای سطح دسترسی

آسیب‌پذیری CVE-2026-20262 از نوع مسیرپیمایی (Path Traversal) در رابط کاربری وب (Web UI) این محصول است و ناشی از اعتبارسنجی ناکافی داده‌های ورودی کاربران در فرآیند بارگذاری فایل می‌باشد. مهاجم با ارسال یک درخواست HTTP به یکی از نقاط پایانی API آسیب‌پذیر، می‌تواند فایلی را در هر نقطه از سیستم‌عامل ایجاد یا بازنویسی کند. این فایل سپس می‌تواند برای ارتقای سطح دسترسی و دستیابی به امتیازات ریشه (Root) مورد استفاده قرار گیرد.

هکرها دوباره SD WAN سیسکو را هدف گرفتند
هکرها دوباره SD WAN سیسکو را هدف گرفتند

نکته کلیدی این است که بهره‌برداری از این نقص نیازمند داشتن اطلاعات ورود معتبر است و مهاجم باید حداقل به یک حساب کاربری با دسترسی نوشتن (Write Access) دسترسی داشته باشد. با این حال، با توجه به اینکه دسترسی به حساب‌های کاربری معتبر در حملات امروزی چندان دشوار نیست و این آسیب‌پذیری هم‌اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته، این محدودیت را نباید دست‌کم گرفت.

تمامی مدل‌های استقرار آسیب‌پذیر؛ هیچ راهکار موقتی وجود ندارد

سیسکو تأکید کرده است که این نقص تمامی مدل‌های استقرار Catalyst SD-WAN Manager را، صرف‌نظر از نوع پیکربندی، تحت تأثیر قرار می‌دهد. مدل‌های آسیب‌پذیر شامل استقرارهای On-Prem، Cisco SD-WAN Cloud-Pro، Cisco SD-WAN Cloud (Cisco Managed) و Cisco SD-WAN for Government (FedRAMP) هستند.

نکته نگران‌کننده این است که سیسکو اعلام کرده هیچ راهکار موقتی (Workaround) برای کاهش خطر این آسیب‌پذیری وجود ندارد و تنها راه مقابله با تهدید، نصب نسخه‌های وصله‌شده نرم‌افزار است. لیست نسخه‌های اصلاح‌شده سیسکو که حاوی وصله برای این آسیب‌پذیری هستند، با نسخه‌های منتشرشده برای رفع آسیب‌پذیری قبلی (CVE-2026-20245) یکسان است.

CISA به نهادهای فدرال اولتیماتوم دو هفته‌ای داد

همزمان، آژانس امنیت سایبری و زیرساخت آمریکا (CISA) این آسیب‌پذیری را به فهرست آسیب‌پذیری‌های شناخته‌شده و در حال بهره‌برداری (Known Exploited Vulnerabilities – KEV) خود اضافه کرده است. این نهاد با استناد به شواهد موجود درباره بهره‌برداری فعال از این نقص، به تمامی سازمان‌های فدرال آمریکا تنها دو هفته (تا ۲۹ ژوئن ۲۰۲۶) فرصت داده است تا وصله امنیتی مربوطه را اعمال کنند. CISA همچنین از تمامی سازمان‌ها خواسته است که مدیریت آسیب‌پذیری مبتنی بر ریسک را در اولویت قرار دهند و نسبت به رفع آسیب‌پذیری‌های موجود در این فهرست اقدام کنند.

هشتمین ضربه در سال ۲۰۲۶؛ زنگ خطر برای زیرساخت‌های SD-WAN

این آسیب‌پذیری هشتمین نقص امنیتی مرتبط با محصولات SD-WAN سیسکو از ابتدای سال جاری میلادی است که به فهرست KEV این نهاد افزوده شده است. همچنین، این دومین آسیب‌پذیری روز صفر (Zero-Day) در Catalyst SD-WAN Manager طی کمتر از دو هفته اخیر است که مورد سوءاستفاده مهاجمان قرار گرفته است. پیش از این، سیسکو در تاریخ ۴ ژوئن درباره آسیب‌پذیری CVE-2026-20245 هشدار داده بود و سرانجام در ۱۲ ژوئن وصله‌های امنیتی آن را منتشر کرد.

کارشناسان امنیتی تأکید می‌کنند که با توجه به نقش حیاتی مدیریت‌کننده Catalyst SD-WAN به عنوان صفحه مدیریت مرکزی برای کل شبکه‌های SD-WAN سازمان‌ها، هرگونه نفوذ به این سیستم می‌تواند عواقب فاجعه‌باری به همراه داشته باشد و هزاران دستگاه شبکه را تحت تأثیر قرار دهد. به مدیران شبکه توصیه می‌شود هرچه سریع‌تر نسبت به نصب وصله‌های امنیتی و بررسی لاگ‌های سیستم برای یافتن شاخص‌های نفوذ (IOCs) از جمله تلاش برای بارگذاری فایل‌های با پسوند .war و index.jsp اقدام کنند.

آخرین اخبار هک و امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *