هشدار فوری سیسکو و CISA: حفره CVE-2026-20262 با دسترسی کمسطح، مسیر دسترسی ریشه را باز میکند
تنها دو هفته پس از هشدار درباره یک آسیبپذیری روز صفر دیگر، شرکت سیسکو بار دیگر اعلام کرده است که یک حفره امنیتی جدید در مدیریتکننده Catalyst SD-WAN (که پیشتر با نام SD-WAN vManage شناخته میشد) در حملات واقعی مورد سوءاستفاده قرار گرفته است. این آسیبپذیری که با شناسه CVE-2026-20262 و امتیاز شدت ۶.۵ از ۱۰ ثبت شده است، به مهاجمان دارای دسترسی کمسطح اجازه میدهد تا با ارسال درخواست HTTP دستکاریشده، فایلهای دلخواه را روی سیستمعامل میزبان ایجاد یا بازنویسی کنند و در نهایت به بالاترین سطح دسترسی (root) دست یابند.
حمله از طریق Web UI؛ مسیری برای ارتقای سطح دسترسی
آسیبپذیری CVE-2026-20262 از نوع مسیرپیمایی (Path Traversal) در رابط کاربری وب (Web UI) این محصول است و ناشی از اعتبارسنجی ناکافی دادههای ورودی کاربران در فرآیند بارگذاری فایل میباشد. مهاجم با ارسال یک درخواست HTTP به یکی از نقاط پایانی API آسیبپذیر، میتواند فایلی را در هر نقطه از سیستمعامل ایجاد یا بازنویسی کند. این فایل سپس میتواند برای ارتقای سطح دسترسی و دستیابی به امتیازات ریشه (Root) مورد استفاده قرار گیرد.

نکته کلیدی این است که بهرهبرداری از این نقص نیازمند داشتن اطلاعات ورود معتبر است و مهاجم باید حداقل به یک حساب کاربری با دسترسی نوشتن (Write Access) دسترسی داشته باشد. با این حال، با توجه به اینکه دسترسی به حسابهای کاربری معتبر در حملات امروزی چندان دشوار نیست و این آسیبپذیری هماکنون در حملات واقعی مورد سوءاستفاده قرار گرفته، این محدودیت را نباید دستکم گرفت.
تمامی مدلهای استقرار آسیبپذیر؛ هیچ راهکار موقتی وجود ندارد
سیسکو تأکید کرده است که این نقص تمامی مدلهای استقرار Catalyst SD-WAN Manager را، صرفنظر از نوع پیکربندی، تحت تأثیر قرار میدهد. مدلهای آسیبپذیر شامل استقرارهای On-Prem، Cisco SD-WAN Cloud-Pro، Cisco SD-WAN Cloud (Cisco Managed) و Cisco SD-WAN for Government (FedRAMP) هستند.
نکته نگرانکننده این است که سیسکو اعلام کرده هیچ راهکار موقتی (Workaround) برای کاهش خطر این آسیبپذیری وجود ندارد و تنها راه مقابله با تهدید، نصب نسخههای وصلهشده نرمافزار است. لیست نسخههای اصلاحشده سیسکو که حاوی وصله برای این آسیبپذیری هستند، با نسخههای منتشرشده برای رفع آسیبپذیری قبلی (CVE-2026-20245) یکسان است.
CISA به نهادهای فدرال اولتیماتوم دو هفتهای داد
همزمان، آژانس امنیت سایبری و زیرساخت آمریکا (CISA) این آسیبپذیری را به فهرست آسیبپذیریهای شناختهشده و در حال بهرهبرداری (Known Exploited Vulnerabilities – KEV) خود اضافه کرده است. این نهاد با استناد به شواهد موجود درباره بهرهبرداری فعال از این نقص، به تمامی سازمانهای فدرال آمریکا تنها دو هفته (تا ۲۹ ژوئن ۲۰۲۶) فرصت داده است تا وصله امنیتی مربوطه را اعمال کنند. CISA همچنین از تمامی سازمانها خواسته است که مدیریت آسیبپذیری مبتنی بر ریسک را در اولویت قرار دهند و نسبت به رفع آسیبپذیریهای موجود در این فهرست اقدام کنند.
هشتمین ضربه در سال ۲۰۲۶؛ زنگ خطر برای زیرساختهای SD-WAN
این آسیبپذیری هشتمین نقص امنیتی مرتبط با محصولات SD-WAN سیسکو از ابتدای سال جاری میلادی است که به فهرست KEV این نهاد افزوده شده است. همچنین، این دومین آسیبپذیری روز صفر (Zero-Day) در Catalyst SD-WAN Manager طی کمتر از دو هفته اخیر است که مورد سوءاستفاده مهاجمان قرار گرفته است. پیش از این، سیسکو در تاریخ ۴ ژوئن درباره آسیبپذیری CVE-2026-20245 هشدار داده بود و سرانجام در ۱۲ ژوئن وصلههای امنیتی آن را منتشر کرد.
کارشناسان امنیتی تأکید میکنند که با توجه به نقش حیاتی مدیریتکننده Catalyst SD-WAN به عنوان صفحه مدیریت مرکزی برای کل شبکههای SD-WAN سازمانها، هرگونه نفوذ به این سیستم میتواند عواقب فاجعهباری به همراه داشته باشد و هزاران دستگاه شبکه را تحت تأثیر قرار دهد. به مدیران شبکه توصیه میشود هرچه سریعتر نسبت به نصب وصلههای امنیتی و بررسی لاگهای سیستم برای یافتن شاخصهای نفوذ (IOCs) از جمله تلاش برای بارگذاری فایلهای با پسوند .war و index.jsp اقدام کنند.

































Leave a Reply