أضافت وكالة الأمن السيبراني والبنية التحتية الأميركية (CISA) ثغرة أمنية خطيرة في محولات Zyxel GS1900 إلى قائمة الثغرات المستغلة فعلياً (KEV)، بعد رصد أدلة على استغلالها من قبل جهات خبيثة. الثغرة، المعروفة بالرمز CVE-2026-7273، تحمل درجة خطورة عالية (CVSS 8.8)، وتتمثل في ثغرة تجاوز سعة المخزن المؤقت (Stack-based Buffer Overflow) داخل برنامج CGI في برمجيات المحولات، ما يسمح بتنفيذ أوامر نظام التشغيل عبر طلبات HTTP مصممة خصيصاً.
أشارت شركة Zyxel في تحذيرها الصادر يونيو 2026 إلى أن المشكلة تم إصلاحها في إصدارات محددة من البرمجيات، تشمل نماذج GS1900-8، GS1900-24، GS1900-48 وغيرها، حيث تم إصدار تحديثات أمنية لمعالجة الخلل. إلا أن تقارير شركة GreyNoise كشفت أن جهة مهاجمة ناطقة بالصينية استغلت الثغرة منذ 17 أغسطس 2026، واستهدفت ما يقرب من 996 محولاً في 48 دولة، بينها الولايات المتحدة، إيطاليا، فرنسا، تايوان وكوريا الجنوبية. المهاجمون استخدموا أداة TFTP لجلب وتنفيذ سكربت مخصص لجمع بيانات حساسة مثل إعدادات الشبكة وكلمات مرور مشفرة بمستوى الجذر.
ارتباطات مع مجموعات هجومية أخرى
التحقيقات أظهرت أن هذه الجهة قد تكون مرتبطة بمجموعة “Red Heron” التي كشفت عنها شركة Acronis مؤخراً، والتي استغلت ثغرة في منصة Gitea (CVE-2026-60004) لاختراق أنظمة متصلة بالإنترنت. كما لوحظ أن نفس المجموعة تستغل ثغرات أخرى في أنظمة متعددة مثل UniFi OS، WordPress، Flowise، نواة لينكس، Nuclio، Proxmox VE، وحتى بوابات Palo Alto Networks GlobalProtect. هذا التنوع في الاستهداف يعكس استراتيجية هجومية واسعة النطاق تهدف إلى السيطرة على بنى تحتية مختلفة.
استغلال ثغرة Veeam Agent for Windows
في سياق متصل، حذرت شركة Arctic Wolf من استغلال نشط لثغرة في برنامج Veeam Agent for Microsoft Windows، تحمل الرمز CVE-2026-32996 بدرجة خطورة متوسطة (CVSS 7.3). الثغرة تسمح للمهاجمين المحليين بالحصول على صلاحيات SYSTEM عبر استغلال آلية التعامل مع الجلسات المرتفعة في خدمة النسخ الاحتياطي. المشكلة تكمن في أن الخدمة تخزن معرفات الجلسات المرتفعة (UIDs) في ملفات يمكن للمستخدمين العاديين قراءتها، مما يتيح لهم إعادة استخدام هذه المعرفات لتنفيذ أوامر بصلاحيات النظام. وقد تم نشر إثبات مفهوم (PoC) على GitHub يوضح كيفية استغلال الثغرة عبر أوامر بسيطة مثل “whoami”.
التداعيات والإجراءات المطلوبة
في ظل الاستغلال النشط لهذه الثغرات، ألزمت وكالة CISA الوكالات الفيدرالية المدنية بضرورة تطبيق التحديثات الأمنية قبل 24 سبتمبر 2026 لضمان الحماية المثلى. هذا التحرك يعكس خطورة الموقف، حيث أن استغلال الثغرات لا يقتصر على سرقة بيانات أو تعطيل خدمات، بل يمتد إلى السيطرة الكاملة على الأنظمة المستهدفة.
إن تزامن استغلال ثغرات Zyxel وVeeam مع ثغرات أخرى في أنظمة متعددة يبرز الحاجة الملحة إلى تعزيز استراتيجيات الدفاع السيبراني، وتطبيق التحديثات بشكل فوري، إضافة إلى مراقبة الأنشطة المشبوهة على الشبكات الداخلية والخارجية.






























