كشفت شركة Cisco عن استغلال مجموعات تهديد مرتبطة بهجمات فدية وهجمات ترعاها دول ضد برنامج Secure Firewall Management Center (FMC) عبر ثغرتين خطيرتين. الأولى هي CVE-2026-20079 بدرجة خطورة 10.0، وتسمح بتجاوز المصادقة عبر واجهة الويب وتنفيذ ملفات سكربت للحصول على صلاحيات الجذر. أما الثانية فهي CVE-2026-20316 بدرجة خطورة 5.3، وتتيح تسجيل الدخول بحساب منخفض الصلاحيات للوصول إلى بيانات حساسة، ويمكن ربطها بثغرات أخرى لرفع الامتيازات.
أنماط الهجمات المكتشفة
وحدة Cisco Talos رصدت ثلاثة أنماط رئيسية من النشاط بعد الاختراق:
- UAT-12197: استغل CVE-2026-20079 لنشر Web Shells مبنية على JSP وأداة تنفيذ أوامر عبر JAR لاستعلام قواعد البيانات الداخلية وسرقة بيانات الاعتماد.
- UAT-11823: استغل الثغرتين معاً لنشر Reverse Shell مبني على Netcat، وجمع إعدادات الأجهزة المدارة، إضافة إلى نشر نسخة معدلة من Cyclops Blink المرتبط بمجموعة Sandworm الروسية.
- UAT-11988: عملية فدية استغلت CVE-2026-20316 للوصول الأولي، ثم اعتمدت على أدوات مدمجة في FMC لتنفيذ هجوم Living-off-the-Land (LotL)، شمل استطلاع بيئة الضحية، إسقاط أدوات نفق للحفاظ على الوصول، جمع بيانات الاعتماد، إعداد قائمة بالأهداف، تعطيل أدوات الحماية، وأخيراً نشر برمجية Qilin Ransomware.
التدابير والتوصيات
أوصت Cisco العملاء بتطبيق الحزم التصحيحية (Hotfixes) فوراً للإصدارات المتأثرة، مؤكدة أنها ستصدر تحديثاً شاملاً لتعزيز الحماية ضد ثغرات إضافية الأسبوع المقبل. كما أضافت وكالة CISA الأميركية الثغرة الحرجة CVE-2026-20079 إلى قائمة الثغرات المستغلة فعلياً (KEV) وألزمت الوكالات الفيدرالية بتطبيق الإصلاحات قبل 12 سبتمبر 2026، بينما أُدرجت CVE-2026-20316 في القائمة منذ يوليو الماضي.
خلفية أمنية أوسع
هذه التطورات تؤكد أن الثغرات في أنظمة إدارة الجدران النارية أصبحت هدفاً رئيسياً لمجموعات التهديد، سواء لأغراض التجسس المدعوم من دول أو لتحقيق أرباح عبر هجمات الفدية. استخدام أدوات أصلية ضمن النظام في هجمات LotL يعكس تطوراً خطيراً في أساليب المهاجمين، حيث يصعب على أنظمة الكشف التقليدية رصد الأنشطة الخبيثة.






























