ثغرة خطيرة في بوابة البريد الآمن من “سيسكو” تحت الاستغلال النشط

أصدرت شركة Cisco تحذيراً بشأن ثغرة أمنية حرجة في برنامج AsyncOS المستخدم في Cisco Secure Email Gateway، تم رصد استغلالها بالفعل في هجمات واقعية. الثغرة، المسجلة تحت الرمز CVE-2026-76461، تحمل درجة خطورة 9.8/10 وفق مقياس CVSS، وتعود إلى ضعف في التحقق من مدخلات منطق تحليل البريد الإلكتروني، ما يسمح لمهاجم غير مصادق بتنفيذ أوامر عشوائية بصلاحيات root على النظام الأساسي. الهجوم يتم عبر إرسال رسائل بريدية مصممة تحتوي على أوامر SQL خبيثة، مما يؤدي إلى تنفيذ أوامر على النظام مباشرة.

الأجهزة المتأثرة والإصلاحات المتاحة

الثغرة تؤثر على جميع إصدارات Cisco Secure Email Gateway سواء كانت أجهزة فعلية أو افتراضية، بغض النظر عن الإعدادات. بينما منتجات أخرى مثل Secure Email and Web Manager وSecure Web Appliance غير متأثرة. أصدرت سيسكو تحديثات إصلاحية للإصدارات التالية:

  • الإصدار 15.5 وما قبله (الإصلاح في 15.5.5-0141)
  • الإصدار 16.0 (الإصلاح في 16.0.4-302)
  • الإصدار 16.5 (الإصلاح في 16.5.0-780)

ولا توجد حلول بديلة سوى التحديث إلى النسخة المدعومة الأخيرة.

مؤشرات الاختراق وطرق الكشف

أوصت سيسكو بمراجعة سجلات البريد (mail_logs) بحثاً عن أوامر SQL مشبوهة، خصوصاً تلك التي تحتوي على صيغة COPY.TO PROGRAM*. وجود مثل هذه الإدخالات قد يشير إلى نشاط خبيث. كما شددت الشركة على ضرورة مراجعة سجلات الشبكة والجدار الناري خارج الجهاز المتأثر، لأن المهاجمين قد يخفون آثارهم داخل النظام بعد الحصول على صلاحيات root، بما في ذلك عمليات رفع أو تنزيل غير متوقعة من وإلى عناوين IP مشبوهة.

تحرك عاجل من CISA

أدرجت وكالة الأمن السيبراني والبنية التحتية الأميركية (CISA) الثغرة في قائمة Known Exploited Vulnerabilities (KEV)، وألزمت الوكالات الفيدرالية المدنية بتطبيق التحديثات قبل 17 سبتمبر 2026، نظراً لخطورة الاستغلال وتأثيره المباشر على البنية التحتية للبريد الإلكتروني.

هجمات متزامنة على منتجات “فورتينت”

يأتي هذا الكشف بعد أيام من إعلان شركة Arctic Wolf عن رصد هجمات واسعة النطاق تستهدف أجهزة Fortinet VPN المكشوفة على الإنترنت في أواخر أغسطس 2026. الهجمات اعتمدت على محاولات تسجيل دخول ضخمة باستخدام بيانات اعتماد تم جمعها مسبقاً، بما في ذلك أسماء موظفين وبريدهم المؤسسي وحسابات إدارية شائعة. في إحدى الحالات، أدى تسجيل دخول ناجح من عنوان IP مشبوه إلى نشاط خبيث داخل بيئة العميل المستهدف، ما يؤكد أن المهاجمين يمتلكون بالفعل بيانات اعتماد مسروقة أو مجمعة مسبقاً.

محمد وهبى
محمد وهبى
المقالات: 1441

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.