أضافت وكالة الأمن السيبراني والبنية التحتية الأميركية CISA يوم الأربعاء ثلاث ثغرات خطيرة إلى كتالوج الثغرات المستغلة فعلياً (KEV)، وألزمت الوكالات الفيدرالية المدنية بتطبيق الإصلاحات قبل 12 سبتمبر 2026. هذه الثغرات تستهدف منتجات Cisco و Citrix و Fortinet، وتكشف عن استمرار تركيز المهاجمين على الأجهزة الطرفية المكشوفة.
تفاصيل الثغرات المضافة
- CVE-2026-20079 (درجة CVSS: 10.0): ثغرة تجاوز المصادقة في واجهة الويب لبرنامج Cisco Secure Firewall Management Center، تسمح لمهاجم غير مصادق بتنفيذ ملفات سكربت والحصول على صلاحيات الجذر.
- CVE-2026-19490 (درجة CVSS: 9.3): ثغرة تجاوز المصادقة في Citrix NetScaler ADC و NetScaler Gateway عند تهيئة الجهاز كخادم AAA أو كبوابة VPN/Proxy.
- CVE-2025-25249 (درجة CVSS: 7.3): ثغرة تجاوز سعة الذاكرة المؤقتة في منتجات Fortinet FortiOS و FortiSwitchManager و FortiSASE، تسمح بتنفيذ أوامر عن بُعد عبر طلبات مصممة خصيصاً.
نشاط الاستغلال الميداني
- بالنسبة لـ Cisco، أكدت الشركة أن محاولات استغلال الثغرة بدأت منذ أغسطس 2026، دون كشف تفاصيل إضافية. تقارير أمنية حديثة أشارت إلى أن مجموعة تجسس صينية تُعرف باسم Fire Ant استغلت أجهزة Cisco IOS XR كمنصات لجمع البيانات وزرع برمجيات مخصصة.
- ثغرة Citrix شهدت نشاطاً ضد أنظمة honeypot تابعة لشركة Previdian، حيث سُجلت 56 محاولة استغلال منذ 3 سبتمبر، بينها 36 محاولة في يوم واحد (8 سبتمبر).
- أما ثغرة Fortinet فقد استُغلت في حملة خبيثة لتوزيع PivotC2 RAT، وهو حصان طروادة متطور يعتمد على Node.js، يدعم أوامر تفاعلية، أنفاق اتصال، مسح شبكي، وجمع بيانات التهيئة. الحملة استهدفت أكثر من 3,000 عنوان IP وأصابت 178 جهازاً، معظمها في الولايات المتحدة، ويُعتقد أن منفذيها ناطقون بالروسية بدافع مالي.
آليات الهجوم وأبعاد الخطر
في الهجمات المرتبطة بـ Fortinet، استُخدم سكربت يحتوي على ملف استغلال لتشغيل reverse shell على أجهزة FortiGate، ثم تحميل حمولة JavaScript ثانية مشفرة لتثبيت PivotC2. هذا الأخير ينشئ اتصالاً مشفراً دائماً مع خادم C2، ويتيح وظائف مثل:
- التنفيذ التفاعلي للأوامر.
- نقل الملفات.
- أنفاق SOCKS5/HTTP.
- جمع بيانات FortiGate وفك تشفير بيانات الاعتماد.
توصيات أمنية عاجلة
- تطبيق التحديثات الأخيرة قبل الموعد النهائي المحدد من CISA.
- تقييد وصول الإنترنت إلى منتجات Fortinet، ومراجعة مؤشرات الاختراق.
- تدوير بيانات الاعتماد بشكل دوري، وتفعيل مراقبة متقدمة على الأجهزة الطرفية.
- مراجعة سجلات الحماية والبحث عن أي إدخالات مشبوهة أو اتصالات TLS غير مبررة.



























