ثغرة Cisco ISE تُستغل فعليًا: لا حل مؤقتًا والتحديث وحده لا يكفي

أكدت Cisco في 16 سبتمبر 2026 أن الثغرة CVE-2026-76460 في Cisco Identity Services Engine وISE-PIC تُستغل فعليًا، وأصدرت تحديثات للفروع المدعومة من دون حل بديل يعالج الخلل. ويوضح تحذير Cisco الأمني أن تثبيت الإصدار المصحح يمنع التعرض المستقبلي للمسار المعروف، لكنه يجب أن يترافق مع فحص آثار الاستغلال وإعادة تهيئة العقدة إذا ظهرت مؤشرات مريبة.
تسمح الثغرة لمهاجم بعيد غير موثّق بإرسال طلب مُعدّ خصيصًا إلى واجهة API وتجاوز واجهة الإدارة القائمة على الويب. وتحمل درجة أساسية قدرها 10.0 وفق CVSS، وقد يتيح استغلالها تنفيذ أوامر بصلاحيات root؛ لذلك لا يثبت نجاح التحديث أن العقدة لم تُخترق قبل تطبيقه، وهي نقطة تؤكدها أيضًا تغطية BleepingComputer المنشورة في 17 سبتمبر.
مصفوفة الفروع والإصدارات المصححة
تؤثر الثغرة في ISE وISE-PIC بصرف النظر عن تهيئة الجهاز. وتحدد Cisco أول إصدار يتضمن الإصلاح في كل فرع مدعوم على النحو الآتي:
- الفرع 3.1: الإصدار 3.1 Patch 12.
- الفرع 3.2: الإصدار 3.2 Patch 11.
- الفرع 3.3: الإصدار 3.3 Patch 12.
- الفرع 3.4: الإصدار 3.4 Patch 7.
- الفرع 3.5: الإصدار 3.5 Patch 4.
هذه هي الإصدارات الأولى التي تحتوي على الإصلاح، ما يعني أن الإصدارات الأقدم داخل الفروع الخمسة لا ينبغي اعتبارها محمية من هذه الثغرة. أما ISE 3.0 فقد بلغ نهاية الصيانة البرمجية، وتطلب Cisco نقل الأنظمة التي لا تزال تستخدمه إلى إصدار مدعوم يتضمن الإصلاح.
في النشر الموزع، يجب جرد كل عقدة ومطابقة إصدارها الفعلي بالمصفوفة؛ فلا يكفي فحص عقدة الإدارة أو افتراض أن جميع العقد تعمل بالإصدار نفسه. كما ينبغي التحقق قبل الترقية من استمرار دعم العتاد والتهيئة الحالية ومسار الانتقال المختار.
لا حل بديلًا، والتخفيف ليس تصحيحًا
لا يوجد حل بديل يعالج ضعف المصادقة نفسه. تذكر Cisco إجراءً للتخفيف من الاستغلال البعيد، هو استخدام قوائم التحكم في الوصول إلى البنية التحتية، أو iACLs، للسماح فقط بحركة الإدارة ومستوى التحكم الضرورية والمتجهة إلى الجهاز المتأثر.
هذا القيد قد يقلص قدرة المهاجم على بلوغ الواجهة، لكنه لا يزيل الثغرة ولا يحل محل تثبيت الإصدار المصحح. والأهم أنه لا يجيب عن سؤال مختلف: هل نجح مهاجم في الوصول إلى العقدة قبل إغلاق المسار؟ لذلك يجب فصل مسار المعالجة البرمجية عن مسار التحقق من الاختراق، مع تنفيذهما ضمن استجابة واحدة.
مسار الاستجابة بعد تثبيت التصحيح
تبدأ الاستجابة بحصر عقد ISE وISE-PIC وتثبيت الإصدار المصحح المناسب لكل فرع، ثم تنتقل إلى فحص مستقل لكل عقدة. ويتوافق هذا الترتيب مع تنبيه المركز الكندي للأمن السيبراني، الذي يوصي بإعطاء الثغرة أولوية بسبب استغلالها الفعلي، ومراجعة سجلات الوصول والنشاط غير المعتاد وإعادة تهيئة العقد عند الاشتباه.
- احصر النطاق: سجّل كل عقدة ودورها وإصدارها الفعلي، ولا تعامل إصدار عقدة واحدة على أنه ممثل للنشر كله.
- طبّق الإصلاح: ثبّت أول إصدار مصحح أو إصدارًا مدعومًا أحدث، وانقل ISE 3.0 إلى فرع مدعوم.
- افحص access.log على كل عقدة: ابحث عن أسماء مستخدمين غير متوقعة أو مريبة. وفي النشر الموزع يجب تكرار الفحص على جميع العقد.
- استخرج السجلات المؤرشفة عند الحاجة: يمكن جمع حزمة دعم مع تضمين سجلات التصحيح، ثم مراجعة ملفات API Gateway المؤرشفة الموجودة ضمن مسار access.log في الحزمة.
- قارن بأدلة خارج الجهاز: راجع سجلات الشبكة والجدار الناري لرصد عمليات رفع غير متوقعة بدأت من العقدة أو تنزيلات من عناوين خبيثة.
وجود إدخال مرتبط باسم مستخدم مريب قد يشير إلى نشاط خبيث، لكنه لا يصف وحده نطاق الحادث كاملًا. وفي الاتجاه المقابل، لا يمنح غياب المؤشر من السجل المحلي ضمانًا بأن الاستغلال لم يقع، لأن الوصول بصلاحيات root قد يسمح للمهاجم بإزالة الأدلة أو إخفائها.
متى يجب إعادة تهيئة العقدة؟
إذا أظهر الفحص نشاطًا خبيثًا أو نشأ اشتباه معقول في نجاح الاستغلال، توصي Cisco بقوة بإعادة تهيئة العقد المتأثرة واستعادة إعداداتها من نسخة احتياطية عند الحاجة. لا يكفي في هذه الحالة حذف اسم مستخدم مريب أو إعادة تشغيل الخدمة، لأن المهاجم الذي بلغ صلاحيات root قد يكون غيّر مكونات أخرى أو أخفى آثار دخوله.
ينبغي أن تأتي الاستعادة من نسخة معروفة السلامة، مع حفظ الأدلة المطلوبة للتحقيق وفق إجراءات المؤسسة. وإذا كشفت سجلات الشبكة الخارجية اتصالات أو عمليات نقل غير معتادة، يصبح من الضروري توسيع نطاق التحقيق إلى الوجهات والأنظمة المرتبطة بدل حصره في عقدة ISE وحدها.
حتى الآن، لم تعلن Cisco عدد المؤسسات المتضررة أو هوية الجهة التي تستغل الثغرة أو موعد بدء الهجمات أو طبيعة النشاط اللاحق للدخول. المؤكد هو الاستغلال الفعلي، وتوافر الإصدارات المصححة، وغياب حل بديل؛ أما سلامة كل بيئة فتبقى نتيجة تحقيق في سجلات جميع العقد والأدلة الشبكية، لا نتيجة رقم الإصدار بعد التحديث.
اقرأ أيضًا:
اشترك في نشرتنا الإخبارية
احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.