شركة سيسكو الأمريكية تُصلح ثغرة خطيرة في Unified CM، ورمز الإثبات (PoC) متاح للعموم

2026-06-05 09:50
المفضلة

أخبار ar.wedoany.com، أصلحت شركة سيسكو ثغرة أمنية في نظام Unified Communications Manager، تحمل الرقم CVE-2026-20230، والتي تسمح لمهاجم غير موثّق على الشبكة بكتابة ملفات على الجهاز، ومن ثم رفع صلاحياته إلى صلاحية الجذر (root). تم نشر رمز الإثبات (PoC) لاستغلال هذه الثغرة، وأفاد فريق الاستجابة لأمن المعلومات في سيسكو (PSIRT) بعدم رصد أي استخدام فعلي للثغرة في هجمات، إلا أن نشر رمز الإثبات يُقلّص الفترة الزمنية المتاحة للهجوم.

تُصنّف هذه الثغرة ضمن هجمات تزوير الطلبات من جانب الخادم (SSRF)، وينشأ السبب من عدم تحقق نظام Unified CM وإصداره الخاص بإدارة الجلسات (Session Management Edition) بشكل صحيح من بعض طلبات HTTP. يمكن لطلب مُعدّ بعناية أن يُجبر الخادم على كتابة ملفات عشوائية في نظام التشغيل الأساسي، ثم يستخدم المهاجم هذه الملفات كنقطة انطلاق لرفع صلاحياته إلى أعلى صلاحية في النظام (root). أدى نمط الهجوم ثنائي المراحل هذا إلى عدم اتساق بين درجة الثغرة وتصنيفها الخطورة. حصلت الثغرة CVE-2026-20230 على درجة أساسية 8.6 من 10 في نظام CVSS، وقد قيّمت هذه الدرجة فقط تأثير مرحلة كتابة الملفات على سلامة البيانات، حيث ذكر التقرير صراحةً أن هذه المرحلة "تؤثر فقط على سلامة البيانات، دون أي خسارة في السرية أو التوفر"، ولم تُدرج عواقب رفع الصلاحية إلى الجذر لاحقًا. ومع ذلك، صنفت سيسكو هذا الإعلان على أنه "خطير"، نظرًا لأن الهجوم يمكن أن يؤدي في النهاية إلى الحصول على صلاحية الجذر الكاملة.

توجد عوامل تخفيف لهذه الثغرة: فهي تعمل فقط عند تشغيل خدمة WebDialer، والتي تكون في حالة إيقاف التشغيل في الإعدادات الافتراضية. بالنسبة للبيئات التي تم فيها تفعيل خدمة WebDialer، لا تنطبق إجراءات التخفيف هذه. يمكن للمسؤولين التحقق من حالة الخدمة عبر الدخول إلى Cisco Unified CM Administration ثم إلى Cisco Unified Serviceability، واتباع المسار Tools > Control Center - Feature Services، والنظر في قسم CTI Services إلى حالة Cisco WebDialer Web Service؛ فإذا كانت الحالة "Started" (قيد التشغيل)، فهذا يعني وجود خطر.

تثبيت التصحيح هو الطريقة الوحيدة لإصلاح هذه الثغرة. بالنسبة للإصدار 14، التصحيح المقابل هو 14SU6. بالنسبة للإصدار 15، لن يتم إصدار تحديث الخدمة الكامل (15SU5) إلا بحلول سبتمبر 2026، وقبل ذلك يجب استخدام تصحيح مؤقت من نوع COP، أو إيقاف تشغيل خدمة WebDialer (عن طريق إلغاء تحديدها في Tools > Service Activation وحفظ التغييرات). تم الإبلاغ عن هذه الثغرة من قبل باحث مستقل بالتعاون مع SSD Secure Disclosure.

كان نظام Unified CM مصدرًا ثابتًا للثغرات غير الموثّقة على مستوى الجذر. في يوليو 2025، أزالت سيسكو حساب SSH جذر (root) مُرمّزًا بشكل ثابت في الكود المصدري (CVE-2025-20309، درجة CVSS 10). في يناير 2026، أصلحت سيسكو ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير موثّقة في العديد من منتجاتها الصوتية (CVE-2026-20045)، والتي تم استغلالها في هجمات فعلية، وأدرجتها وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) في قائمة الثغرات المستغلة المعروفة. تتبع الثغرة CVE-2026-20230 نمطًا مشابهًا، حيث يمكن لطلبات لا ينبغي لها بطبيعتها الوصول إلى معلومات حساسة أن تصل إليها في النهاية. نظرًا لأن رمز الإثبات (PoC) متاح للعموم وأن إصلاح الإصدار 15 سيستغرق عدة أشهر، فمن المتوقع أن يتم استغلال ثغرة كتابة الملفات هذه في هجمات فعلية قبل نشر التصحيحات بشكل كامل.

تم إعداد هذا المقال بواسطة Wedoany. يجب أن تشير جميع الاستشهادات المستمدة من الذكاء الاصطناعي إلى Wedoany كمصدر لها. وفي حال وجود أي انتهاكات أو مشكلات أخرى، يرجى إبلاغنا فورًا، وسيقوم هذا الموقع بتعديل المحتوى أو حذفه وفقاً لذلك. البريد الإلكتروني: news@wedoany.com

تم تجميع هذه الأخبار القصيرة وإعادة نشرها من للمعلومات من الإنترنت العالمي والشركاء الاستراتيجيين، وهي مخصصة فقط للقراء للتواصل، إذا كان هناك أي انتهاكات أو مشاكل أخرى، فيرجى إبلاغنا في الوقت المناسب، وسنقوم بتعديلها أو حذفها. يُمنع منعًا باتًا إعادة نشر هذه المقالة دون إذن رسمي. البريد الإلكتروني: news@wedoany.com

المنتجات ذات الصلة

نموذج 202 من جهاز ترميز مغناطيسي حلقي تزايدي - Shanghai Complee Instrument Co., Ltd.
صفائح السيليكون الموصلة للحرارة ABT-CP815 - Dongguan Aobote Thermal Technology Co., Ltd.
TWP16 رادار ملف تعريف الرياح التروبوسفيري في النطاق P - China Huayun Meteorological Technology Group Co., Ltd.
طرفية الأقمار الصناعية المحمولة المسطحة - طرفية محمولة يدوية بفتحة 0.35 متر - China Starwin Science & Technology Co., Ltd.
الألياف الضوئية أحادية الوضع G.652B - SHENZHEN SDG INFORMATION CO., LTD.
حل منع تسرب البيانات في بيئة العمل المكتبية - Sangfor Technologies Inc.
التبديل الصناعي PRS-7961B - CYG SUNRI CO., LTD.
مصفوفة فرعية Tx - هوائي مصفوفة طورية في نطاق Ka - COXSAT TECHNOLOGY CO., LTD.
منصة خدمات الذكاء الاصطناعي - YUNDING TECHNOLOGY CO., LTD.
الألياف البصرية أحادية الوضع المزاحة غير المشتتة ذات نطاق الطول الموجي الموسع (G.652.D) - HONGAN GROUP CO. LTD
نظام التحكم الكهروهيدروليكي من نوع SAC للدعم الهيدروليكي - Beijing Tianma Intelligent Control Technology Co., Ltd.
التخزين الذكي -  Jiangsu Zhongtian Technology Co., Ltd.
قراءات ذات صلة
مترو بنغالور يمنح شركة BEL عقداً بقيمة 40 مليون روبية لإنشاء مركز عمليات أمني
2026-08-22
إكسوستار توفّر تقنية البيئة الآمنة لخدمة سلسلة التوريد الموثوقة من فوجيتسو في اليابان
2026-08-21
شركة NoSpamProxy الألمانية تطلق حزمة خوادمها الجديدة المبنية على .NET 9
2026-08-18
أوراكل الأمريكية تطلق أداة أمان قواعد البيانات وتتيحها مجانًا حتى نهاية فبراير 2027
2026-08-15
غوغل الأمريكية تطلق مكتبة C++ مفتوحة المصدر في 13 أغسطس، استُخدمت بالفعل في نحو 40 منتجًا
2026-08-15
الولايات المتحدة تدرج منصة QuSecure للتشفير ما بعد الكمي في كتالوج المشتريات الحكومية
2026-08-12
BTQ تنجز التحقق من بنية التشفير ما بعد الكمي 28 نانومتر
2026-08-11
شركة راتيوداتا الألمانية تستحوذ على إيكومسبت، الشريك المعتمد لمايكروسوفت
2026-08-07
برودكوم الأمريكية تنضم إلى تحالف الذكاء الاصطناعي الآمن المفتوح الذي أطلقته إنفيديا لقيادة مبادرات أمن الذكاء الاصطناعي مفتوحة المصدر للمؤسسات
2026-08-05
أغسطس 2026: Armadin وTENEX.ai تُكملان 17 مليون اختبار هجوم ودفاع في مجال الذكاء الاصطناعي
2026-08-04