گزارش InfraTrust به سیستم های مدیریت شبکه در معرض حمله هشدار می دهد
مهاجمان به طور فزاینده ای سیستم های مدیریتی مورد استفاده برای کنترل زیرساخت های سازمانی را هدف قرار می دهند، با چندین آسیب پذیری حیاتی که به طور فعال قبل یا مدت کوتاهی پس از افشای فروشندگان مورد سوء استفاده قرار می گیرند. [...]
مهاجمان به طور فزاینده ای سیستم های مدیریتی مورد استفاده برای کنترل زیرساخت های سازمانی را هدف قرار می دهند، با چندین آسیب پذیری حیاتی که به طور فعال قبل یا مدت کوتاهی پس از افشای فروشندگان مورد سوء استفاده قرار می گیرند.
این در نسخه سپتامبر Eclypsium's InfraTrust Pulse گزارش شده است.
بین 25 اوت تا 17 سپتامبر، InfraTrust 158 توصیه امنیتی جدید را در 17 فروشنده ردیابی کرد که 1699 آسیب پذیری را پوشش می داد.
از این مشاوره ها، 42 مورد به عنوان بحرانی رتبه بندی شدند، هشت مورد دارای حداکثر امتیاز CVSS 10.0 بودند و 71 مورد می توانند از راه دور بدون احراز هویت مورد سوء استفاده قرار گیرند.
پنج مورد از توصیههای منتشر شده شامل آسیبپذیریهایی بود که در نهایت به فهرست آسیبپذیریهای شناخته شده مورد بهرهبرداری CISA (KEV) راه یافت.
با این حال، InfraTrust می گوید یکی از روندهای مهم در این ماه، جایی است که بسیاری از خطرناک ترین آسیب پذیری ها ظاهر می شوند.
مهاجمان به طور فزاینده ای سیستم های مدیریتی مورد استفاده برای پیکربندی و کنترل دستگاه های شبکه را به خطر می اندازند و به هکرها کنترل کامل بر دستگاه های در معرض خطر را می دهند.
در این گزارش آمده است: «این دومین ماه متوالی است که بیشترین نقصهایی که در زیرساختها مورد سوء استفاده قرار میگیرند در نرمافزارهای اداری هستند، بنابراین با این پلتفرمها بهعنوان اهداف با ارزش برخورد کنید و بر این اساس آنها را اصلاح، نظارت و سختتر کنید».
یکی از جدیترین آسیبپذیریهایی که در این گزارش برجسته شده است، CVE-2026-20079 است، یک دور زدن احراز هویت مرکز مدیریت امن فایروال سیسکو (FMC) با حداکثر شدت.
این نقص به یک مهاجم تایید نشده اجازه میدهد تا درخواستهای HTTP دستسازیشده را به رابط وب FMC ارسال کند و اسکریپتها و دستورات را بهعنوان روت در دستگاههای آسیبپذیر اجرا کند.
سیسکو در 9 سپتامبر تأیید کرد که این آسیبپذیری به طور فعال مورد سوء استفاده قرار میگیرد و توصیههای خود را بهروزرسانی کرد تا بگوید تیم پاسخگویی به رویداد امنیتی محصولش از حملات در ماه اوت مطلع شده است. CISA در همان روز این نقص را به فهرست آسیبپذیریهای شناخته شده (KEV) خود اضافه کرد.
با این حال، BleepingComputer قبلا در 29 ژوئیه گزارش داده بود که سیسکو قبلا توصیهنامه CVE-2026-20079 را با اصلاحات داغ و شاخصهای سازش بهروزرسانی کرده بود که همچنین با حملاتی مرتبط بود که از آسیبپذیری FMC دیگر، CVE-2026-20316 سوء استفاده میکردند.
در آن زمان، سیسکو اعلام کرد علیرغم انتشار همان نشانگر «/var/tmp/license.tmp» برای هر دو آسیبپذیری، از سوء استفاده مخرب CVE-2026-20079 آگاه نبود.
دو نقص FMC بعدا تأیید شد که در حملات به هم زنجیر شده اند.
Cisco Talos این فعالیت را به سه خوشه تهدید با نامهای UAT-12197، UAT-11823 و UAT-11988 مرتبط کرده است که شامل بازیگران و باجافزارهای حمایتشده دولتی میشود.
مهاجمان با استفاده از ابزارهای داخلی FMC برای شناسایی، استقرار ابزارهای تونلزنی، جمعآوری اعتبار از سیستمهای در معرض خطر، و در برخی موارد، در نهایت استفاده از رمزگذارهای باجافزار Qilin مشاهده شدند.
Sophos Counter Threat Unit همچنین یک ایمپلنت لینوکس به نام "timezone_check" را که از دستگاههای آسیبدیده FMC بازیابی شده بود، تجزیه و تحلیل کرد و آن را به عنوان گونهای از Cyclops Blink، بدافزاری که قبلا با گروه تهدید Sandworm مرتبط بود، شناسایی کرد.
سیسکو به طور جداگانه شش آسیبپذیری اضافی FMC را در 16 سپتامبر فاش کرد، از جمله نقصهایی که بر اتصال sftunnel که FMC برای برقراری ارتباط با فایروالهای مدیریت شده استفاده میکند، تأثیر میگذارد.
Cisco Identity Services Engine (ISE)، یکی دیگر از پلتفرمهای مدیریتی، نیز با چندین آسیبپذیری حیاتی مواجه شد.
سیسکو در 16 سپتامبر توصیه های ISE شامل سه آسیب پذیری با حداکثر امتیاز CVSS 10.0 را فاش کرد.
یکی از آنها، CVE-2026-76460، یک دور زدن احراز هویت در یک API است که به مهاجم راه دور احراز هویت نشده اجازه می دهد تا دستورات را به عنوان root اجرا کند.
CISA در همان روزی که سیسکو آن را فاش کرد، این نقص را به کاتالوگ KEV اضافه کرد، زیرا قبلا در حملات مورد سوء استفاده قرار گرفته بود.
سیسکو می گوید هیچ راه حلی وجود ندارد، اگرچه محدود کردن دسترسی به دستگاه با استفاده از لیست های کنترل دسترسی زیرساخت می تواند از بهره برداری از راه دور جلوگیری کند.
InfraTrust می گوید این روند فراتر از سیسکو است.
در طول دوره گزارش سپتامبر، آسیبپذیریها همچنین بر رابطهای مدیریتی HPE Fabric Composer، EdgeConnect SD-WAN Orchestrator، NVIDIA Unified Fabric Manager، Dell SmartFabric Manager، SonicWall NSM On-Prem و Arista تأثیر گذاشت.
این گزارش میگوید: «هیچکدام از آنها فایروال، سوئیچ، روتر یا فابریک نیستند.
"هر یک کنسولی است که آنها را پیکربندی می کند، اعتبار آنها را نگه می دارد و یک مسیر کنترل تغییر را برای همه آنها به طور همزمان فراهم می کند."
این گزارش همچنین دو آسیبپذیری SonicWall SMA 1000 را که به طور فعال مورد سوء استفاده قرار گرفتهاند و در حملات به هم متصل شدهاند، برجسته میکند.
CVE-2026-83548 یک آسیبپذیری جعل درخواست سمت سرور CVSS 10.0 است که در رابط کاربری Appliance Work Place و CVE-2026-83549 یک آسیبپذیری تزریق فرمان سیستم عامل در کنسول مدیریت لوازم خانگی است.
InfraTrust میگوید که این نقصها میتوانند برای دستیابی به اجرای کد از راه دور غیرقابل احراز هویت زنجیره شوند.
CISA هر دو آسیبپذیری را در 2 سپتامبر به کاتالوگ KEV خود اضافه کرد و SonicWall تأیید کرده است که در حملات مورد سوء استفاده قرار میگیرند.
فروشنده توصیه می کند که مشتریان به جدیدترین رفع مشکل ارتقاء دهند، سیستم ها را برای نشانه هایی از سازش بررسی کنند، و از لوازم فیزیکی دوباره تصویربرداری کنند یا از لوازم مجازی استفاده کنند به جای تلاش برای تمیز کردن تاسیسات در معرض خطر در محل.
Check Point همچنین سه آسیبپذیری حیاتی و قابل بهرهبرداری از راه دور را که نیازی به احراز هویت ندارند، فاش کرد.
اینها عبارتند از CVE-2026-85102، یک دور زدن احراز هویت که می تواند منجر به اجرای کد از راه دور در Remote Access و Site-to-Site VPN شود، و CVE-2026-85103، آسیب پذیری خرابی حافظه که می تواند منجر به اجرای کد از راه دور نیز شود.
مرکز امنیت سایبری ملی هلند (NCSC) از مدیران خواست تا بهروزرسانیهای امنیتی را نصب کنند و هشدار دادند که سوءاستفاده قریبالوقوع است.
آسیبپذیری سوم، CVE-2026-91843، یک آسیبپذیری در فرآیند ورود به سیستم تایید نشده است که میتواند به مهاجمان اجازه دهد تا کد را بهعنوان ریشه در چندین سرور مدیریت و گزارشگیری Check Point اجرا کنند.
Arista 34 توصیه امنیتی را در 9 سپتامبر منتشر کرد، از جمله دو آسیبپذیری با حداکثر شدت که میتوانند اجرای کد از راه دور غیرقانونی را در سیستمهای EOS مجاز کنند.
CVE-2026-73453 بر سرویس P4Runtime در پورت TCP 9559 تأثیر می گذارد، در حالی که CVE-2026-73456 بر gNPSI تأثیر می گذارد.
هر دو ویژگی به طور پیشفرض غیرفعال هستند و Arista میگوید هیچ یک از آسیبپذیریها مورد سوء استفاده قرار نگرفته است.
InfraTrust همچنین CVE-2026-20212 را برجسته کرده است، یک آسیبپذیری حیاتی Cisco Nexus 9000 که میتواند به مهاجمان احراز هویت نشده اجازه دهد تا از طریق دو پورت اشکال زدایی که به طور پیشفرض در سوئیچهای آسیبدیده قابل دسترسی هستند، کد ریشه را اجرا کنند.
گزارش سپتامبر همچنین نشان میدهد که چگونه آسیبپذیریهای زنجیره تامین در اجزای شخص ثالث میتواند باعث ایجاد سردرد در محصولات زیرساختی شود.
InfraTrust دریافت که CVE-2026-31431، یک آسیبپذیری افزایش امتیاز هسته لینوکس با نام «CopyFail» و در ماه می به کاتالوگ KEV CISA اضافه شد، اکنون در 19 توصیه امنیتی جداگانه از شش فروشنده ظاهر میشود.
Arista، F5، Juniper، Extreme Networks و HPE Aruba هر کدام یک توصیهای را منتشر کردند که بر محصولاتی که حاوی این مؤلفه آسیبپذیر هستند، تأثیر میگذارد، در حالی که Dell دارای 14 توصیه است که محصولات شامل VxRail، PowerFlex، ThinOS، PowerProtect و Networking OS10 را پوشش میدهد.
این گزارش توضیح میدهد: «یک نقص بالادستی نوزده وظیفه اصلاحی را ایجاد کرد که هر کدام در یک برنامه فروشنده متفاوت با شماره مشاوره متفاوتی وارد شدند.
این گزارش همچنین به یک بای پس UEFI Shell Secure Boot اشاره می کند که توسط Eclypsium کشف و از طریق CERT/CC فاش شده است.
این آسیبپذیری به مهاجمی که به تنظیمات بوت UEFI دسترسی دارد اجازه میدهد تا یک پوسته UEFI تعبیهشده را راهاندازی کند که معمولا در هنگام راهاندازی مسدود میشود.
از آنجا، مهاجم می تواند تنظیمات Secure Boot را در حافظه تغییر دهد و قبل از شروع سیستم عامل، کد بدون امضا را اجرا کند.
این افشاگری منجر به سه آسیبپذیری بهعنوان CVE-2026-20293 برای سیسکو، CVE-2026-33197 برای سیستمهای مبتنی بر AMI Aptio و CVE-2026-6485 برای Insyde شد.
AMI، Dell، Cisco، Lenovo و Supermicro اصلاحاتی را برای محصولات آسیب دیده منتشر یا اعلام کرده اند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
وصله های Arista به طور فعال از VeloCloud Orchestrator zero-day بهره برداری کردند
F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار میگیرد وصله میکند
CISA در مورد بهره برداری فعال از سه نقص هسته لینوکس هشدار می دهد
Acronis در مورد نقصی که به طور فعال در پلاگین پشتیبان cPanel خود مورد سوء استفاده قرار گرفته است، هشدار می دهد
هکرها سایت های وردپرس را از طریق افزونه WooCommerce شخص ثالث هدف قرار می دهند
متن اصلی (انگلیسی)
InfraTrust report warns network management systems under attack
Attackers are increasingly targeting the management systems used to control enterprise infrastructure, with several critical vulnerabilities actively exploited before or shortly after vendors disclosed them. [...]