پرش به محتوای اصلی

گزارش InfraTrust به سیستم های مدیریت شبکه در معرض حمله هشدار می دهد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱, چهارشنبه، ساعت ۱۸:۰۵حدود 6 دقیقه مطالعه

مهاجمان به طور فزاینده ای سیستم های مدیریتی مورد استفاده برای کنترل زیرساخت های سازمانی را هدف قرار می دهند، با چندین آسیب پذیری حیاتی که به طور فعال قبل یا مدت کوتاهی پس از افشای فروشندگان مورد سوء استفاده قرار می گیرند. [...]

مهاجمان به طور فزاینده ای سیستم های مدیریتی مورد استفاده برای کنترل زیرساخت های سازمانی را هدف قرار می دهند، با چندین آسیب پذیری حیاتی که به طور فعال قبل یا مدت کوتاهی پس از افشای فروشندگان مورد سوء استفاده قرار می گیرند.

این در نسخه سپتامبر Eclypsium's InfraTrust Pulse گزارش شده است.

بین 25 اوت تا 17 سپتامبر، InfraTrust 158 ​​توصیه امنیتی جدید را در 17 فروشنده ردیابی کرد که 1699 آسیب پذیری را پوشش می داد.

از این مشاوره ها، 42 مورد به عنوان بحرانی رتبه بندی شدند، هشت مورد دارای حداکثر امتیاز CVSS 10.0 بودند و 71 مورد می توانند از راه دور بدون احراز هویت مورد سوء استفاده قرار گیرند.

پنج مورد از توصیه‌های منتشر شده شامل آسیب‌پذیری‌هایی بود که در نهایت به فهرست آسیب‌پذیری‌های شناخته شده مورد بهره‌برداری CISA (KEV) راه یافت.

با این حال، InfraTrust می گوید یکی از روندهای مهم در این ماه، جایی است که بسیاری از خطرناک ترین آسیب پذیری ها ظاهر می شوند.

مهاجمان به طور فزاینده ای سیستم های مدیریتی مورد استفاده برای پیکربندی و کنترل دستگاه های شبکه را به خطر می اندازند و به هکرها کنترل کامل بر دستگاه های در معرض خطر را می دهند.

در این گزارش آمده است: «این دومین ماه متوالی است که بیشترین نقص‌هایی که در زیرساخت‌ها مورد سوء استفاده قرار می‌گیرند در نرم‌افزارهای اداری هستند، بنابراین با این پلتفرم‌ها به‌عنوان اهداف با ارزش برخورد کنید و بر این اساس آن‌ها را اصلاح، نظارت و سخت‌تر کنید».

یکی از جدی‌ترین آسیب‌پذیری‌هایی که در این گزارش برجسته شده است، CVE-2026-20079 است، یک دور زدن احراز هویت مرکز مدیریت امن فایروال سیسکو (FMC) با حداکثر شدت.

این نقص به یک مهاجم تایید نشده اجازه می‌دهد تا درخواست‌های HTTP دست‌سازی‌شده را به رابط وب FMC ارسال کند و اسکریپت‌ها و دستورات را به‌عنوان روت در دستگاه‌های آسیب‌پذیر اجرا کند.

سیسکو در 9 سپتامبر تأیید کرد که این آسیب‌پذیری به طور فعال مورد سوء استفاده قرار می‌گیرد و توصیه‌های خود را به‌روزرسانی کرد تا بگوید تیم پاسخگویی به رویداد امنیتی محصولش از حملات در ماه اوت مطلع شده است. CISA در همان روز این نقص را به فهرست آسیب‌پذیری‌های شناخته شده (KEV) خود اضافه کرد.

با این حال، BleepingComputer قبلا در 29 ژوئیه گزارش داده بود که سیسکو قبلا توصیه‌نامه CVE-2026-20079 را با اصلاحات داغ و شاخص‌های سازش به‌روزرسانی کرده بود که همچنین با حملاتی مرتبط بود که از آسیب‌پذیری FMC دیگر، CVE-2026-20316 سوء استفاده می‌کردند.

در آن زمان، سیسکو اعلام کرد علیرغم انتشار همان نشانگر «/var/tmp/license.tmp» برای هر دو آسیب‌پذیری، از سوء استفاده مخرب CVE-2026-20079 آگاه نبود.

دو نقص FMC بعدا تأیید شد که در حملات به هم زنجیر شده اند.

Cisco Talos این فعالیت را به سه خوشه تهدید با نام‌های UAT-12197، UAT-11823 و UAT-11988 مرتبط کرده است که شامل بازیگران و باج‌افزارهای حمایت‌شده دولتی می‌شود.

مهاجمان با استفاده از ابزارهای داخلی FMC برای شناسایی، استقرار ابزارهای تونل‌زنی، جمع‌آوری اعتبار از سیستم‌های در معرض خطر، و در برخی موارد، در نهایت استفاده از رمزگذارهای باج‌افزار Qilin مشاهده شدند.

Sophos Counter Threat Unit همچنین یک ایمپلنت لینوکس به نام "timezone_check" را که از دستگاه‌های آسیب‌دیده FMC بازیابی شده بود، تجزیه و تحلیل کرد و آن را به عنوان گونه‌ای از Cyclops Blink، بدافزاری که قبلا با گروه تهدید Sandworm مرتبط بود، شناسایی کرد.

سیسکو به طور جداگانه شش آسیب‌پذیری اضافی FMC را در 16 سپتامبر فاش کرد، از جمله نقص‌هایی که بر اتصال sftunnel که FMC برای برقراری ارتباط با فایروال‌های مدیریت شده استفاده می‌کند، تأثیر می‌گذارد.

Cisco Identity Services Engine (ISE)، یکی دیگر از پلتفرم‌های مدیریتی، نیز با چندین آسیب‌پذیری حیاتی مواجه شد.

سیسکو در 16 سپتامبر توصیه های ISE شامل سه آسیب پذیری با حداکثر امتیاز CVSS 10.0 را فاش کرد.

یکی از آنها، CVE-2026-76460، یک دور زدن احراز هویت در یک API است که به مهاجم راه دور احراز هویت نشده اجازه می دهد تا دستورات را به عنوان root اجرا کند.

CISA در همان روزی که سیسکو آن را فاش کرد، این نقص را به کاتالوگ KEV اضافه کرد، زیرا قبلا در حملات مورد سوء استفاده قرار گرفته بود.

سیسکو می گوید هیچ راه حلی وجود ندارد، اگرچه محدود کردن دسترسی به دستگاه با استفاده از لیست های کنترل دسترسی زیرساخت می تواند از بهره برداری از راه دور جلوگیری کند.

InfraTrust می گوید این روند فراتر از سیسکو است.

در طول دوره گزارش سپتامبر، آسیب‌پذیری‌ها همچنین بر رابط‌های مدیریتی HPE Fabric Composer، EdgeConnect SD-WAN Orchestrator، NVIDIA Unified Fabric Manager، Dell SmartFabric Manager، SonicWall NSM On-Prem و Arista تأثیر گذاشت.

این گزارش می‌گوید: «هیچ‌کدام از آن‌ها فایروال، سوئیچ، روتر یا فابریک نیستند.

"هر یک کنسولی است که آنها را پیکربندی می کند، اعتبار آنها را نگه می دارد و یک مسیر کنترل تغییر را برای همه آنها به طور همزمان فراهم می کند."

این گزارش همچنین دو آسیب‌پذیری SonicWall SMA 1000 را که به طور فعال مورد سوء استفاده قرار گرفته‌اند و در حملات به هم متصل شده‌اند، برجسته می‌کند.

CVE-2026-83548 یک آسیب‌پذیری جعل درخواست سمت سرور CVSS 10.0 است که در رابط کاربری Appliance Work Place و CVE-2026-83549 یک آسیب‌پذیری تزریق فرمان سیستم عامل در کنسول مدیریت لوازم خانگی است.

InfraTrust می‌گوید که این نقص‌ها می‌توانند برای دستیابی به اجرای کد از راه دور غیرقابل احراز هویت زنجیره شوند.

CISA هر دو آسیب‌پذیری را در 2 سپتامبر به کاتالوگ KEV خود اضافه کرد و SonicWall تأیید کرده است که در حملات مورد سوء استفاده قرار می‌گیرند.

فروشنده توصیه می کند که مشتریان به جدیدترین رفع مشکل ارتقاء دهند، سیستم ها را برای نشانه هایی از سازش بررسی کنند، و از لوازم فیزیکی دوباره تصویربرداری کنند یا از لوازم مجازی استفاده کنند به جای تلاش برای تمیز کردن تاسیسات در معرض خطر در محل.

Check Point همچنین سه آسیب‌پذیری حیاتی و قابل بهره‌برداری از راه دور را که نیازی به احراز هویت ندارند، فاش کرد.

اینها عبارتند از CVE-2026-85102، یک دور زدن احراز هویت که می تواند منجر به اجرای کد از راه دور در Remote Access و Site-to-Site VPN شود، و CVE-2026-85103، آسیب پذیری خرابی حافظه که می تواند منجر به اجرای کد از راه دور نیز شود.

مرکز امنیت سایبری ملی هلند (NCSC) از مدیران خواست تا به‌روزرسانی‌های امنیتی را نصب کنند و هشدار دادند که سوءاستفاده قریب‌الوقوع است.

آسیب‌پذیری سوم، CVE-2026-91843، یک آسیب‌پذیری در فرآیند ورود به سیستم تایید نشده است که می‌تواند به مهاجمان اجازه دهد تا کد را به‌عنوان ریشه در چندین سرور مدیریت و گزارش‌گیری Check Point اجرا کنند.

Arista 34 توصیه امنیتی را در 9 سپتامبر منتشر کرد، از جمله دو آسیب‌پذیری با حداکثر شدت که می‌توانند اجرای کد از راه دور غیرقانونی را در سیستم‌های EOS مجاز کنند.

CVE-2026-73453 بر سرویس P4Runtime در پورت TCP 9559 تأثیر می گذارد، در حالی که CVE-2026-73456 بر gNPSI تأثیر می گذارد.

هر دو ویژگی به طور پیش‌فرض غیرفعال هستند و Arista می‌گوید هیچ یک از آسیب‌پذیری‌ها مورد سوء استفاده قرار نگرفته است.

InfraTrust همچنین CVE-2026-20212 را برجسته کرده است، یک آسیب‌پذیری حیاتی Cisco Nexus 9000 که می‌تواند به مهاجمان احراز هویت نشده اجازه دهد تا از طریق دو پورت اشکال زدایی که به طور پیش‌فرض در سوئیچ‌های آسیب‌دیده قابل دسترسی هستند، کد ریشه را اجرا کنند.

گزارش سپتامبر همچنین نشان می‌دهد که چگونه آسیب‌پذیری‌های زنجیره تامین در اجزای شخص ثالث می‌تواند باعث ایجاد سردرد در محصولات زیرساختی شود.

InfraTrust دریافت که CVE-2026-31431، یک آسیب‌پذیری افزایش امتیاز هسته لینوکس با نام «CopyFail» و در ماه می به کاتالوگ KEV CISA اضافه شد، اکنون در 19 توصیه امنیتی جداگانه از شش فروشنده ظاهر می‌شود.

Arista، F5، Juniper، Extreme Networks و HPE Aruba هر کدام یک توصیه‌ای را منتشر کردند که بر محصولاتی که حاوی این مؤلفه آسیب‌پذیر هستند، تأثیر می‌گذارد، در حالی که Dell دارای 14 توصیه است که محصولات شامل VxRail، PowerFlex، ThinOS، PowerProtect و Networking OS10 را پوشش می‌دهد.

این گزارش توضیح می‌دهد: «یک نقص بالادستی نوزده وظیفه اصلاحی را ایجاد کرد که هر کدام در یک برنامه فروشنده متفاوت با شماره مشاوره متفاوتی وارد شدند.

این گزارش همچنین به یک بای پس UEFI Shell Secure Boot اشاره می کند که توسط Eclypsium کشف و از طریق CERT/CC فاش شده است.

این آسیب‌پذیری به مهاجمی که به تنظیمات بوت UEFI دسترسی دارد اجازه می‌دهد تا یک پوسته UEFI تعبیه‌شده را راه‌اندازی کند که معمولا در هنگام راه‌اندازی مسدود می‌شود.

از آنجا، مهاجم می تواند تنظیمات Secure Boot را در حافظه تغییر دهد و قبل از شروع سیستم عامل، کد بدون امضا را اجرا کند.

این افشاگری منجر به سه آسیب‌پذیری به‌عنوان CVE-2026-20293 برای سیسکو، CVE-2026-33197 برای سیستم‌های مبتنی بر AMI Aptio و CVE-2026-6485 برای Insyde شد.

AMI، Dell، Cisco، Lenovo و Supermicro اصلاحاتی را برای محصولات آسیب دیده منتشر یا اعلام کرده اند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

وصله های Arista به طور فعال از VeloCloud Orchestrator zero-day بهره برداری کردند

F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار می‌گیرد وصله می‌کند

CISA در مورد بهره برداری فعال از سه نقص هسته لینوکس هشدار می دهد

Acronis در مورد نقصی که به طور فعال در پلاگین پشتیبان cPanel خود مورد سوء استفاده قرار گرفته است، هشدار می دهد

هکرها سایت های وردپرس را از طریق افزونه WooCommerce شخص ثالث هدف قرار می دهند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

InfraTrust report warns network management systems under attack

Attackers are increasingly targeting the management systems used to control enterprise infrastructure, with several critical vulnerabilities actively exploited before or shortly after vendors disclosed them. [...]

همه‌ی اخبار سیاست