← Blog
🛡️ ثغرة8 يوليو 2026

CVE-2026-20182: ثغرة أمنية حرجة في Cisco Catalyst SD-WAN، مدرجة بالفعل في كتالوج CISA KEV

تنبيه: CVE-2026-20182، ثغرة أمنية حرجة (CVSS 10) في Cisco Catalyst SD-WAN، مدرجة في CISA KEV. ما الذي يجب فعله اليوم.

OCIRIA security team

CVE-2026-20182: ثغرة أمنية حرجة في Cisco Catalyst SD-WAN، مدرجة بالفعل في كتالوج CISA KEV

باختصار

نشرت Cisco ثغرة أمنية حرجة (CVE-2026-20182) تؤثر على وحدات التحكم في منصة الشبكات الخاصة بها Catalyst SD-WAN [1]. يسمح هذا الخلل لمهاجم عن بُعد، دون الحاجة إلى بيانات اعتماد، بتجاوز المصادقة والحصول على صلاحيات إدارية على النظام المتأثر [1]. تحمل الثغرة درجة CVSS تبلغ 10.0 من أصل 10، وهي أعلى درجة ممكنة، وقد صنّفها NVD على أنها حرجة [1]. علاوة على ذلك، فهي مدرجة في كتالوج الثغرات الأمنية المُستغَلة المعروفة (KEV) التابع لوكالة CISA الأمريكية، مما يشير إلى أنه قد تم بالفعل رصد استغلال فعلي لها في العالم الحقيقي [2]. إذا كانت شركتك تستخدم Cisco Catalyst SD-WAN Controller أو SD-WAN Manager أو SD-WAN Validator، فإن الأولوية اليوم هي التحقق من الإصدار المثبت وتطبيق تصحيح Cisco في أقرب وقت ممكن.

ما هي وما أهميتها

CVE-2026-20182 هو خلل في آلية المصادقة بين الأقران ("peering authentication") التي تستخدمها مكونات Cisco Catalyst SD-WAN Controller (المعروف سابقًا باسم SD-WAN vSmart)، وCisco Catalyst SD-WAN Manager (المعروف سابقًا باسم vManage)، وCisco Catalyst SD-WAN Validator (المعروف سابقًا باسم vBond) [1]. وفقًا للوصف الرسمي للشركة المصنّعة، لا تعمل آلية المصادقة بين هذه العناصر بشكل صحيح، ويمكن لمهاجم استغلال ذلك عبر إرسال طلبات مُعدَّة خصيصًا إلى النظام المتأثر [1]. في حال نجاح الهجوم، يتمكن المهاجم من تسجيل الدخول إلى وحدة تحكم SD-WAN كحساب داخلي يتمتع بصلاحيات مرتفعة (وإن لم تكن صلاحيات root)، ومن هناك يمكنه الوصول إلى NETCONF، وهي واجهة الإدارة التي تتيح تعديل إعدادات الشبكة لكامل البنية التحتية لـ SD-WAN [1].

تكمن أهميتها في أنها تجمع بين عدة إشارات خطر غير معتادة معًا: فمن جهة، درجة CVSS هي الحد الأقصى، 10.0، مما يعكس تأثيرًا بالغ الخطورة على سرية وسلامة وتوافر النظام المتأثر [1]؛ ومن جهة أخرى، ووفقًا للوصف الرسمي للشركة المصنّعة نفسها، لا يحتاج المهاجم إلى مصادقة مسبقة لمحاولة الاستغلال [1]؛ كما أن الثغرة مدرجة بالفعل في كتالوج KEV التابع لـ CISA، وهو ما يعني عمليًا وجود دليل على استغلال فعلي، وليس مجرد خطر نظري [2]. تُعد شبكة SD-WAN العمود الفقري للشبكة في العديد من المؤسسات: فهي تتحكم في كيفية اتصال الفروع والمكاتب ومراكز البيانات، لذا فإن اختراق وحدة التحكم يمكن أن يمنح المهاجم القدرة على إعادة تكوين حركة مرور الشبكة المؤسسية بأكملها [1].

من المتأثر

تؤثر هذه الثغرة على المؤسسات التي تستخدم منتجات Cisco من عائلة Catalyst SD-WAN: SD-WAN Controller وSD-WAN Manager وSD-WAN Validator [1]. Cisco هي الشركة المصنّعة الوحيدة المذكورة في هذا التنبيه [1]. وهي ذات أهمية خاصة للشركات ذات الشبكات الموزعة (فروع متعددة، متاجر، مكاتب تمثيلية) التي تعتمد على SD-WAN للربط بين مواقعها، وكذلك لمزودي الخدمات المُدارة الذين يشغّلون وحدات التحكم هذه نيابة عن عملائهم.

كيف تعرف ما إذا كنت متأثرًا

لا تتوفر لدينا هنا القائمة الشاملة بالإصدارات المحددة المتأثرة ولا تلك التي تتضمن التصحيح بالفعل، لذا فإن الخطوة الأولى هي الرجوع إلى الإشعار الرسمي من Cisco لمعرفة إصدارك الدقيق من SD-WAN Controller أو SD-WAN Manager أو SD-WAN Validator. بالتوازي مع ذلك، من المستحسن مراجعة أي جزء من بنيتك التحتية للشبكة معرّض للإنترنت أو للشبكات غير الموثوقة: فكلما قلّت واجهات إدارة SD-WAN التي يمكن الوصول إليها من الخارج، قلّت مساحة الهجوم. من OCIRIA، يتابع رادار الاستخبارات لدينا هذه الثغرة استنادًا إلى البيانات المنشورة في NVD وفي كتالوج CISA KEV [1][2]، ويمكنه مساعدتك في تحديد أي من أصول سطحك المُعرَّض يتوافق مع تقنية Cisco المحتمل تأثرها.

كيف تحمي نفسك

1. حدّد جميع وحدات التحكم من نوع Cisco Catalyst SD-WAN Controller وSD-WAN Manager وSD-WAN Validator التي تشغّلها، مع إصدارها الحالي.

2. راجع الإشعار الرسمي من Cisco وطبّق التصحيح أو التحديث المقابل بمجرد توفره لإصدارك.

3. قيّد الوصول الشبكي إلى واجهات إدارة هذه وحدات التحكم، بحيث لا تُسمح إلا بالاتصالات من شبكات الإدارة الموثوقة.

4. راجع السجلات واتصالات التحكم بحثًا عن أنماط غير معتادة، باتباع توصيات التحقق التي تنشرها Cisco في إشعارها.

5. نظرًا لأن الثغرة مدرجة في كتالوج KEV التابع لـ CISA [2]، تعامل مع معالجتها كأولوية عالية ضمن خطة إدارة التصحيحات لديك، قبل الثغرات الأخرى التي لا يوجد دليل على استغلالها.

6. إذا كنت تدير SD-WAN من خلال مزود خارجي، تأكد معه من تطبيق التصحيح وتاريخ تطبيقه.

أسئلة شائعة

هل أحتاج إلى بيانات اعتماد لكي أتأثر؟ لا. وفقًا للوصف الرسمي للشركة المصنّعة، يمكن لمهاجم عن بُعد تنفيذ الهجوم دون مصادقة مسبقة [1].

هل هو مجرد خطر نظري؟ لا: الثغرة مدرجة في كتالوج الثغرات الأمنية المُستغَلة المعروفة (KEV) التابع لـ CISA، مما يشير إلى وجود استغلال فعلي مؤكد [2].

هل تؤثر على شركات مصنّعة أخرى غير Cisco؟ بناءً على البيانات المتاحة، الشركة المصنّعة الوحيدة المذكورة في هذا التنبيه هي Cisco، في منتجاتها من عائلة Catalyst SD-WAN [1].

ما الأولوية التي يجب أن أمنحها مقارنة بثغرات أخرى؟ أولوية عالية: فهي تجمع بين أعلى درجة CVSS ممكنة (10.0) [1] ووجود مؤكد في KEV [2]، وهما إشارتان تبرران التعامل معها باعتبارها حالة طارئة.

المصادر

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar