الوسم: Network Security

  • تحذير من CISA: ثغرة حرجة في MikroTik RouterOS تتيح تنفيذ تعليمات برمجية بصلاحيات الجذر قبل المصادقة

    تحذير من CISA: ثغرة حرجة في MikroTik RouterOS تتيح تنفيذ تعليمات برمجية بصلاحيات الجذر قبل المصادقة

    كشفت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية عن ثغرة حرجة في MikroTik RouterOS يمكن الوصول إليها قبل المصادقة. وتُتبع المشكلة بالمعرّف CVE-2026-84411، وهي تؤثر في معالجة جسم طلبات HTTP ضمن خدمة الإدارة عبر الويب، وتحمل درجة 9.8 وفق مقياس CVSS v3.

    يمكن لطلب واحد مُعدّ خصيصًا الوصول إلى المسار المتأثر بالثغرة

    تصف CISA الثغرة بأنها نقص في تدفق عدد صحيح يمكن لمهاجم عبر الشبكة من دون مصادقة تشغيله باستخدام طلب واحد مُعدّ خصيصًا. وقد يؤدي الاستغلال الناجح إلى تنفيذ تعليمات برمجية عشوائية بصلاحيات الجذر أو إلى حالة حجب للخدمة. وقالت الوكالة إنه لم يجرِ الإبلاغ عن أي استغلال علني معروف يستهدف هذه الثغرة تحديدًا عند إصدار التنبيه. وهذا التمييز مهم لأن الكشف يتعلق بقدرة تقنية خطيرة، وليس تأكيدًا لوجود حملة نشطة.

    قلّل انكشاف مستوى الإدارة

    ينبغي للمسؤولين تطبيق تحديثات RouterOS المدعومة التي حددتها MikroTik وCISA، والإبقاء على واجهات الإدارة غير متاحة من الشبكات غير الموثوقة. كما توصي CISA بوضع شبكات التحكم والأجهزة البعيدة خلف جدران الحماية، وعزلها عن شبكات الأعمال، واستخدام تقنيات VPN محدّثة للوصول عن بُعد. وينبغي للفرق مراجعة مدى انكشاف واجهات الإدارة قبل تطبيق التصحيحات وبعده، بدلًا من اعتبار تحديث البرنامج وسيلة التحكم الوحيدة. وتُنظم تحديثات أمن الشبكات الإضافية في أرشيف أخبار التكنولوجيا في SectechMedia.

    المصادر

  • WatchGuard تعالج ثغرة حرجة لحقن التعليمات البرمجية في Fireware OS

    WatchGuard تعالج ثغرة حرجة لحقن التعليمات البرمجية في Fireware OS

    أصدرت WatchGuard تحديثات لنظام Fireware OS تعالج خمس عشرة ثغرة، من بينها مشكلة حرجة لحقن التعليمات البرمجية في معالجة عميل BOVPN عبر TLS. وقد تسمح الثغرة، التي تحمل المعرّف CVE-2026-86131، لمهاجم يتحكم في خادم VPN البعيد بتنفيذ أوامر بصلاحيات root على جهاز Firebox يتصل به.

    يشمل التحديث عدة مسارات للهجمات عن بُعد

    عالجت WatchGuard المشكلة الحرجة في إصدارات Fireware OS 2026.3.2 و2026.2.3 و12.12.3 و12.5.21. وتعالج مجموعة الإصدارات نفسها ثغرات عالية الخطورة تتعلق بتنفيذ التعليمات البرمجية وتجاوز التفويض وحجب الخدمة والوصول غير المصرح به إلى SSLVPN وقراءة الملفات المحلية. كما تعالج تحديثات منفصلة لنقاط الوصول نقاط ضعف حرجة في واجهات API الداخلية، قد تتيح جلسة غير موثقة أو تنفيذ الأوامر.

    ينبغي ترقية الأجهزة باعتبارها بنية تحتية أمنية خاضعة للرقابة

    ينبغي للمشغلين تحديد إصدارات Firebox ونقاط الوصول المتأثرة، وإنشاء نسخة احتياطية من الإعدادات، والتحقق من مسارات الترقية المدعومة، واختبار VPN والتوجيه والمصادقة والتسجيل بعد النشر. ويجب إبقاء واجهات الإدارة مقيدة أثناء تطبيق التحديثات على مراحل. وتقول WatchGuard إنها ليست على علم باستغلال هذه الثغرات في هجمات فعلية، لكن أجهزة الأمن المتصلة بالإنترنت تظل أهدافًا جذابة، وينبغي عدم انتظار وقوع هجمات مؤكدة. يوضح دليل SectechMedia حول تكرار الشبكات والتحويل عند التعطل كيفية الحفاظ على استمرارية الخدمة أثناء ترقية البنية التحتية الحرجة.

    المصادر

  • Cisco تحذر من تجاوز للمصادقة يجري استغلاله فعليًا في SD-WAN Manager

    Cisco تحذر من تجاوز للمصادقة يجري استغلاله فعليًا في SD-WAN Manager

    أصدرت Cisco إصلاحات لثغرة أمنية يجري استغلالها فعليًا في Catalyst SD-WAN Manager. ويمكن لهذه الثغرة الحرجة، التي يجري تتبعها بالمعرّف CVE-2026-76504، أن تسمح لمهاجم بعيد غير مصادق عليه بتجاوز فحص مصادقة واجهة API والتفاعل مع نظام الإدارة بصفته المستخدم الإداري.

    يمكن للطلبات المصممة خصيصًا تجاوز حدود الإدارة

    تقول Cisco إن المشكلة ناتجة عن المعالجة غير السليمة لترميز URI في طلب HTTP. ويمكن لمهاجم قادر على الوصول إلى Manager API إرسال طلب مصمم خصيصًا يتجاوز القيد المقصود. ويستطيع الدور الإداري الافتراضي تنفيذ جميع العمليات، لذلك يؤدي الاستغلال الناجح إلى مخاطر شديدة التأثير على مستوى طبقة الإدارة. وأفادت Cisco بأنها على علم بوجود استغلال نشط، لكنها لم تكشف عن عدد المؤسسات المتأثرة أو تصف الأنشطة المرصودة بعد الاختراق.

    حدّث الإصدار وراجع سجلات الوصول

    تتوفر إصدارات مصححة، وتقول Cisco إنه لا يوجد حل بديل. وينبغي للمشغلين إجراء التحديث وفقًا لمسار الإصدار المتأثر، وقصر الوصول الإداري على المضيفين الموثوقين، وفحص مواقع السجلات المحددة في الاستشارة بحثًا عن طلبات تسجيل دخول مرمّزة وغير معتادة. وينبغي أن يترافق نشر التصحيح مع تقييم للاختراق، لأن التحديث وحده لا يثبت عدم حدوث وصول غير مصرح به سابقًا. يشرح دليل SectechMedia حول التحقق من تجزئة الشبكة كيفية اختبار انكشاف طبقة الإدارة والحد منه.

    المصادر

  • التحقق من تجزئة الشبكة لأنظمة الأمن المادي

    التحقق من تجزئة الشبكة لأنظمة الأمن المادي

    كثيرًا ما تُظهر مخططات الشبكات أنظمة الأمن المادي في مناطق مفصولة بعناية، لكن المخطط لا يثبت أن الضوابط تعمل فعليًا. يمكن لانحراف جدار الحماية، وقواعد الصيانة المؤقتة، والخوادم ذات الاتصال المزدوج، والمحولات غير المُدارة أن تعيد ربط شبكات كان من المفترض أن تبقى معزولة. يختبر التحقق من التجزئة المسارات الفعلية المنشورة بدلاً من الثقة بوثيقة التصميم.

    تحديد المناطق والتدفقات المسموح بها

    ابدأ بالمناطق الوظيفية مثل أجهزة الميدان، والمتحكمات، والتسجيل، والإدارة، وعملاء التشغيل، وخدمات التكامل، والدعم عن بُعد. لكل زوج من المناطق، وثّق بدقة المصدر والوجهة والبروتوكول والغرض التجاري المسموح به. يجب أن يُرفض كل ما عدا ذلك افتراضيًا حيثما تسمح البنية بذلك.

    أدرج التبعيات التي يسهل إغفالها: DNS، وNTP، وتسجيل الشهادات، وخدمات الدليل، ومستودعات البرمجيات، وموزّعات البريد الإلكتروني، والمراقبة. يمكن لقائمة سماح غير مكتملة أن تدفع الفرق نحو قواعد طوارئ واسعة تصبح لاحقًا دائمة.

    التحقق انطلاقًا من نقاط نهاية تمثيلية

    يجب أن تنطلق الاختبارات من فئات الأجهزة الفعلية أو مكافئات آمنة لها. لا يمكن لفحص ينطلق من شبكة تقنية المعلومات أن يثبت ما يمكن لكاميرا أو متحكم مدمج الوصول إليه. تحقق أولًا من الاتصالات المقصودة، ثم حاول الوصول عبر المسارات المحظورة بطريقة مضبوطة. راجع نتيجة العميل وسجل جدار الحماية أو المحول معًا حتى يمكن التمييز بين الإسقاط الصامت للحزم وأخطاء التوجيه.

    توصي إرشادات NIST الخاصة بأمن التقنية التشغيلية بالتجزئة ومسارات الاتصال المضبوطة كتدابير أساسية لتقليل المخاطر. تشترك شبكات الأمن المادي في كثير من القيود ذاتها: أجهزة طويلة العمر، وبروتوكولات خاصة بالموردين، ومتطلبات توافر، وحماية محدودة لنقاط النهاية.

    اختبار الإدارة ووصول الموردين بشكل منفصل

    تستحق المسارات الإدارية تحققًا أكثر صرامة من حركة الأحداث العادية. تأكد من أن إدارة الأجهزة مقتصرة على مضيفات قفز معتمدة، ومستخدمين محددين بالاسم، وجلسات مراقَبة. اختبر ما إذا كان وصول VPN الخاص بالمورّد يصل فقط إلى الأنظمة المتعاقد عليها، وما إذا كان الوصول معطّلًا خارج النوافذ الزمنية المعتمدة.

    تحقق من وجود مسارات بديلة عبر Wi-Fi، والمودمات الخلوية، وواجهات الشبكة الثانوية، وأجهزة الحاسوب المحمولة الخاصة بالخدمة. قد يظل المتحكم المعزول على الواجهة الأساسية يكشف خدمة إدارة عبر قناة مُغفلة. يتناول مقال SectechMedia حول تحصين الأمن السيبراني للتحكم في الدخول ضوابط الأجهزة وبيانات الاعتماد ذات الصلة.

    إدراج حالات الفشل والاستعادة

    قد تتغير التجزئة أثناء التبديل عند الفشل (failover). اختبر جدران الحماية المكررة، والروابط الاحتياطية، ومواقع التعافي من الكوارث، والتوجيه المؤقت المستخدم أثناء الصيانة. تأكد من أن أي جهاز أمني معطّل لا يتحول افتراضيًا إلى مسار غير مقيّد، وأن التكوينات المُستعادة تحافظ على السياسة المعتمدة.

    سجّل التقاطات الحزم أو أدلة السجلات للاختبارات الحرجة. لا تكفي ورقة عمل بسيطة من نوع نجاح/فشل عندما تتغير قاعدة لاحقًا أو عندما يحتاج فريق الاستجابة للحوادث إلى فهم إمكانية الوصول التاريخية.

    إدارة الاستثناءات كمخاطر لها تاريخ انتهاء

    يجب أن يحدد كل استثناء المالك، والسبب، والضوابط التعويضية، وتاريخ الانتهاء. أعِد الاختبار بعد تحديثات البرامج الثابتة، وعمليات ترحيل أنظمة إدارة الفيديو (VMS)، واستبدال المتحكمات، وإعادة تصميم الشبكة. تتبّع المسارات غير المتوقعة القابلة للوصول، والقواعد القديمة، والأصول الموجودة خارج منطقتها المخصصة. يجب أن تكون النتيجة برنامج تحقق حي يكتشف الانحراف المعماري قبل أن يكشفه مهاجم أو انقطاع في الخدمة.

    مصادر مرجعية