SendTech Times
Analysis
MARKET SIGNAL:

ثغرة Cisco Unified CM تضع تعرض WebDialer تحت ضغط التصحيح

ملخص المقال

نشرت Cisco إرشادات للإصدارات المصححة الخاصة بثغرة حرجة في Unified Communications Manager يمكن أن تتيح للمهاجمين الحصول على صلاحيات الجذر عندما تكون WebDialer مفعلة. يدرك فريق Cisco PSIRT وجود كود إثبات مفهوم عام للثغرة CVE-2026-20230، لكنه لم يجد دليلاً على استغلال نشط أو استهداف. الاختبار الفوري هو ما إذا كان المسؤولون سيصححون Unified CM أو يعطلون WebDialer قبل أن يتحول كود إثبات المفهوم إلى تعرض أوسع.

ثغرة Cisco Unified CM تضع تعرض WebDialer تحت ضغط التصحيح

تصحيح Cisco يحول Unified CM إلى اختبار تعرض WebDialer

نشرت Cisco إرشادات للإصدارات المصححة الخاصة بثغرة حرجة في Unified Communications Manager (Unified CM) يمكن أن تتيح للمهاجمين الحصول على صلاحيات الجذر على الأنظمة المتأثرة عندما تكون WebDialer مفعلة. ويعد Unified CM، المعروف سابقاً باسم Cisco CallManager، نظام التحكم المركزي لأنظمة هاتفية Cisco IP، إذ يتعامل مع إدارة الأجهزة وتوجيه المكالمات وميزات الاتصالات الهاتفية.

تُتبع الثغرة باسم CVE-2026-20230 ويمكن استغلالها عن بُعد من جانب مهاجمين بلا امتيازات عبر هجمات تزوير طلبات من جانب الخادم منخفضة التعقيد (SSRF). وSSRF هو مسار هجوم يدفع نظاماً من جانب الخادم إلى إرسال طلب أو معالجته بطريقة يتحكم بها المهاجم.

قالت Cisco إن مهاجماً يمكنه استغلال الثغرة عبر إرسال طلب HTTP مُعد إلى جهاز متأثر. وقد يتيح الاستغلال الناجح للمهاجم كتابة ملفات إلى نظام التشغيل الأساسي يمكن استخدامها لاحقاً لرفع الامتيازات إلى مستوى الجذر.

كود إثبات المفهوم العام يرفع ضغط التصحيح

منحت Cisco التنبيه تصنيف تأثير أمني (SIR) عند مستوى Critical بدلاً من High لأن الاستغلال قد يؤدي إلى تصعيد امتيازات على مستوى الجذر. ويدرك فريق الاستجابة لحوادث أمن المنتجات لدى Cisco (PSIRT) وجود كود إثبات مفهوم عام للثغرة CVE-2026-20230، لكنه لم يجد دليلاً على استغلال نشط أو استهداف.

التعرض أضيق من خطر خدمة مفعلة افتراضياً. فالثغرة تؤثر فقط في الأنظمة التي تكون فيها خدمة WebDialer مفعلة، بينما تكون WebDialer معطلة افتراضياً. ويمكن للمسؤولين التحقق من حالة الخدمة عبر Cisco Unified CM Administration وCisco Unified Serviceability وقائمة CTI Services ضمن Control Center - Feature Services.

قالت Cisco إنه لا توجد حلول التفافية للثغرة، لكن يمكن تعطيل WebDialer كإجراء تخفيف مؤقت إلى حين تطبيق إصدار مصحح. وتدرج Cisco الإصدار 14SU6 كأول إصدار مصحح لـ Unified CM 14. أما بالنسبة إلى Unified CM 15، فتدرج Cisco الإصدار 15SU5 المقرر في سبتمبر 2026 أو تصحيح COP خاصاً بالإصدار.

تاريخ تصحيحات Cisco يبقي الخطر مرئياً

صححت Cisco في يناير ثغرة حرجة أخرى في Unified CM، وهي CVE-2026-20045، بعد استغلال نشط كثغرة يوم صفر في هجمات تنفيذ أوامر عن بُعد. كما أزالت سابقاً حساباً خلفياً في Unified CM كان يسمح لمهاجمين عن بُعد بتسجيل الدخول إلى الأجهزة غير المصححة بصلاحيات الجذر، وصححت CVE-2024-20253، وهي ثغرة أخرى تتيح الوصول إلى الجذر.

خلال السنوات الخمس الماضية، صنفت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) 91 ثغرة في Cisco على أنها مستغلة بنشاط في البيئة الفعلية، من بينها ست ثغرات استخدمتها عمليات فدية. والإشارة التالية هي ما إذا كانت عمليات نشر Unified CM المكشوفة ستُصحح أو سيُعطل WebDialer قبل أن يغير كود الاستغلال العام مستوى الخطر.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
تحذير CISA بشأن WebLogic يحول تأخر تصحيحات Oracle إلى اختبار تعرض
الأمن السيبراني

تحذير CISA بشأن WebLogic يحول تأخر تصحيحات Oracle إلى اختبار تعرض

أمرت CISA الوكالات الفيدرالية الأمريكية بتأمين أنظمة Oracle WebLogic Server المتأثرة بالثغرة CVE-2024-21182 بعد رصد استغلال نشط. ترصد Shodan أكثر من 1,592 خادماً مكشوفاً ومعرضاً للثغرة، منها 961 تعمل بالإصدار 12.2.1.4.0 و631 تعمل بالإصدار 14.1.1.0.0. الاختبار الفوري هو ما إذا كانت الجهات العامة والخاصة ستطبق إصلاحات Oracle أو تزيل الأنظمة المكشوفة عندما لا تتوفر وسائل تخفيف.

استغلال Check Point VPN يضع وصول IKEv1 القديم تحت ضغط مخاطر الفدية
الأمن السيبراني

استغلال Check Point VPN يضع وصول IKEv1 القديم تحت ضغط مخاطر الفدية

يتم استغلال ثغرة حرجة في Check Point VPN، تحمل المعرّف CVE-2026-50751، ضد إعدادات remote access القديمة عبر IKEv1، مع ارتباط إحدى الحالات بجهة تابعة لبرمجية الفدية Qilin والكشف أيضاً عن مشكلة VPN ثانية ذات صلة.

أداة اكتشاف التشفير في الإمارات تحول أمن ما بعد الكم إلى اختبار للجرد
الأمن السيبراني

أداة اكتشاف التشفير في الإمارات تحول أمن ما بعد الكم إلى اختبار للجرد

أطلقت الإمارات أداة وطنية لاكتشاف التشفير لمساعدة المؤسسات على تحديد أنظمة التشفير وإدارتها قبل الانتقال إلى مرحلة ما بعد الكم. طورت المنصة بالشراكة بين مجلس الأمن السيبراني في الإمارات وشركة QuantumGate في أبوظبي ضمن البرنامج الوطني للهجرة إلى ما بعد الكم. الاختبار العملي هو ما إذا كانت مؤسسات القطاعين العام والخاص ستستخدم الأداة لبناء جرد موثوق للتعرض التشفيري.

ترجمة IPA لأهداف CISA الأمنية تجعل البنية التحتية اليابانية أمام اختبار ضوابط أساسية
الأمن السيبراني

ترجمة IPA لأهداف CISA الأمنية تجعل البنية التحتية اليابانية أمام اختبار ضوابط أساسية

نشرت وكالة ترويج تكنولوجيا المعلومات اليابانية ترجمة يابانية لأهداف الأداء السيبراني العابرة للقطاعات من CISA، الإصدار 2.0، لمشغلي البنية التحتية الحيوية المحليين. يغطي الإرشاد بيئات تقنية المعلومات والتقنية التشغيلية، ويربط الأهداف بإطار NIST CSF 2.0، ويعرض الضوابط كممارسات دنيا لا كبرنامج أمن سيبراني كامل. الاختبار العملي هو ما إذا كان مالكو الأصول سيستخدمون ورقة العمل لترتيب الفجوات حسب التكلفة والتعقيد والأثر ثم مراجعة التقدم بعد 12 شهراً.

التالي

المزيد من الأخبار

كل الأخبار
Phoenix تنقل رأس مال مراكز بيانات الذكاء الاصطناعي الإماراتي إلى أوروبا عبر DC Maxالسحابة ومراكز البيانات11 يونيو 2026Phoenix تنقل رأس مال مراكز بيانات الذكاء الاصطناعي الإماراتي إلى أوروبا عبر DC Maxتتعاون Phoenix Group ومقرها أبو Dhabi مع DC Max الفرنسية على مركز بيانات جاهز للذكاء الاصطناعي بقدرة 18MW في Lyon، وتستخدم المشروع كخطوة أولى في منصة تستهدف أكثر من 1GW من سعة AI وHPC عبر أوروبا وGCC. وتتمحور الصفقة حول الأرض والتصاريح والوصول إلى الشبكة والسرعة المطلوبة لتلبية طلب حوسبة الذكاء الاصطناعي.جولة Jedify بقيمة $24M تختبر مشكلة السياق في ذكاء المؤسساتالذكاء الاصطناعي10 يونيو 2026جولة Jedify بقيمة $24M تختبر مشكلة السياق في ذكاء المؤسساتجمعت Jedify تمويلا قدره $24 million لتوسيع منصة context graph لوكلاء الذكاء الاصطناعي في المؤسسات، مع مشاركة Snowflake كمستثمر استراتيجي واختبار عملاء مبكرين لنشر يراعي الصلاحيات.استراتيجية AT&T للأقمار الصناعية تحول الاتصال المباشر بالأجهزة إلى اختبار للتغطية الريفيةالاتصالات والربط الشبكي10 يونيو 2026استراتيجية AT&T للأقمار الصناعية تحول الاتصال المباشر بالأجهزة إلى اختبار للتغطية الريفيةتقدم AT&T اتصال direct-to-device satellite كامتداد للتغطية الريفية لا تهديدا للشبكات الأرضية، مع تعاونها مع Verizon وT-Mobile رغم اختلاف الشركاء الفضائيين.صفقة Meta وReliance في Jamnagar تختبر طموح الهند في مراكز بيانات الذكاء الاصطناعيالسحابة ومراكز البيانات10 يونيو 2026صفقة Meta وReliance في Jamnagar تختبر طموح الهند في مراكز بيانات الذكاء الاصطناعيستتعاون Meta وReliance على مركز بيانات ممكّن للذكاء الاصطناعي بقدرة 168 megawatts في Jamnagar، في خطوة تنقل الشراكة من الخدمات الرقمية إلى البنية التحتية وتختبر طموح الهند كمركز عالمي لحوسبة الذكاء الاصطناعي.خطة تايوان لضبط رقائق الذكاء الاصطناعي تختبر فجوة إنفاذ أشباه الموصلات في آسياالرقائق وأشباه الموصلات10 يونيو 2026خطة تايوان لضبط رقائق الذكاء الاصطناعي تختبر فجوة إنفاذ أشباه الموصلات في آسياتدرس تايوان قيودا أكثر صرامة على صادرات رقائق الذكاء الاصطناعي قد تجعل تهريب عتاد من فئة Nvidia إلى الصين جريمة، ما يرفع ضغط الامتثال على مجمعي الخوادم ويعمق تباين آسيا حول إنفاذ قيود أشباه الموصلات المتماشية مع الولايات المتحدة.تمديد FCC لـ Amazon Leo يبقي منافسة Starlink قائمةالاتصالات والربط الشبكي10 يونيو 2026تمديد FCC لـ Amazon Leo يبقي منافسة Starlink قائمةمنحت FCC شركة Amazon Leo تمديداً لمدة 24-month لمرحلة نشر أقمار LEO المؤقتة، ما يحافظ على مسار إطلاق خدمة في mid-2026 مع إبقاء موعد البناء الكامل في July 30, 2029.تجميد التوظيف في الخليج يهدد مهارات الذكاء الاصطناعي والتحول الرقميالاقتصاد10 يونيو 2026تجميد التوظيف في الخليج يهدد مهارات الذكاء الاصطناعي والتحول الرقميتستخدم شركات خليجية تجميد التوظيف لحماية التكاليف، لكن بيانات سوق العمل الواردة في النص تظهر استمرار نقص المهارات في الذكاء الاصطناعي والتكنولوجيا والتكنولوجيا المالية والامتثال والتحول الرقمي. وتكمن المخاطر في أن التجميد الواسع قد يضعف التنفيذ والاحتفاظ بالموظفين بينما يرى العاملون المهرة في UAE وSaudi Arabia بدائل قوية في سوق العمل.مكتب Blue Owl في ADGM يحول نمو أبو Dhabi المالي إلى إشارة للائتمان الخاصالاقتصاد10 يونيو 2026مكتب Blue Owl في ADGM يحول نمو أبو Dhabi المالي إلى إشارة للائتمان الخاصتفتتح Blue Owl Capital مقراً إقليمياً في ADGM، لتضيف مدير أصول بقيمة $315 billion إلى مركز Abu Dhabi المالي بينما يسجل المركز نمواً بنسبة 57% في الأصول تحت الإدارة خلال الربع الأول.هجوم بسكين في بلفاست يتحول إلى اختبار للنظام العام والهجرة للسلطات البريطانيةالسياسة10 يونيو 2026هجوم بسكين في بلفاست يتحول إلى اختبار للنظام العام والهجرة للسلطات البريطانيةتحقق الشرطة في Northern Ireland في هجوم خطير بسكين في Belfast كقضية محاولة قتل، مع دعوات للهدوء بعد تدخل سكان وانتشار لقطات أثارت مخاوف من اضطرابات.Sandstone تجمع 30 مليون دولار لأدوات سير العمل القانوني بالذكاء الاصطناعيالذكاء الاصطناعي10 يونيو 2026Sandstone تجمع 30 مليون دولار لأدوات سير العمل القانوني بالذكاء الاصطناعيجمعت Sandstone تمويلاً بقيمة 30 مليون دولار بقيادة Lightspeed Venture Partners لبناء أدوات ذكاء اصطناعي لسير عمل الإدارات القانونية الداخلية.طرح SpaceX بسعر ثابت يحول تخصيص التجزئة إلى اختبار السوق الرئيسيالعلوم والتقنية10 يونيو 2026طرح SpaceX بسعر ثابت يحول تخصيص التجزئة إلى اختبار السوق الرئيسيتعرض SpaceX أسهم الطرح العام الأولي بسعر ثابت يبلغ $135، ما يجعل تخصيص أسهم بقيمة roughly $75 billion، وخاصة وصول مستثمري التجزئة، الاختبار الرئيسي قبل بدء الطرح يوم Thursday والتداول يوم Friday.موعد رواتب الإمارات يحول WPS إلى اختبار مدفوعات في بداية الشهرالتقنية المالية والمدفوعات الرقمية10 يونيو 2026موعد رواتب الإمارات يحول WPS إلى اختبار مدفوعات في بداية الشهرأدت قواعد رواتب القطاع الخاص في الإمارات إلى قفزة حادة في معالجة WPS في June 1، مع ارتفاع Al Ansari Exchange بأكثر من 151 per cent وAl Fardan Exchange بنسبة 136 per cent.