
شرح تفصيلي لثغرة تجاوز المصادقة بتقييم CVSS 10.0 في Cisco Catalyst SD-WAN بدءًا من أول طلب اقتران (peering) غير صالح وصولًا إلى الحصول على صلاحيات الجذر (root) على مستوى الإدارة.
| # | القسم | ما يحتويه |
|---|
| 01 | دورة SD-WAN المكثفة | الأساسيات التي احتجت لتعلمها قبل أن يصبح أي من هذا منطقيًا — البنية، وNETCONF، وكيف تعمل مصادقة الاقتران |
| 02 | مشكلة الحارس | أين ينهار كود المصادقة — المسار السليم مقابل المسار المعطوب، والتشبيه الذي جعل الأمر واضحًا أخيرًا |
| 03 | محاولة أولى، فشل أول | محاولتي الأولى لفهم الاستغلال — إنها تعمل! ...نوعًا ما. اصطدمنا بجدار. |
| 04 | لحظة الإلهام | الرؤية الأساسية التي تفتح القفل على كل شيء — يتبين أن التجاوز يمنحك أكثر بكثير مما ظننت في البداية |
| 05 | مفاتيح المملكة | ما يمكنك فعله فعليًا بمجرد دخولك — استطلاع NETCONF، حقن نظير مارق، السيطرة الكاملة على مستوى الإدارة |
| 06 | سلسلة الهجوم الكاملة | الهجوم الكامل من البداية إلى النهاية، مع شرح كل أثر سجل — بما في ذلك تقنية التمويه الذكية المرعبة |
| 07 | ترقيع الثغرة | ما الذي غيّره الإصلاح (إنه بسيط بشكل محرج تقريبًا)، ولماذا لا تكفي قواعد جدار الحماية، وما يجب فعله الآن |
مرحبًا، قضيت الأسبوعين الماضيين في الغوص في أعماق CVE-2026-20127 وأردت توثيق ما وجدته. هذه ثغرة بتقييم 10.0/10.0 على مقياس CVSS — حرفيًا أعلى درجة ممكنة — وهي تجاوز للمصادقة قبل التحقق من الهوية في آلية اقتران مستوى التحكم في Cisco Catalyst SD-WAN Controller (vSmart) وSD-WAN Manager (vManage).
إذا قرأت نشرة Cisco أو التوجيه الطارئ ED-26-03 من CISA، فربما لاحظت نفس ما لاحظته: يخبرونك ماذا تصلح ولكن ليس لماذا هو معطوب. مثلًا، "مصادقة غير سليمة" — حسنًا، ولكن كيف؟ ما الذي يحدث فعليًا تحت الغطاء؟
أزعجني ذلك، فتعمقت في البحث. هذا الشرح هو محاولتي لتوضيح ما اكتشفته.
معظم تجاوزات المصادقة التي قرأت عنها تمنحك الوصول إلى لوحة تحكم ويب أو REST API. مزعجة؟ بالتأكيد. لكن هذه الثغرة تضعك في مستوى التحكم في SD-WAN — الشيء الذي يقرر كيف تتواصل كل فروع المكتب ومراكز البيانات والحواف السحابية في شبكتك مع بعضها البعض. المهاجم الذي يتجاوز هذا لا يقرأ الإعدادات فقط. بل يمكنه إعادة كتابة شبكة WAN بالكامل في الوقت الفعلي، وإضافة نظائر مارقة، وحتى الانتقال إلى صلاحيات الجذر عبر استغلال متسلسل.
وأكثر جزء جنوني؟ يبدو أن جهة تهديد تُدعى UAT-8616 كانت تستغل هذه الثغرة منذ 2023 على الأقل. تم الكشف عن CVE علنًا فقط في 25 فبراير 2026. ثلاث سنوات. هذا... كثير.
ملاحظة: أريد أن أكون واضحًا تمامًا — كل شيء هنا مُعاد بناؤه من مصادر عامة. نشرات Cisco، وإرشادات CISA/ACSC، وتقارير Cisco Talos، وملاحظات التصحيح، ومواصفات البروتوكولات. ليس لديّ إمكانية الوصول إلى الكود المصدري الخاص بـ Cisco. كل الكود الذي ستراه هو كود شبه حقيقي أو إعادة بناء على مستوى البروتوكول جمعته من سلوك النظام، وما تغيّر في التصحيحات، وما تصفه النشرات.
أنا أساسًا مطوّر يتعلم وأصبح مهتمًا جدًا بهذه الثغرة، لذا إذا أخطأت في أي تفاصيل، فيرجى إخباري. لكنني حاولت أن أكون دقيقًا قدر الإمكان مع الحفاظ على سهولة الفهم.
| المكوّن | النطاق المتأثر | الإصدار المُصلَح |
|---|---|---|
| SD-WAN Controller (vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
| SD-WAN Manager (vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
بصراحة، كتبت هذا أساسًا لأشخاص مثلي — متخصصو أمن ليسوا خبراء في Cisco SD-WAN لكنهم يريدون فهم ما يحدث فعليًا مع ثغرة بتقييم CVSS 10.0. لكنه سيكون مفيدًا أيضًا لـ:
القسم التالي: دورة SD-WAN المكثفة ←