
الكشف واستغلال إثبات المفهوم لـ CVE-2026-20131، وهي ثغرة حرجة غير مصادقة في إلغاء تسلسل Java تؤدي إلى تنفيذ أوامر عن بُعد (RCE) في Cisco Secure FMC. يتضمن أداة كشف آمنة واستغلال PoC مبني على ysoserial للبيئات المخبرية ومسابقات CTF المصرح بها.
الخطورة: حرجة (CVSS 3.1: 10.0) CWE: CWE-502 — إلغاء تسلسل البيانات غير الموثوقة المتأثر: برنامج Cisco Secure Firewall Management Center (FMC) النشرة: cisco-sa-fmc-rce-NKhnULJh معرف الخطأ: CSCwt14636
تسمح ثغرة أمنية في واجهة الإدارة المستندة إلى الويب لبرنامج Cisco Secure Firewall Management Center (FMC) لمهاجم غير مصادق عليه وعن بُعد بتنفيذ تعليمات Java برمجية عشوائية بصلاحيات الجذر (root) على الجهاز المتأثر.
تنبع الثغرة من إلغاء تسلسل غير آمن لتدفق بايتات Java المقدم من المستخدم. يمكن للمهاجم إرسال كائن Java متسلسل ومصمم بعناية إلى واجهة الويب الخاصة بـ FMC، مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية بصلاحيات الجذر — دون الحاجة إلى أي مصادقة.
ملاحظة: يتأثر أيضًا Cisco Security Cloud Control (SCC) Firewall Management (SaaS) وقد تم تصحيحه تلقائيًا بواسطة Cisco.
تقبل واجهة الويب الخاصة بـ FMC كائنات Java وتقوم بإلغاء تسلسلها من طلبات HTTP غير المصادق عليها دون التحقق من نوع الكائن أو محتواه. يُعد إلغاء تسلسل Java خطيرًا بطبيعته عند تطبيقه على مدخلات غير موثوقة — حيث ينفذ JVM التعليمات البرمجية المضمنة في مخطط الكائن أثناء readObject()، قبل أن يتمكن أي تحقق على مستوى التطبيق من العمل.
مسار الهجوم:
مهاجم ← كائن Java متسلسل مصمم (HTTP POST) ← FMC readObject() ← تشغيل سلسلة الأدوات ← تنفيذ أوامر بصلاحيات الجذر
بايتات توقيع تسلسل Java التي تحدد بداية التدفق المتسلسل:
AC ED 00 05
| المنتج | الحالة |
|---|---|
| برنامج Cisco Secure Firewall Management Center (FMC) | متأثر — يتوفر تصحيح |
| Cisco Security Cloud Control (SCC) Firewall Management | متأثر — تم تصحيحه تلقائيًا بواسطة Cisco |
| برنامج Cisco Secure Firewall ASA | غير متأثر |
| برنامج Cisco Secure Firewall Threat Defense (FTD) | غير متأثر |
استخدم Cisco Software Checker لمعرفة أرقام الإصدارات المتأثرة المحددة.
| الملف | الوصف |
|---|---|
check.py | أداة فحص آمنة للكشف — بدون سلسلة أدوات |
poc.py | استغلال PoC عبر ysoserial — لبيئات المختبر/CTF فقط |
يقوم check_cve_2026_20131.py بفحص نقاط نهاية FMC المعروفة عن طريق إرسال بايتات توقيع تسلسل Java وفحص استجابة HTTP. يشير رمز 500 أو 200 غير متوقع على نقطة نهاية تسلسل إلى أن الخادم يعالج (يلغي تسلسل) الإدخال بدلاً من رفضه.
لا يتم استخدام أي حمولة استغلال أو سلسلة أدوات.
pip install requests
python3 check.py https://<fmc-host>
| النتيجة | المعنى |
|---|---|
POTENTIALLY VULNERABLE | قامت نقطة النهاية بمعالجة البايتات المتسلسلة |
No obvious exposure detected | من المحتمل أنه تم تصحيحه أو أن نقاط النهاية غير قابلة للوصول |
يقوم poc.py ببناء حمولة إلغاء تسلسل باستخدام ysoserial وتسليمها إلى نقطة نهاية FMC المستهدفة.
لبيئات المختبر وCTF المصرح بها فقط.
راجع poc.py للحصول على الاستخدام الكامل والمتطلبات وتعليمات الإعداد.
أصدرت Cisco برنامجًا مصححًا. لا توجد حلول بديلة.
قم بتطبيق التصحيح من النشرة الرسمية: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
إجراءات تقوية مؤقتة (أثناء التصحيح):
AC ED 00 05 في نصوص طلبات HTTP POST| التاريخ | الحدث |
|---|---|
| 2026-03-04 | نشر نشرة Cisco — الإصدار 1.0 النهائي |
| 2026-03-04 | جزء من إصدار مارس 2026 لنشرات Cisco Secure Firewall المجمعة |
تم اكتشافه أثناء اختبارات الأمان الداخلية بواسطة Keane O'Kelley، مجموعة مبادرات الأمان المتقدمة في Cisco (ASIG).
يُعرض هذا المستودع لأغراض البحث التعليمي والأمني المصرح به فقط. استخدمه فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها. قد يؤدي الاستخدام غير المصرح به إلى انتهاك قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) والقوانين المماثلة في نطاق سلطتك القضائية.