سه گروه در یک مدیر فایروال
سیسکو تالوس سه خوشه تهدید جداگانه را مستند کرده که از دور زدن احراز هویتی با امتیاز ۱۰ در Secure Firewall Management Center بهره میبرند — یکی Cyclops Blink میکارد و دیگری به باجافزار Qilin میرسد.

سیسکو تالوس در نوزدهم شهریور جزئیات بهرهبرداری در جریان از Cisco Secure Firewall Management Center را منتشر کرد. آسیبپذیری اصلی، CVE-2026-20079، دور زدن احراز هویتی با امتیاز ۱۰ است که به مهاجم احراز هویتنشده از راه دور اجازه میدهد اسکریپت اجرا کند و دسترسی ریشه روی دستگاه مدیریتی بگیرد؛ CVE-2026-20316 با امتیاز ۵.۳ ورود با حسابهای کمدسترسی را ممکن میکند و برای ارتقا زنجیر میشود. تالوس سه خوشه متمایز را توصیف میکند. خوشه UAT-12197 از CVE-2026-20079 برای کاشتن پوستههای وب JSP و یک اجراکننده فرمان مبتنی بر JAR بهره برد و اعتبارنامههای کاربران را از پایگاههای داده درونی بیرون کشید. خوشه UAT-11823 بازیگری پیشرفته است که ابزارهایش با سندورم همپوشانی دارد؛ از هر دو آسیبپذیری برای برپا کردن پوستههای معکوس Netcat استفاده کرد و Cyclops Blink را کاشت، بدافزاری که پیشتر به همان گروه نسبت داده شده بود، با تواناییهایی شامل تفکیک نام از راه DNS روی HTTPS و برداشت اعتبارنامه. خوشه UAT-11988 بهرهبردار باجافزار است که اعتبارنامههای CVE-2026-20316 را برای شناسایی به کار برد، از راه پراکسیهای SOCKS و تونلهای معکوس SSH ماندگار شد، و باجافزار Qilin را کاشت. سیسا در همان نوزدهم شهریور CVE-2026-20079 را به فهرست آسیبپذیریهای شناختهشده مورد بهرهبرداری افزود با مهلت رفع فدرال بیستویکم شهریور. سیسکو اعمال فوری وصلههای موجود را توصیه میکند و انتشار جامع سختسازی را برای هفته بیستوسوم شهریور اعلام کرده است.
سه بازیگر بیربط روی یک آسیبپذیری همان جزئیاتی است که باید اولویتبندی این را تغییر دهد. یعنی بهرهبردار در انحصار کسی نیست — در گردش عمومی است و همزمان به دست گروهی همسو با دولت، یک دزد اعتبارنامه و یک دسته باجافزار به کار میرود. دلالت عملی این است که پنجره میان افشا و بهرهبرداری انبوه از پیش بسته شده، و هر دستگاه وصلهنشده را باید به جای «در خطر» صرف، «احتمالا نفوذشده» دانست.
آنچه انتخاب هدف را درخور فهمیدن میکند این است که مرکز مدیریت فایروال خودش فایروال نیست. سامانهای است که سیاست هر فایروالی را که مدیریت میکند در خود دارد، همراه با اعتبارنامههای راندن پیکربندی به آنها. دسترسی ریشه روی آن دستگاه یعنی توان خواندن کل سیاست جداسازی شبکه — که برای بهرهبردار صنعتی نقشهای است از اینکه دقیقا چه مسیرهایی میان شبکه اداری و کارخانه وجود دارد — و توان تغییر آن. حضور Cyclops Blink که بهطور تاریخی دستگاههای شبکه را برای ماندگاری هدف میگرفت، القا میکند هدف دستکم یکی از بازیگران دسترسی بلندمدت بوده نه اختلال فوری.
برای هر کسی که FMC را میگرداند، ترتیب کار وصله کردن و سپس شکار است، و بخش دوم اینجا اختیاری نیست. وصلههای هر دو آسیبپذیری را همین حالا اعمال کنید نه اینکه منتظر انتشار یکجای سختسازی بمانید. سپس آثار مشخصی را که تالوس توصیف میکند بجویید — پوستههای وب JSP در پوشههای وب دستگاه، فایلهای JAR غیرمنتظره، فرایندهای Netcat، پراکسیهای SOCKS و تونلهای معکوس SSH — و هر اعتبارنامهای را که دستگاه در خود داشت بچرخانید، از جمله حسابهایی که برای مدیریت فایروالهای پاییندست به کار میبرد، چون بیرون کشیدن اعتبارنامه هدف مشترک دو خوشه از سه خوشه بود. و خود سیاست فایروال را برای تغییرات بازبینی کنید: مهاجمی با دسترسی ریشه روی صفحه مدیریت میتواند قاعدهای بیفزاید که از وصله جان به در ببرد.