سيبرانا
الثغرات الأمنيةعاجلحرجةعاجلمحتوى تجريبي

ثغرة حرجة في بوابات «نورافيكس سكيورغيت» تُستغل فعليًا… والتحديث متاح الآن

تسمح الثغرة CVE-2026-99001 بتجاوز المصادقة والوصول إلى لوحة الإدارة دون بيانات اعتماد. المورّد أصدر إصلاحًا، ويُنصح بالتطبيق الفوري وفحص السجلات بحثًا عن آثار استغلال سابقة.

نُشر
حُدّث:
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي مجرد لبوابة شبكة مع تنبيه أمني
رسم توضيحي — سيبرانا (محتوى تجريبي)

أعلنت شركة «نورافيكس» (شركة خيالية لأغراض العرض) عن ثغرة حرجة في أجهزة بوابات الشبكات الافتراضية الخاصة من طراز سكيورغيت، تسمح لمهاجم غير مصادق بالحصول على جلسة إدارية كاملة. وأكّد المورّد في تنبيهه أن الثغرة تُستغل فعليًا في هجمات محدودة النطاق منذ ما لا يقل عن أسبوع قبل الإعلان.

رصد فريق سيبرانا (في هذا السيناريو التجريبي) أكثر من 1,900 جهاز مكشوف على الإنترنت في المنطقة يعمل بإصدارات متأثرة، ثلثها تقريبًا يعرض واجهة الإدارة مباشرة دون أي تقييد للعناوين المسموح بها.

ما الذي حدث؟

تكمن المشكلة في الطريقة التي تتحقق بها الواجهة /api/v2/session من رموز الجلسة. عند إرسال طلب يحمل رأس X-Session-Renew بقيمة مصممة خصيصًا، تُعيد الخدمة إنشاء جلسة مرتبطة بالمستخدم الإداري الافتراضي دون التحقق من الرمز الأصلي. الأسوأ أن الجلسة الناتجة لا تظهر في سجل الجلسات النشطة داخل لوحة الإدارة.

التفاصيل التقنية

يبدو الطلب الخبيث في السجلات مشابهًا للمثال التالي (القيم مختصرة). لاحظ غياب ملف تعريف الارتباط الخاص بالمصادقة، وهو أوضح مؤشر يمكن البحث عنه:

طلب استغلال نموذجي
POST /api/v2/session HTTP/1.1
Host: vpn.example.internal
X-Session-Renew: eyJ1IjoiYWRtaW4iLCJyIjoxfQ==
Content-Type: application/json
Content-Length: 2

{}

بعد الحصول على الجلسة، تستخدم سلسلة الاستغلال الملاحَظة الثغرة الثانية لرفع ملف باسم ../../etc/cron.d/update يحتوي على أمر يُنفَّذ كل دقيقة لتنزيل حمولة ثانية. على الأجهزة التي فحصناها في هذا السيناريو، كانت الحمولة عبارة عن باب خلفي خفيف يتصل بخادم قيادة وتحكم عبر منفذ 443.

مؤشرات الاختراق

مؤشرات مرتبطة بسلسلة الاستغلال (قيم تجريبية)
sha2563b1f9c6e2a7d4f0b8e5c1a9d7f3e2b6c4a8d0e1f5b7c9a3d2e4f6a8b0c1d3e5fالباب الخلفي المنزَّل بعد الاستغلال
ipv4203[.]0[.]113[.]42خادم القيادة والتحكم (نطاق توثيقي)
domaincdn-update[.]example[.]netنطاق تنزيل المرحلة الثانية
filename/etc/cron.d/updateملف الاستمرارية

الروابط والعناوين معطَّلة (defanged) للحماية

التوصيات

  1. حدّث إلى الإصدار 7.4.2 أو أحدث على جميع الأجهزة، بدءًا بالمكشوفة على الإنترنت.
  2. إن تعذّر التحديث فورًا، قيّد الوصول إلى واجهة الإدارة بعناوين IP موثوقة وعطّل الإدارة عن بُعد.
  3. ابحث في السجلات عن طلبات POST /api/v2/session تحمل رأس X-Session-Renew من عناوين غير معروفة.
  4. تحقق من وجود ملفات غير متوقعة في /etc/cron.d/ وقارن مجموع التحقق للبرنامج الثابت بالقيم المنشورة.
  5. أعد إصدار الشهادات وبيانات الاعتماد المخزنة على الجهاز إذا ثبت التعرض، وافترض أن قوائم المستخدمين قد سُرّبت.

الجدول الزمني

التاريخ

الحدث

قبل 14 يومًا

أول استغلال مرصود بحسب المورّد

قبل 7 أيام

إبلاغ المورّد من قِبل فريق استجابة خارجي

قبل 6 أيام

إصدار التحديث 7.4.2 ونشر التنبيه

قبل 4 أيام

إدراج الثغرة في قائمة الثغرات المستغلة

اليوم

نشر هذا التقرير

«الثغرات في أجهزة الحافة لا تمنحك ترف الانتظار حتى نافذة الصيانة القادمة» — ملاحظة تحريرية.

المصادر والمراجع

  1. تنبيه المورّد NVX-2026-004 (رابط تجريبي)Noravex
  2. تحليل الاستغلال — مختبر سيبرانا (تجريبي)Sibrana Labs

تصحيحات

  • تصحيح بتاريخ 7 سبتمبر 2026: تم تصحيح رقم الإصدار المُصلَح من 7.4.1 إلى 7.4.2 بناءً على النسخة المحدّثة من تنبيه المورّد.
مشاركة:XLinkedInFacebookTelegramWhatsApp
ليلى الحربي

عن الكاتب

ليلى الحربي

رئيسة التحرير

ملف تعريفي تجريبي لأغراض العرض. تغطي «ليلى» الثغرات الأمنية والاستجابة للحوادث، وتشرف على السياسة التحريرية وعمليات التحقق.

  • الثغرات الأمنية
  • الاستجابة للحوادث
  • السياسة التحريرية
كل مقالات ليلى الحربي