متحمس دائماً للمشاريع الجديدة والتعاون مع الأفكار المبتكرة.

الهاتف

+968 97716144

البريد الإلكتروني

contact@aljulanda.info

الموقع

https://aljulanda.info

العنوان

سلطنة عمان - نزوى

البنية التحتية والشبكات

FortiBleed وثغرة CVE-2026-24858: أزمة بيانات اعتماد مسؤولي جدران الحماية

حملة نشطة تكشف بيانات اعتماد المسؤولين على جدران حماية FortiGate المتصلة بالإنترنت حول العالم. إليك ما حدث والدروس العملية المستقلة عن المورّد لكل من يدير أجهزة الحافة في عُمان والخليج.

FortiBleed وثغرة CVE-2026-24858: أزمة بيانات اعتماد مسؤولي جدران الحماية

إذا كنت تشغّل جهاز FortiGate على حافة شبكتك، فتوقف بعد دقيقة واذهب لفحص حسابات المسؤولين لديك. حملة نشطة تُسمى FortiBleed، مرتبطة بثغرة تجاوز مصادقة تحمل الرقم CVE-2026-24858، كانت تجمع بهدوء بيانات اعتماد المسؤولين الموثّقة من جدران الحماية المتصلة بالإنترنت في 194 دولة. هذه ليست ثغرة نظرية تنتظر شيفرة إثبات المفهوم؛ المهاجمون كانوا بالفعل داخل الأجهزة ينشئون حسابات مسؤول محلية قبل أن يسمع معظم الناس بالاسم.

أدير أجهزة الحافة لعدة مواقع، وهذه الحادثة دفعتني لإعادة تدقيق كل جهاز حافة أتعامل معه. فيما يلي ما حدث، ولماذا يتجاوز الأمر Fortinet وحدها، والخطوات الملموسة الواجب اتخاذها اليوم.

ماذا حدث بالضبط

ثغرة CVE-2026-24858 هي تجاوز للمصادقة بدرجة خطورة CVSS تبلغ 9.4، مرتبطة بالدخول الموحّد (SSO) في FortiOS. وهي لا تؤثر على FortiGate فحسب — بل تشمل أيضاً FortiManager وFortiAnalyzer، وهذا مهم لأن هذه هي الأجهزة التي تدير بها كل شيء آخر مركزياً.

الجزء المقلق هو التسلسل الزمني. في 20 يناير 2026 أبلغ العملاء عن مهاجمين ينشئون حسابات مسؤول محلية جديدة رغم تشغيلهم أحدث إصدار من FortiOS آنذاك. بعبارة أخرى، كون النظام محدّثاً بالكامل حينها لم يكن كافياً — كانت ثغرة يوم صفر. جرى إيقاف حسابين خبيثين على FortiCloud استُخدما في الهجوم في 22 يناير 2026، ثم بدأت Fortinet في إصدار التصحيحات.

حملة FortiBleed الأوسع كشفت بيانات اعتماد مسؤولين موثّقة لجدران حماية FortiGate المتصلة بالإنترنت في 194 دولة. ومن الثغرات ذات الصلة المستغلة في المجموعة نفسها CVE-2025-59718 وCVE-2025-59719. وبشكل منفصل، رصدت استخبارات التهديدات في Amazon حملة موازية بين 11 يناير و18 فبراير 2026 استخدمت أدوات مدعومة بالذكاء لتعداد منافذ الإدارة المكشوفة ومحاولة الوصول عبر بيانات الاعتماد.

الخطورة والمواعيد النهائية والإصدارات المصححة

حظي الأمر باهتمام رسمي سريع. أضافت CISA الثغرة CVE-2026-24858 إلى كتالوج الثغرات المستغلة المعروفة (KEV) في 27 يناير 2026، مع موعد نهائي للمعالجة الفيدرالية في 30 يناير 2026. حين تمنحك CISA ثلاثة أيام فقط، فهذا يقول كل شيء عن مدى نشاط الاستغلال.

صححت Fortinet الثغرة في FortiOS v7.6.6. والفروع المصححة الموصى بها هي:

  • 7.2.11 أو أحدث
  • 7.4.8 أو أحدث
  • 7.6.1 أو أحدث
  • 8.0

إذا لم تستطع التصحيح فوراً، فالحل المؤقت واضح: عطّل FortiCloud SSO على أي جهاز مفعّل عليه. هذا يغلق الباب المحدد المستخدَم بينما تجدول الترقية.

لماذا يهم الأمر بعيداً عن Fortinet

هنا الجزء الذي أريد أن يستوعبه كل مختص شبكات في الخليج. الخلل المحدد يخص Fortinet، لكن المشكلة الجذرية عالمية: نضع ثقة كبيرة وبيانات اعتماد كثيرة على الحافة، ونكشف مستوى الإدارة للإنترنت.

لوحة إدارة جدار حماية يمكن الوصول إليها من أي عنوان IP هي دعوة دائمة. لا يهم إن كان الجهاز من Fortinet أو MikroTik أو Cisco أو pfSense أو SonicWall. من الأخطاء التي أراها باستمرار في الشبكات التي أُستدعى لإصلاحها واجهة إدارة — HTTPS للإدارة أو SSH أو بوابة VPN — تستمع على منفذ WAN وليس أمامها سوى كلمة مرور. حين تظهر ثغرة تجاوز كهذه تتوقف كلمة المرور عن الأهمية كلياً، ويدخل المهاجم وينشئ حساب مسؤول خاصاً به.

حملة الفحص المدعومة بالذكاء تزيد الأمر سوءاً. تُعدّ منافذ الإدارة المكشوفة على نطاق واسع وبشكل آلي. إن كان جهازك قابلاً للاكتشاف، فافترض أنه فُحص بالفعل.

إجراءات فورية لمسؤولي جدران الحماية

إذا كنت تمتلك أجهزة FortiGate أو FortiManager أو FortiAnalyzer، نفّذ ما يلي بالترتيب:

  1. رقِّ FortiOS إلى فرع مصحح (7.2.11+، 7.4.8+، 7.6.1+، أو 8.0). إن كنت على 7.6 فاستهدف v7.6.6 تحديداً.
  2. عطّل FortiCloud SSO الآن إن لم تستطع التصحيح خلال هذه الساعة.
  3. بعد الترقية، سجّل الدخول بحساب كل مسؤول مرة واحدة على الأقل. هذا ليس اختيارياً. تسجيل الدخول يفرض تشفير كلمة المرور بـ PBKDF2. وإلى أن تفعل ذلك، تبقى قيم SHA-256 السابقة مخزّنة في إعداد مخفي باسم 'old-password' يظهر في نسخة احتياطية لإعدادات super_admin — أي أن نسخة احتياطية مسروقة ما زالت تسرّب بيانات اعتماد قابلة للاسترداد.
  4. غيّر كل بيانات الاعتماد على الجهاز، والأهم أن تغيّر أي حسابات LDAP/Active Directory متصلة بجدار الحماية. إذا اخترق الجدار فحسابات الربط تلك مخترقة أيضاً.
  5. افحص سجلاتك بحثاً عن التهديدات. راجع سجلات FortiGate وسجلات SSL VPN وسجلات وحدات التحكم بالنطاق AD بحثاً عن تسجيلات دخول خارج ساعات العمل وحسابات مسؤول محلية غير متوقعة. كانت بصمة المهاجمين إنشاء حسابات مسؤول محلية جديدة — ابحث عن ذلك بالضبط.

دروس تحصين مستقلة عن المورّد

أياً كانت العلامة التجارية على حافتك، تنطبق هذه المبادئ. هكذا أُحصّن الشبكات متعددة الفروع كي لا تتحول ثغرة مورّد واحد إلى اختراق يطال الشركة كلها.

قيّد مستوى الإدارة

يجب ألا تستجيب واجهة الإدارة للإنترنت المفتوح أبداً. في FortiGate استخدم سياسات local-in لقصر وصول الإدارة على نطاقات IP داخلية موثوقة. في المنصات الأخرى للميزة اسم مختلف لكن المبدأ نفسه: وصول إداري من عناوين مصدر محددة فقط، ويُفضّل عبر VPN مخصص أو خارج النطاق.

افرض MFA مقاوماً للتصيّد

كلمات المرور وحدها انتهى دورها على الحافة. افرض MFA مقاوماً للتصيّد / FIDO2 على كل تسجيل دخول إداري. مع ملاحظة صريحة: ثغرة تجاوز المصادقة كهذه قد تتخطى MFA على مستوى البروتوكول — لكن MFA يظل يوقف الهجمات الأكثر شيوعاً القائمة على إعادة استخدام كلمات المرور وسرقتها، لذا يبقى إلزامياً.

غيّر بيانات الاعتماد بجدول، لا عند الذعر

اجعل تدوير بيانات الاعتماد جزءاً من روتينك، وضمّن دائماً حسابات خدمة AD/LDAP التي تربط بها أجهزة الحافة. في أحد المشاريع التي عملت عليها كانت كلمة مرور جدار الحماية قوية، لكن حساب ربط LDAP لم يُغيَّر منذ سنوات — وكان ذلك الحساب هو الجائزة الحقيقية.

افحص التهديدات باستمرار

أرسل سجلات جدار الحماية وVPN ووحدات التحكم بالنطاق إلى مكان تقرأه فعلاً. تسجيلات الدخول الإدارية خارج الساعات وحسابات المسؤول المفاجئة هي أبكر إشارة ستحصل عليها.

قائمة تدقيق ميدانية: افحص أجهزة حافتك

  • هل هناك واجهة إدارة (HTTPS/SSH/بوابة VPN) يمكن الوصول إليها من WAN؟ أغلقها أو اقصرها على عناوين موثوقة.
  • هل SSO مفعّل وهل تحتاجه فعلاً؟ إن لم تكن متأكداً فعطّله.
  • هل كل إصدارات البرامج الثابتة على فرع مدعوم ومصحح من المورّد؟
  • هل سجّل جميع المسؤولين دخولهم بعد الترقية لفرض تشفير آمن لكلمات المرور؟
  • هل غيّرت بيانات اعتماد جدار الحماية وأيضاً بيانات LDAP/AD المتصلة؟
  • هل MFA مفروض على كل حساب مسؤول؟
  • هل سجلات جدران الحماية وVPN ووحدات التحكم بالنطاق مركزية وتُراجَع بحثاً عن نشاط خارج الساعات وحسابات محلية جديدة؟

ستختفي FortiBleed من العناوين، لكن الدرس لن يختفي. جدار حمايتك قوي بقدر أضعف واجهة إدارة مكشوفة فيه. عامل الحافة كأرض معادية، واحتفظ بمستوى الإدارة خاصاً، ودوّر بيانات الاعتماد التي قد يسلّمها الاختراق. افعل ذلك وتصبح ثغرة المورّد التالية مهمة صيانة مجدولة بدلاً من حالة طوارئ.

المصادر

مصدر الصورة: DaveHabben — BY

VPN والجدار الناري, الشبكات, التشغيل والدعم الفني
1 min read
يوليو 03, 2026
By Aljulanda Alhadidi
Share

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول المطلوبة مشار إليها بـ *

Related posts

يوليو 04, 2026 • 2 min read
وداعاً IKEv1: خطواتك العملية للانتقال إلى IKEv2

بروتوكول IKEv1 أصبح رسمياً "متجاوَزاً" ويُستغل فعلياً في الهجمات. إليك...

يوليو 04, 2026 • 1 min read
جهاز UniFi لديك مكشوف: تأمين UniFi OS بعد ثغرات CVE-2026-34908/34909/34910

ثلاث ثغرات بأقصى درجة خطورة في UniFi OS تم ترقيعها في مايو 2026 يجري ا...

أبريل 08, 2026 • 1 min read
Active Directory: دليل عملي متكامل لتصميم الدومين والـ Group Policy وربط Samba

شرح وافٍ ومتكامل لتطبيق Active Directory بشكل احترافي: تصميم الدومين،...