تصف هذه الوثيقة الخطوات الرامية إلى تحديد الثغرات الأمنية الخطيرة التي تتسم بها شبكة SD-WAN وإصلاحها وفقا لتواريخ PSIRT الاستشارية في 30 سبتمبر 2026. توصي Cisco بشدة بالترقية إلى إصدار برنامج ثابت لحل هذه المشكلة.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
للحصول على معلومات أساسية مفصلة وآخر التحديثات، يرجى الرجوع إلى الصفحة الاستشارية الرسمية ل PSIRT.
تتوفر هذه النصيحة في هذا الارتباط:
ويتم علاج هذا الخلل من خلال هذه النصيحة الصادرة عن PSIRT:
يؤثر هذا الاستشاري على مدير Cisco Catalyst SD-WAN (vManage).
ملاحظة: جميع مديري شبكة SD-WAN (vManage) الذين يقومون بتشغيل إصدار أقدم من الإصدار الأول الذي تم إصلاحه يكونون عرضة للضرر ويحتاجون إلى ترقية فورية. ومع ذلك، لا يظهر جميع مديري Catalyst أدلة على وجود حل وسط.
الإجراء المطلوب: اجمع admin-techs من جميع مديري Catalyst SD-WAN، وقم بترقية الكل إلى إصدار ثابت، وافتح حالة Cisco TAC حتى يمكن ل TAC فحص المسؤولين-الفنيين لديك بحثا عن مؤشرات التسوية.
TAC متوفر ل:
ملاحظة: لا تنتظر نتائج مسح TAC قبل الترقية. الترقية إلى إصدار ثابت هي الأولوية العليا وتغلق قابلية التأثر. يحدد مسح TAC في الخطوة 3 ما إذا كان هناك حاجة إلى أي إجراء إضافي بعد الترقية.
مطلوب: قم بجمع ملفات admin-tech من جميع المدراء (vManage) قبل الترقية لضمان عدم فقدان بيانات تشخيصية. يتم إستخدام هذه الملفات من قبل TAC في الخطوة 3 لمسح البيئة الخاصة بك بحثا عن مؤشرات التسوية.
المجموعة:
ملاحظة: لإنشاء Admin-tech، حدد "سجل" وخيارات فنية. Core غير مطلوب.
تجميع تقنية Admin في بيئة SD-WAN وتحميل إلى حالة TAC
ملاحظة: يقوم TAC بتحليل هذه الملفات لتقييم البيئة الخاصة بك بحثا عن مؤشرات التسوية وإرشاد مسار المعالجة المناسب.
بالنسبة لهؤلاء الذين لا يمكنهم مشاركة ملفات admin-tech، تتوفر خطوات التحقق اليدوي. توفر هذه الخطوات مؤشرات أولية يجب توثيقها ومشاركتها مع TAC.
راجع قسم خطوات التحقق اليدوي في نهاية هذا المستند للاطلاع على الإجراءات التفصيلية. قم بتوثيق جميع النتائج وقدمها إلى TAC في حالة الدعم الخاصة بك.
بعد تجميع admin-techs في الخطوة 1، قم بترقية جميع المدراء (vManage) إلى إصدار برنامج ثابت.
هام: لا تنتظر نتائج مسح TAC قبل الترقية. الترقية إلى إصدار ثابت هي الأولوية العليا وتغلق قابلية التأثر. يحدد مسح TAC في الخطوة 3 ما إذا كان هناك حاجة إلى أي إجراء إضافي بعد الترقية.
حدد الإصدار المناسب من جدول إصدارات البرامج الثابتة في هذا المستند.
تحذير: يجب أن تظل الترقية ضمن الإصدار الرئيسي الحالي. لا تقم بالترقية إلى إصدار رئيسي أعلى دون إرشادات TAC صريحة.
ملاحظة: إذا واجهت أي مشاكل أثناء الترقية، فافتح حالة مركز المساعدة الفنية لدعم الترقية.
بعد الترقية في الخطوة 2، افتح حالة دعم Cisco TAC وقم بتحميل ملفات admin-tech التي تم تجميعها في الخطوة 1. يقوم TAC بفحص admin-techs بحثا عن مؤشرات التسوية.
الإجراءات المطلوبة:
ملاحظة: يحلل TAC ملفات admin-tech ويبلغ نتائج الفحص. وإذا لم يعثر على أي مؤشرات توفيقية، لا يلزم إتخاذ مزيد من الإجراءات بعد الترقية.
إذا حدد TAC مؤشرات التوافق في بيئتك، يتصل TAC بك بإرشادات إصلاح محددة. قم بإكمال جميع التعليمات المقدمة من قبل TAC.
إذا لم يتم تحديد أي مؤشرات توفيقية، تكون الترقية التي تم إتمامها في الخطوة 2 كافية ولا يلزم إجراء أي إصلاح آخر.
تحتوي إصدارات البرامج هذه على إصلاح هذه الثغرات الأمنية. قم بالترقية إلى أول إصدار ثابت في قطار الإصدار الحالي.
| إصدار برنامج Cisco Catalyst SD-WAN | الإصدار الأول الذي تم إصلاحه | البرامج المتوفرة |
|---|---|---|
| قبل 20.91 | الترحيل إلى إصدار ثابت. | |
| 20.9 | 20.9.10.1 | صور ترقية 20.9.10.1 ل vManage |
| 20.12 | 20.12.8.2 | 20.12.8.2 ترقية الصور ل vManage |
| 20.15 | 20.15.6.1 | صور ترقية 20.15.6.1 ل vManage |
| 20.18 | 20.18.4.1 | صور ترقية 20.18.4.1 ل vManage |
| 26.1 | 26.1.2.1 | صور ترقية 26.1.2.1 ل vManage |
| 26.2 | 26.2.1 | صور ترقية 26.2.1 ل vManage |
1 وصلت هذه الإصدارات إلى نهاية صيانة البرامج. تشجع Cisco العملاء بشدة على الترقية إلى إصدار مدعوم.
يتحقق فريق الاستجابة لحوادث أمان منتجات Cisco (PSIRT) فقط من معلومات الإصدار المتأثر والثابت التي يتم توثيقها في الإرشادات.
ملاحظة: كما عالجت Cisco هذه الثغرات في سحابة Cisco SD-WAN (المدارة من Cisco) الإصدار 20.15.605، والتي تستند إلى السحابة. لا يتطلب أي إجراء من قبل المستخدم. يمكن للعملاء تحديد حالة الإصلاح الحالية أو إصدار البرنامج باستخدام وظيفة "التعليمات" في واجهة المستخدم الرسومية (GUI) للخدمة.
مراجع مهمة:
ملاحظة: تعد مجموعة Admin-tech الطريقة المفضلة والموصى بها. أستخدم فقط التحقق اليدوي إذا لم تتمكن من جمع ملفات admin-tech ومشاركتها على الإطلاق. إن يستطيع أنت لا يجمع مبرد admin-tech، استعملت هذا steps يدوي أن يجمع مؤشر أولي ل TAC.
ملاحظة:
المتطلبات: يجب تنفيذ هذه الخطوات على جميع المديرين (vManage)، بما في ذلك كل عضو من أعضاء المجموعة وكل مدير في موقع إستعادة البيانات بعد الكوارث. قم بالوصول إلى ملفات السجل من vshell (vshell من واجهة سطر الأوامر (CLI) الخاصة بالمدير، وراجع كل من ملفات السجل الحالية والمدارة.
وينطوي هذا التقرير الاستشاري على مؤشرين للتسوية. يرتبط كلاهما بإدخالات j_security_check التي يتم فيها تشفير أحد أحرف الطلب (على سبيل المثال /٪6a_security_check)، من عناوين IP غير معروفة أو غير مصرح بها.
هام: تظهر الأمثلة الموجودة في هذا القسم إستخدام ٪6a كحرف j المرمز في الطلب. هذا مثال فقط، والضعف يسمح أي حرف واحد تم ترميزه في الطلب أن يكون استعملت.
ملاحظة: أنظمة Cisco Catalyst SD-WAN Manager التي يتم تعريضها للإنترنت والتي تحتوي على منافذ معرضة للإنترنت تكون عرضة للتعرض للتسوية. وفي بعض الحالات، يمكن أن تحدث هذه المؤشرات التوفيقية أثناء العمليات القياسية. لذلك، يجب تقييمها مقابل وضعية الشبكة العادية لتحديد الإيجابيات الخاطئة وتجنبها.
| مؤشر | ملف السجل | ماذا يعني | التحقق |
|---|---|---|---|
تم تلقي طلب j_security_check المرمز |
/var/log/nms/containers/service_proxy/serviceproxy-access.log* |
أرسل أحد العملاء طلبا من هذا النوع إلى "الإدارة". | التحقق 1 |
تمت معالجة طلب J_security_check المرمز لمستخدم viptela-reserved-* |
/var/log/nms/vmanage-server.log* |
قام "المدير" بمعالجة طلب من هذا النوع لمستخدم محجوز -* Viptela (حساب خدمة نظام محجوز). |
التحقق 2 |
تحقق من ملف serviceProxy-access.log، الموجود على /var/log/nms/containers/service_proxy/serviceproxy-access.log، للإدخالات المتعلقة ب j_security_check من عناوين IP غير المعروفة أو غير المعتمدة، كما هو موضح في هذا المثال:
[2026-09-29T23:11:13.948-05:00] "POST /%6a_security_check HTTP/1.1" 200 - 48 0 4 - "10.10.10.47,192.168.1.174" "Mozilla/5.0" "92980fc6-bb3c-4b67-8a6d-af5ceb236d4c" "vmanage-9999.example.com" "127.0.0.1:8080"
يتم تقييد بعض ملفات السجل في نظام vManage خلف الوصول الجذري ولا يمكن الوصول إليها مباشرة بواسطة العملاء. لمراجعة هذه السجلات، يجب على العملاء إنشاء ملف admin-tech.
ترجمة النتائج والمستند ل TAC
إذا لم يتم العثور على مثل هذه الإدخالات:
في حالة العثور على هذه الإدخالات:
راجع ملف vmanage-server.log، الموجود على /var/log/nms/vmanage-server.log، للإدخالات المتعلقة ب j_security_check من عناوين IP غير المعروفة أو غير المصرح بها، والتي يتم استدعاؤها على وجه التحديد للمستخدمين الذين يتضمنون أسماء تبدأ ب viptela-reserved، كما هو موضح في هذا المثال:
29-Sep-2026 23:11:13,952 CDT [] [vManage-new] [UserUtils] (default task-127462) |default| Request Stored in Map is (/%6a_security_check) for user (viptela-reserved-..)
ملاحظة: يتم توثيق حسابات خدمة النظام المحجوزة للفيديو في قسم المصادقة والتفويض والمحاسبة في دليل تكوين الأنظمة والواجهات Cisco Catalyst SD-WAN.
ترجمة النتائج والمستند ل TAC
إذا لم يتم العثور على مثل هذه الإدخالات:
في حالة العثور على هذه الإدخالات:
س: ما هي الخطوة الأولى لمعالجة هذه المشورة الأمنية؟
ج: تجميع ملفات admin-tech من جميع المدراء (vManage)، ثم ترقية جميع المدراء إلى إصدار برنامج ثابت. بعد الترقية، افتح حالة مركز المساعدة الفنية وقم بتحميل admin-techs حتى يتمكن TAC من مسح بيئتك بحثا عن مؤشرات التسوية.
س: ما هي المكونات التي تتأثر بهذه المشورة؟
ج: يتأثر فقط Cisco Catalyst SD-WAN Manager (vManage).
س: هل نحن بحاجة إلى ترقية وحدات التحكم أو أجهزة التحقق من الصحة أو موجهات الحافة أيضا؟
ج: لا، ليس لمعالجة هذه النصيحة. قم بترقية جميع المدراء (vManage) إلى إصدار ثابت، واستخدم مصفوفة توافق وحدة التحكم لتأكيد توافق إصدار Manager الجديد مع المكونات الأخرى.
س: هل الحل البديل متاح؟
ج: لا. لا توجد حلول بديلة تعالج هذه القابلية للتأثر. قم بالترقية إلى إصدار ثابت.
س: ما الإصدار الذي أحتاج إلى الترقية إليه؟
ج: قم بالترقية إلى أول إصدار ثابت في قطار الإصدار الحالي في أقرب وقت ممكن. ارجع إلى جدول إصدارات البرامج الثابتة في هذا المستند. يؤكد TAC الإصدار المناسب لبيئتك الخاصة.
س: لقد تمت ترقيتي بالفعل إلى إصدار ثابت للحصول على إخطار أمان SD-WAN سابق. هل أحتاج إلى الترقية مرة أخرى؟
ج: نعم، ما لم يكن إصدارك الحالي عند أو بعد أول إصدار ثابت في القطار الخاص بك في جدول إصدارات البرامج الثابتة. لا تتضمن الإصدارات التي تم إصلاحها للنصائح السابقة بالضرورة إصلاح هذه الثغرات الأمنية.
س: هل أحتاج إلى جمع المدراء والفنيين من جميع المدراء؟
ج: نعم. يحتاج TAC إلى ملفات تقنية الإدارة من كل مدير (vManage)، بما في ذلك كل عضو مجموعة وكل مدير في موقع إسترداد البيانات بعد الكوارث (DR)، لتقييم بيئتك بشكل صحيح.
س: هل يمكنني التحقق من مؤشرات المسايرة بنفسي؟
ج: نعم. إذا تعذر عليك تجميع ملفات admin-tech، فاستخدم خطوات التحقق اليدوي على كل مدير وشارك النتائج مع TAC. تظل مجموعة الإدارة والتكنولوجيا هي الطريقة المفضلة، كما تحدد TAC التقييم الرسمي.
س: كيف يحدد TAC ما إذا كان نظامي قد تعرض للخطر؟
ج: يقوم TAC بتحليل ملفات admin-tech باستخدام أدوات متخصصة لتقييم البيئة الخاصة بك بحثا عن مؤشرات للتسوية.
س: ماذا يحدث إذا جرى تحديد مؤشرات للتسوية؟
ج: يتصل TAC بك لمناقشة الخطوات والإرشادات التالية الخاصة ببيئتك. لا تقوم Cisco بإجراء الإصلاح بالنيابة عنك — يوفر TAC التوجيه اللازم لك للمتابعة.
س: هل يمكنني بدء الترقية قبل قيام TAC بتحليل Admin-Techs؟
ج: نعم. قم بتجميع admin-techs والترقية إلى إصدار ثابت، ثم افتح حالة مركز المساعدة الفنية حتى يمكن ل TAC مسح Admin-Techs بحثا عن مؤشرات التسوية.
س: هل من المتوقع حدوث وقت التوقف عن العمل أثناء الإصلاح؟
ج: يعتمد التأثير على بنية النشر ومسار الإصلاح. يوفر TAC إرشادات حول تقليل تأثير الخدمة أثناء العملية إلى الحد الأدنى.
س: لدي تغشية على شبكة SD-WAN مستضافة بواسطة السحابة. ما هي خياراتي للترقية؟
ج: بالنسبة للتغشيات التي تستضيفها السحابة، يتوفر للعملاء خياران:
س: نحن عبارة عن تراكب تستضيفه Cisco. هل نحتاج إلى مراجعة أي قواعد وصول على موفر الخدمات المشتركة (SSP)؟
ج: ينصح جميع العملاء الذين تستضيفهم Cisco بمراجعة القواعد الواردة المسموح بها لديهم في SSP > تفاصيل التغشية > السماح بالقواعد الواردة وضمان السماح بالبادئات الضرورية فقط من جانبك. هذه القواعد خاصة بالوصول إلى الإدارة فقط ولا تنطبق على الموجهات الطرفية.
س: هل يوفر Cisco TAC خدمات تحليل الطب الشرعي أو التحقيقات لهذا الضعف؟
ج: يمكن أن يساعد Cisco TAC العملاء من خلال المسح بحثا عن مؤشرات الحلول الوسط (IoCS) المتعلقة بهذا التعرض. غير أن مركز المساعدة الفنية لا يجري تحليلا معمقا للطب الشرعي أو تحقيقات في الحوادث. للقيام بأعمال الطب الشرعي الشاملة أو التحقيقات الأمنية التفصيلية، نوصي العملاء بتوظيف شركة إستجابة الحوادث (IR) المفضلة لديهم التابعة لجهة خارجية.
س: ما هي أفضل الممارسات أو الطرق العامة للحد من مواطن الضعف لشبكات SD-WAN؟
ج: ارجع إلى دليل تقوية Cisco Catalyst SD-WAN للحصول على أفضل الممارسات والتوصيات لتقليل نقاط الضعف في تغشية SD-WAN لديك.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
30-Sep-2026
|
الإصدار الأولي |