تلفن تماس : 021-86025097
شرکت ارتباط گستر خاورمیانه | Padrasys

شرکت ارتباط گستر خاورمیانه | Padrasys

ارتباط گستر خاورمیانه با بیش از یک دهه فعالیت در زمینه شبکه و امنیت اطلاعات دارای مجوز خدمات آزمون نفوذ و ارزیابی امنیتی و خدمات امن سازی و مقاوم سازی سامانه ها ، زیر ساخت ها و سرویس ها از سازمان فناوری و اطلاعات ایران ( افتا)

آسیب‌پذیری‌های بحرانی Cisco Nexus Dashboard؛ هشدار امنیتی با امتیاز CVSS 9.9

تاریخ انتشار : 2026/09/26

شرکت Cisco در تاریخ ۱۶ سپتامبر ۲۰۲۶ یک به‌روزرسانی امنیتی مهم برای Cisco Nexus Dashboard منتشر کرد که مجموعه‌ای از آسیب‌پذیری‌های امنیتی با شدت بالا و بحرانی را برطرف می‌کند.

بر اساس گزارش رسمی Cisco، بالاترین امتیاز شدت این آسیب‌پذیری‌ها CVSS 9.9 از ۱۰ اعلام شده است؛ موضوعی که اهمیت به‌روزرسانی سریع Cisco Nexus Dashboard را برای سازمان‌هایی که از این راهکار در زیرساخت شبکه و مراکز داده خود استفاده می‌کنند، افزایش می‌دهد.

Cisco اعلام کرده است که این آسیب‌پذیری‌ها در جریان بررسی‌های امنیتی داخلی شناسایی شده‌اند و در زمان انتشار هشدار، شواهدی از سوءاستفاده فعال و مخرب از آن‌ها گزارش نشده است.

Cisco Nexus Dashboard چیست؟

Cisco Nexus Dashboard یک پلتفرم متمرکز برای مدیریت، مانیتورینگ و بهره‌برداری از زیرساخت‌های شبکه و دیتاسنتر است.

این پلتفرم امکان مدیریت و مشاهده بخش‌های مختلف زیرساخت شبکه را از طریق یک محیط یکپارچه فراهم می‌کند. به همین دلیل، وجود یک آسیب‌پذیری جدی در چنین سامانه مدیریتی می‌تواند از نظر امنیت زیرساخت سازمانی اهمیت بالایی داشته باشد.

آسیب‌پذیری‌های شناسایی‌شده

در Advisory جدید Cisco، شش شناسه CVE برای ضعف‌های امنیتی Nexus Dashboard معرفی شده است:

CVE حداکثر امتیاز CVSS نوع ضعف امنیتی
CVE-2026-20322 ۹٫۹ Critical Improper Access Control
CVE-2026-20325 ۹٫۹ Critical Command/Code Injection
CVE-2026-20326 ۹٫۸ Critical Missing Authentication for Critical Function
CVE-2026-20360 ۸٫۸ High Exposure of Sensitive Information
CVE-2026-20361 ۸٫۸ High SQL Injection
CVE-2026-76409 ۸٫۸ High Path Traversal

 

 

 

 

 

 

 

این شناسه به دسته CWE-284 یا Improper Access Control مربوط است.

ضعف در کنترل دسترسی می‌تواند باعث شود محدودیت‌های امنیتی مربوط به مجوزها، احراز هویت یا سطح دسترسی به شکل صحیح اعمال نشوند.

Cisco حداکثر شدت آسیب‌پذیری‌های این دسته را ۹٫۹ از ۱۰ اعلام کرده است.

CVE-2026-20325؛ خطر Command Injection

یکی دیگر از مهم‌ترین موارد گزارش‌شده، CVE-2026-20325 با امتیاز CVSS 9.9 است.

این مورد در دسته CWE-77 قرار گرفته و به ضعف در خنثی‌سازی صحیح عناصر ویژه مورد استفاده در فرمان‌ها مربوط می‌شود. این گروه می‌تواند آسیب‌پذیری‌هایی مانند Command Injection، Code Injection و Expression/Template Injection را شامل شود.

چنین ضعف‌هایی در سامانه‌های مدیریتی زیرساختی اهمیت ویژه‌ای دارند و به همین دلیل نصب نسخه اصلاح‌شده باید در اولویت مدیران شبکه و امنیت قرار گیرد.

CVE-2026-20326؛ فقدان احراز هویت برای عملکردهای حساس

این آسیب‌پذیری دارای حداکثر امتیاز CVSS 9.8 بوده و در دسته CWE-306 قرار دارد.

این ضعف زمانی ایجاد می‌شود که برای یک عملکرد حساس، کنترل‌های لازم برای احراز یا تأیید هویت به شکل مناسب اعمال نشده باشد.

SQL Injection و Path Traversal نیز در فهرست قرار دارند.

موضوع تنها به سه آسیب‌پذیری بحرانی محدود نمی‌شود.

Cisco همچنین ضعف‌های دیگری را در این مجموعه برطرف کرده است که شامل SQL Injection، افشای اطلاعات حساس و Path Traversal می‌شوند.

CVE-2026-20361 مربوط به SQL Injection و CVE-2026-76409 مربوط به Path Traversal است که هر دو حداکثر امتیاز CVSS برابر۸٫۸دارند.

چه نسخه‌هایی تحت تأثیر قرار دارند؟

طبق اعلام Cisco، این آسیب‌پذیری‌ها Cisco Nexus Dashboard را صرف‌نظر از پیکربندی دستگاه تحت تأثیر قرار می‌دهند.

Cisco برای نسخه‌های اعلام‌شده وضعیت زیر را مشخص کرده است:

نسخه Cisco Nexus Dashboard اقدام موردنیاز
نسخه ۴٫۲ و قدیمی‌تر مهاجرت به یک نسخه اصلاح‌شده
نسخه ۴٫۳ ارتقا به ۴٫۳٫۱٫۱۷۵

 

 

 

 

مدیران شبکه باید پیش از هرگونه ارتقا، سازگاری نسخه جدید با معماری، سرویس‌ها و الزامات عملیاتی سازمان خود را بررسی کنند.

آیا راهکار موقت وجود دارد؟

یکی از مهم‌ترین نکات هشدار Cisco این است که برای این مجموعه آسیب‌پذیری‌ها Workaround امنیتی ارائه نشده است.

Cisco به مشتریان توصیه کرده برای رفع آسیب‌پذیری‌ها به نسخه اصلاح‌شده مناسب ارتقا دهند.

بنابراین صرفاً اعمال تغییرات موقت در تنظیمات نمی‌تواند جایگزین نصب نسخه اصلاح‌شده اعلام‌شده توسط Cisco شود.

آیا این آسیب‌پذیری‌ها مورد سوءاستفاده قرار گرفته‌اند؟

بر اساس اطلاعات منتشرشده توسط Cisco PSIRT، در زمان انتشار Advisory، این شرکت از انتشار عمومی جزئیات سوءاستفاده یا استفاده مخرب از آسیب‌پذیری‌های مطرح‌شده در این هشدار آگاه نبوده است.

Cisco همچنین اعلام کرده که این ضعف‌ها طی آزمایش‌های امنیتی داخلی شناسایی شده‌اند.

این موضوع به معنی بی‌خطر بودن آسیب‌پذیری‌ها نیست و با توجه به شدت بالای برخی از آن‌ها، به‌روزرسانی سیستم همچنان اهمیت زیادی دارد.

اقدامات پیشنهادی برای مدیران شبکه و امنیت

سازمان‌هایی که از Cisco Nexus Dashboard استفاده می‌کنند، بهتر است در اولین فرصت نسخه فعلی محصول را شناسایی و آن را با جدول نسخه‌های اصلاح‌شده Cisco مقایسه کنند.

پیش از ارتقا نیز تهیه نسخه پشتیبان از تنظیمات و بررسی وابستگی سرویس‌ها توصیه می‌شود.

همچنین دسترسی مدیریتی به Nexus Dashboard باید تنها به کاربران و شبکه‌های مورد اعتماد محدود شده و لاگ‌های احراز هویت، فعالیت‌های مدیریتی و رخدادهای غیرعادی به‌صورت مستمر بررسی شوند.

با توجه به اینکه Cisco برای این مجموعه آسیب‌پذیری‌ها workaround ارائه نکرده است، ارتقا به نسخه اصلاح‌شده مهم‌ترین اقدام برای رفع آسیب‌پذیری‌های اعلام‌شده محسوب می‌شود.

جمع‌بندی

هشدار امنیتی سپتامبر ۲۰۲۶ Cisco نشان می‌دهد که مجموعه‌ای از ضعف‌های مهم امنیتی در Cisco Nexus Dashboard شناسایی و اصلاح شده‌اند.

وجود آسیب‌پذیری‌هایی با امتیاز CVSS 9.9 و ۹٫۸ در کنار ضعف‌هایی مانند Command Injection، نقص کنترل دسترسی، SQL Injection و Path Traversal، اهمیت بررسی سریع نسخه‌های مورد استفاده در سازمان‌ها را نشان می‌دهد.

مدیران زیرساخت و امنیت سازمان‌هایی که از Nexus Dashboard استفاده می‌کنند باید وضعیت نسخه‌های خود را بررسی کرده و مطابق توصیه رسمی Cisco برای ارتقا به نسخه‌های اصلاح‌شده اقدام کنند.

منبع

Cisco Security Advisory – Cisco Nexus Dashboard Software Security Hardening Release: September 2026