شرکت Cisco در تاریخ ۱۶ سپتامبر ۲۰۲۶ یک بهروزرسانی امنیتی مهم برای Cisco Nexus Dashboard منتشر کرد که مجموعهای از آسیبپذیریهای امنیتی با شدت بالا و بحرانی را برطرف میکند.
بر اساس گزارش رسمی Cisco، بالاترین امتیاز شدت این آسیبپذیریها CVSS 9.9 از ۱۰ اعلام شده است؛ موضوعی که اهمیت بهروزرسانی سریع Cisco Nexus Dashboard را برای سازمانهایی که از این راهکار در زیرساخت شبکه و مراکز داده خود استفاده میکنند، افزایش میدهد.
Cisco اعلام کرده است که این آسیبپذیریها در جریان بررسیهای امنیتی داخلی شناسایی شدهاند و در زمان انتشار هشدار، شواهدی از سوءاستفاده فعال و مخرب از آنها گزارش نشده است.
Cisco Nexus Dashboard یک پلتفرم متمرکز برای مدیریت، مانیتورینگ و بهرهبرداری از زیرساختهای شبکه و دیتاسنتر است.
این پلتفرم امکان مدیریت و مشاهده بخشهای مختلف زیرساخت شبکه را از طریق یک محیط یکپارچه فراهم میکند. به همین دلیل، وجود یک آسیبپذیری جدی در چنین سامانه مدیریتی میتواند از نظر امنیت زیرساخت سازمانی اهمیت بالایی داشته باشد.
در Advisory جدید Cisco، شش شناسه CVE برای ضعفهای امنیتی Nexus Dashboard معرفی شده است:
| CVE | حداکثر امتیاز CVSS | نوع ضعف امنیتی |
|---|---|---|
| CVE-2026-20322 | ۹٫۹ Critical | Improper Access Control |
| CVE-2026-20325 | ۹٫۹ Critical | Command/Code Injection |
| CVE-2026-20326 | ۹٫۸ Critical | Missing Authentication for Critical Function |
| CVE-2026-20360 | ۸٫۸ High | Exposure of Sensitive Information |
| CVE-2026-20361 | ۸٫۸ High | SQL Injection |
| CVE-2026-76409 | ۸٫۸ High | Path Traversal |
این شناسه به دسته CWE-284 یا Improper Access Control مربوط است.
ضعف در کنترل دسترسی میتواند باعث شود محدودیتهای امنیتی مربوط به مجوزها، احراز هویت یا سطح دسترسی به شکل صحیح اعمال نشوند.
Cisco حداکثر شدت آسیبپذیریهای این دسته را ۹٫۹ از ۱۰ اعلام کرده است.
یکی دیگر از مهمترین موارد گزارششده، CVE-2026-20325 با امتیاز CVSS 9.9 است.
این مورد در دسته CWE-77 قرار گرفته و به ضعف در خنثیسازی صحیح عناصر ویژه مورد استفاده در فرمانها مربوط میشود. این گروه میتواند آسیبپذیریهایی مانند Command Injection، Code Injection و Expression/Template Injection را شامل شود.
چنین ضعفهایی در سامانههای مدیریتی زیرساختی اهمیت ویژهای دارند و به همین دلیل نصب نسخه اصلاحشده باید در اولویت مدیران شبکه و امنیت قرار گیرد.
این آسیبپذیری دارای حداکثر امتیاز CVSS 9.8 بوده و در دسته CWE-306 قرار دارد.
این ضعف زمانی ایجاد میشود که برای یک عملکرد حساس، کنترلهای لازم برای احراز یا تأیید هویت به شکل مناسب اعمال نشده باشد.
SQL Injection و Path Traversal نیز در فهرست قرار دارند.
موضوع تنها به سه آسیبپذیری بحرانی محدود نمیشود.
Cisco همچنین ضعفهای دیگری را در این مجموعه برطرف کرده است که شامل SQL Injection، افشای اطلاعات حساس و Path Traversal میشوند.
CVE-2026-20361 مربوط به SQL Injection و CVE-2026-76409 مربوط به Path Traversal است که هر دو حداکثر امتیاز CVSS برابر۸٫۸دارند.
طبق اعلام Cisco، این آسیبپذیریها Cisco Nexus Dashboard را صرفنظر از پیکربندی دستگاه تحت تأثیر قرار میدهند.
Cisco برای نسخههای اعلامشده وضعیت زیر را مشخص کرده است:
| نسخه Cisco Nexus Dashboard | اقدام موردنیاز |
|---|---|
| نسخه ۴٫۲ و قدیمیتر | مهاجرت به یک نسخه اصلاحشده |
| نسخه ۴٫۳ | ارتقا به ۴٫۳٫۱٫۱۷۵ |
مدیران شبکه باید پیش از هرگونه ارتقا، سازگاری نسخه جدید با معماری، سرویسها و الزامات عملیاتی سازمان خود را بررسی کنند.
یکی از مهمترین نکات هشدار Cisco این است که برای این مجموعه آسیبپذیریها Workaround امنیتی ارائه نشده است.
Cisco به مشتریان توصیه کرده برای رفع آسیبپذیریها به نسخه اصلاحشده مناسب ارتقا دهند.
بنابراین صرفاً اعمال تغییرات موقت در تنظیمات نمیتواند جایگزین نصب نسخه اصلاحشده اعلامشده توسط Cisco شود.
بر اساس اطلاعات منتشرشده توسط Cisco PSIRT، در زمان انتشار Advisory، این شرکت از انتشار عمومی جزئیات سوءاستفاده یا استفاده مخرب از آسیبپذیریهای مطرحشده در این هشدار آگاه نبوده است.
Cisco همچنین اعلام کرده که این ضعفها طی آزمایشهای امنیتی داخلی شناسایی شدهاند.
این موضوع به معنی بیخطر بودن آسیبپذیریها نیست و با توجه به شدت بالای برخی از آنها، بهروزرسانی سیستم همچنان اهمیت زیادی دارد.
سازمانهایی که از Cisco Nexus Dashboard استفاده میکنند، بهتر است در اولین فرصت نسخه فعلی محصول را شناسایی و آن را با جدول نسخههای اصلاحشده Cisco مقایسه کنند.
پیش از ارتقا نیز تهیه نسخه پشتیبان از تنظیمات و بررسی وابستگی سرویسها توصیه میشود.
همچنین دسترسی مدیریتی به Nexus Dashboard باید تنها به کاربران و شبکههای مورد اعتماد محدود شده و لاگهای احراز هویت، فعالیتهای مدیریتی و رخدادهای غیرعادی بهصورت مستمر بررسی شوند.
با توجه به اینکه Cisco برای این مجموعه آسیبپذیریها workaround ارائه نکرده است، ارتقا به نسخه اصلاحشده مهمترین اقدام برای رفع آسیبپذیریهای اعلامشده محسوب میشود.
هشدار امنیتی سپتامبر ۲۰۲۶ Cisco نشان میدهد که مجموعهای از ضعفهای مهم امنیتی در Cisco Nexus Dashboard شناسایی و اصلاح شدهاند.
وجود آسیبپذیریهایی با امتیاز CVSS 9.9 و ۹٫۸ در کنار ضعفهایی مانند Command Injection، نقص کنترل دسترسی، SQL Injection و Path Traversal، اهمیت بررسی سریع نسخههای مورد استفاده در سازمانها را نشان میدهد.
مدیران زیرساخت و امنیت سازمانهایی که از Nexus Dashboard استفاده میکنند باید وضعیت نسخههای خود را بررسی کرده و مطابق توصیه رسمی Cisco برای ارتقا به نسخههای اصلاحشده اقدام کنند.
Cisco Security Advisory – Cisco Nexus Dashboard Software Security Hardening Release: September 2026