تقارير أصلية مع ذكر المصادر دائمًا

اكتشاف ثلاث ثغرات في التحكم بالوصول في أجهزة توجيه TOTOLINK T6 Mesh

صنّف مستودع الاستشارات الأمنية VulDB ثغرتين بالغة الخطورة وثغرة أخرى أقل خطورة يتعلقان بالتحكم بالوصول في البرنامج الثابت لجهاز التوجيه TOTOLINK T6.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

اكتشاف ثلاث ثغرات في التحكم بالوصول في أجهزة توجيه TOTOLINK T6 Mesh

صنّف مستودع الاستشارات الأمنية VulDB ثغرتين بالغة الخطورة وثغرة أخرى أقل خطورة يتعلقان بالتحكم بالوصول في البرنامج الثابت لجهاز التوجيه TOTOLINK T6.

Share

تُرجم هذا المقال آليًا بواسطة الذكاء الاصطناعي في غرفة أخبارنا عن الأصل الإنجليزي. اقرأ بالإنجليزية

في 28 أغسطس 2026، كشف مستودع معلومات الأمن السيبراني VulDB عن ثلاث ثغرات أمنية منفصلة تؤثر على جهاز التوجيه اللاسلكي الشبكي TOTOLINK T6 الذي يعمل بالإصدار 4.1.5cu.748 من البرنامج الثابت والبناء الفرعي 4.1.5cu.748_B20211015. وصُنفت اثنتان من الثغرات الأمنية المبلغ عنها — والمحددتان برقمي CVE-2026-51610 وCVE-2026-51611 — على أنهما بالغة الخطورة لأنهما تسمحان للمهاجمين عن بُعد بتجاوز عمليات التحقق من التفويض وإعادة تشغيل جهاز التوجيه الرئيسي أو العقد التابعة المتصلة به قسراً. أما الثغرة الأمنية الثالثة، المسجلة تحت رمز CVE-2026-51617 والمدونة على أنها إشكالية، فتسمح للمستخدمين غير المصرح لهم باستعادة معلمات تكوين الحالة الداخلية من الجهاز. وتنبع جميع المشكلات الثلاث من منطق غير صحيح في التحكم بالوصول داخل المكونات المدمجة لتطبيق الويب ومعالجات الرسائل في جهاز التوجيه.

## حقائق رئيسية

- تم الكشف عن ثلاث ثغرات في التحكم بالوصول (CVE-2026-51610 وCVE-2026-51611 وCVE-2026-51617) في 28 أغسطس 2026، وهي تؤثر على أجهزة توجيه TOTOLINK T6. - تستهدف الثغرات الأجهزة التي تعمل بالإصدار 4.1.5cu.748 من البرنامج الثابت، بما في ذلك البناء 4.1.5cu.748_B20211015. - صُنفت الثغرة CVE-2026-51610 على أنها بالغة الخطورة، وتسمح للجهات الفاعلة عن بُعد غير المصرح لها بإعادة تشغيل النظام عبر الملف التنفيذي `/cgi-bin/cstecgi.cgi`. - صُنفت الثغرة CVE-2026-51611 على أنها بالغة الخطورة، وتمكّن من إصدار أوامر إعادة تشغيل غير مصرح بها تستهدف وحدات الشبكة المتداخلة التابعة عبر معالج MQTT Handler. - صُنفت الثغرة CVE-2026-51617 على أنها إشكالية، وتسمح بالقراءة غير المصرح بها لتكوينات حالة النظام من خلال دالة `getSysStatusCfg`.

## ماذا حدث

تنطوي الثغرات الثلاث المكتشفة في البرنامج الثابت لـ TOTOLINK T6 على إخفاقات في كيفية تحقق الجهاز من إذونات المستخدم قبل تنفيذ العمليات الإدارية ذات الصلاحيات، وفقاً للتفاصيل الفنية التي نشرتها VulDB.

تستهدف الثغرة الأولى البالغة الخطورة، والمدرجة تحت رمز CVE-2026-51610، دالة `RebootSystem` المحتواة داخل الملف التنفيذي الرئيسي لواجهة البوابة المشتركة (CGI) الموجود في `/cgi-bin/cstecgi.cgi`. وفي ظروف التشغيل العادية، تتطلب المهام الإدارية مثل إعادة تشغيل الجهاز رمزاُ مميزاً لجلسة مصادق عليها أو بيانات اعتماد المسؤول الصالحة. ومع ذلك، فإن خلل التحكم بالوصول غير الصحيح في نقطة النهاية هذه يتيح لكيان غير مصادق عليه إرسال طلب مصمم خصيصاً مباشرة إلى واجهة الويب، مِمّا يوجه الجهاز للبدء في إعادة تشغيل كاملة دون التحقق من هوية الطالب.

تؤثر المشكلة الثانية البالغة الخطورة، المحددة بـ CVE-2026-51611، على مكون MQTT Handler بالجهاز، وتحديداً داخل دالة `startSlaveReboot`. وفي عمليات نشر الشبكة المتداخلة (mesh)، يعمل TOTOLINK T6 كعقدة تحكم رئيسية تتصل بوحدات فرعية ثانوية لتوسيع التغطية اللاسلكية. ويفشل معالج بروتوكول MQTT المسؤول عن معالجة أوامر التنسيق بين الأجهزة في تطبيق فحوصات تفويض كافية. وكما أفادت VulDB، يمكن لمهاجم قادر على تقديم طلبات شبكة إلى هذا المعالج تشغيل أساليب إعادة التشغيل عن بُعد على عقد الأجهزة التابعة المتصلة، مما يزعزع استقرار نسيج الشبكة الممتدة.

تقع الثغرة الثالثة، CVE-2026-51617، داخل دالة `getSysStatusCfg` الخاصة بالبرنامج النصي نفسه `/cgi-bin/cstecgi.cgi`، مما تؤثر على إصدار البناء 4.1.5cu.748_B20211015. ويسمح هذا الخلل، الذي صنفته VulDB كخلل تشغيلي إشكالي، للجهات الفاعلة غير المصادق عليها بالاستعلام عن نقاط النهاية الخاصة بالحالة الإدارية، واستخراج القياسات التشغيلية والتفاصيل التكوينية التي يجب أن تقتصر على مسؤولي الشبكة المصادق عليهم.

## أهمية الأمر

تحمل عيوب التحكم بالوصول في معدات الشبكات المخصصة للمستهلكين والمكاتب الصغيرة عواقب تشغيلية وأمنية للمستخدمين المنزليين، والعاملين عن بُعد، والأعمال التجارية الصغيرة. وعندما يتعرض جهاز بوابة أساسي مثل TOTOLINK T6 لآليات تفويض معطوبة، يتم اختراق المحيط الأمني الأساسي للشبكة المحلية.

تخلق قدرة الفاعلين غير المصادق عليهم عن بُعد على إطلاق عمليات إعادة تشغيل النظام عبر الثغرتين CVE-2026-51610 وCVE-2026-51611 موجهاً فعالاً لهجمات حجب الخدمة (DoS). وتؤدي عمليات إعادة تشغيل الجهاز المتكررة إلى تعطيل جلسات الإنترنت النشطة، وقطع مكالمات نقل الصوت عبر بروتوكول الإنترنت (VoIP)، وفصل أنفاق الشبكة الخاصة الافتراضية (VPN) للشركات، وتعطيل أجهزة الأمن المتصلة مثل كاميرات المراقبة التي تعمل ببروتوكول الإنترنت (IP) والإنذارات الذكية. وفي تكوينات الشبكة المتداخلة، يؤدي إخراج الوحدات التابعة عن الخدمة بشكل متكرر إلى تدهور تغطية Wi-Fi عبر المنشآت الكبيرة، مما يجبر الأجهزة المتصلة على التراجع إلى إشارات أضعف أو فقدان الاتصال تماماً.

علاوة على ذلك، تسهل عيوب الكشف عن المعلومات مثل CVE-2026-51617 عمليات الاستطلاع للاختراقات المستهدفة للشبكة. ومن خلال استخراج معلمات الحالة، يمكن للجهات الفاعلة غير المصرح لها رسم مخططات عناوين IP الداخلية، والتحقق من أرقام بناء البرنامج الثابت بدقة، والتأكد من أوقات التشغيل النشطة للجهاز، والتعرف على الواجهات الطرفية المتصلة. وغالباً ما يجمع المهاجمون بين جمع المعلومات في المراحل الأولى وموجهات الاستغلال الثانوية لإنشاء موطئ قدم دائم على الشبكات المحلية.

وفي المشهد العام للتهديدات، تعد أجهزة توجيه SOHO ذات واجهات الإدارة غير المصادق عليها أهدافاً رئيسية لمشغلي شبكات البوتنت (botnet) المؤتمتة. حيث تقوم برامج الاستكشاف النصية المؤتمتة بفحص نطاقات عناوين IP العامة باستمرار بحثاً عن برامج CGI النصية الضعيفة. وغالباً ما يتم استغلال أخطاء التعطيل ونقاط النهاية غير المصادق عليها ضمن سلاسل هجمات مؤتمتة مصممة لاختراق أجهزة الشبكة على نطاق واسع.

## الخلفية

تصنّع TOTOLINK، وهي علامة تجارية مملوكة لشركة ZIONCOM Technology التي تتخذ من هونغ كونغ مقراً لها، مجموعة واسعة من منتجات الشبكات اللاسلكية، بما في ذلك أجهزة التوجيه، ومفاتيح الشبكة، وموسعات النطاق، وأنظمة Wi-Fi المتداخلة الموزعة على نطاق واسع في الأسواق الآسيوية والأوروبية والأمريكية اللاتينية. وصُممت أجهزة توجيه Wi-Fi المتداخلة مثل TOTOLINK T6 لتبسيط شبكات المنازل باستخدام وحدات متعددة لتشكيل شبكة لاسلكية مستمرة واحدة.

تعتمد أجهزة الشبكات المدمجة بشكل كبير على برامج خادم الويب الخفيفة والبرامج النصية لـ CGI الثنائية المجمعة لمعالجة تفاعل المستخدم وتغييرات التكوين. وفي العديد من طرازات TOTOLINK، يعمل ملف تنفيذي مركزي — `/cgi-bin/cstecgi.cgi` — كملف ثنائي متعدد الاستدعاءات مسؤول عن تفسير معلمات JSON أو HTTP POST واستدعاء دواء نظام Linux الداخلية. وتاريخياً، كانت بنية CGI القديمة في أجهزة توجيه SOHO عرضة لفقدان فحوصات المصادقة، وحقن المعلمات، وثغرات سلامة الذاكرة عندما تفشل فروع الدوال الفردية داخل الملف الثنائي في استدعاء إجراءات التحقق من صحة الجلسة قبل تنفيذ استدعاءات النظام.

وبالمثل، فإن إدراج بروتوكولات إدارة المنازل الذكية والشبكات المتداخلة الحديثة مثل Message Queuing Telemetry Transport (MQTT) يوسع سطح الهجوم. وبروتوكول MQTT هو بروتوكول نقل رسائل خفيف القائم على النشر والاشتراك مصمم للأجهزة ذات الموارد المحدودة والاتصالات ذات النطاق الترددي المنخفض. وفي تكوينات أجهزة التوجيه متعددة العقد، تتبادل العقد الرئيسية والتابعة رسائل MQTT عبر منافذ الشبكة المحلية لمزامنة إعدادات الشبكة، ومراقبة قوة الإشارة، وبدء مهام الصيانة مثل تحديثات البرامج أو إعادة تشغيل العقد. وإذا قام برنامج MQTT المدمج بمعالجة الموضوعات الإدارية دون التحقق من التوقيعات المشفرة أو بيانات اعتماد العميل المحلي، يمكن للرسائل المحلية أو عن بُعد غير المصرح بها تنفيذ أوامر على مستوى الصلاحيات.

يتم توثيق الإبلاغ العام عن هذه الثغرات تحت نظام الثغرات والتعرضات الشائعة (CVE)، وهو قاموس معياري تحتفظ به شركة MITRE Corporation وقواعد بيانات الثغرات الدولية مثل VulDB. وتمكّن معرّفات التتبع هذه مسؤولي الأنظمة وبائعي الأجهزة الأمنية ومصنّعي المعدات من تتبع العيوب البرمجية ومعالجتها.

## ردود الفعل

في وقت الكشف بواسطة VulDB، لم تكن هناك بيانات رسمية عامة أو إرشادات من الشركة المصنعة أو نشرات أمنية صادرة عن TOTOLINK تتناول إصدار البرنامج الثابت 4.1.5cu.748_B20211015 مرتبطة بشكل علني ضمن الاستشارات.

عندما يتم الإبلاغ عن ثغرات في البرامج الثابتة غير المصلحة في أجهزة الشبكات المخصصة للمستهلكين، توصي مؤسسات الأمن السيبراني وعادة ما تشمل وكالة أمن السيبراني وأمن البنية التحتية (CISA) وفرق الاستجابة لطوارئ الحاسوب الوطنية باتخاذ تدابير دفاعية مؤقتة. ويُنصح مستخدمو أجهزة التوجيه المتأثرة بالتحقق من تعطيل ميزات إدارة الويب عن بُعد التي يمكن الوصول إليها من جانب شبكة المنطقة الواسعة (WAN) بشكل صارم، مما يضمن إمكانية الوصول إلى واجهات الإدارة فقط من اتصالات الشبكة المحلية الموثوقة.

بالإضافة إلى ذلك، يوصي متخصصو أمن الشبكات بتغيير بيانات اعتماد المسؤول الافتراضية، وعزل أجهزة إنترنت الأشياء (IoT) على شبكات محلية افتراضية مخصصة (VLANs) أو شبكات الضيوف، ومراقبة بوابات دعم الشركات المصنعة للحصول على التحديثات الأمنية الصادرة حديثاً.

## ما لا نعلمه بعد

لا تزال العديد من المعلمات الفنية والتشغيلية غير مؤكدة في الإفصاحات الأولية عن الثغرات الأمنية التي قدمتها VulDB.

من غير الواضح حالياً ما إذا كان يمكن الوصول إلى ثغرة إعادة التشغيل CGI البالغة الخطورة (CVE-2026-51610) وثغرة الكشف عن المعلومات (CVE-2026-51617) عبر الإنترنت عندما يعمل TOTOLINK T6 تحت إعدادات المصنع الافتراضية، أو ما إذا كان الاستغلال يتطلب أن يكون المهاجم متواجداً بالفعل على الشبكة المحلية (LAN) أو النطاق اللاسلكي.

كما يظل من غير المعروف ما إذا كانت TOTOLINK قد طوّرت إصداراً مصلحاً من البرنامج الثابت يتجاوز الإصدار 4.1.5cu.748_B20211015، أو متى سيتوفر هذا التصحيح الأمني للمستخدمين النهائيين. علاوة على ذلك، لم تؤكد الإفصاحات الفنية بعد ما إذا كانت طرازات أجهزة التوجيه الأخرى في خط إنتاج TOTOLINK التي تتشارك في القاعدة البرمجية الثنائية الأساسية `cstecgi.cgi` تحتوي على عيوب مماثلة في التحكم بالوصول في دوالها المعنية.

أخيراً، لا تشير التقارير المتاحة إلى ما إذا كان الباحثون الأمنيّون قد ألاحظوا استغلالاً نشطاً للثغرات CVE-2026-51610 أو CVE-2026-51611 أو CVE-2026-51617 في بيئات التهديد الحقيقية أو شبكات مصائد الاختراق (honeypots) قبل الكشف العام.

## ما يجب مراقبته

في الأسابيع المقبلة، ستحدد عدة مؤشرات رئيسية مسار هذه الثغرات في أجهزة التوجيه وشدتها:

- **توفر تصحيح البرنامج الثابت**: يجب على مالكي ومسؤولي أجهزة TOTOLINK T6 ترقب إصدارات صيانة البرامج الثابتة الرسمية من ZIONCOM/TOTOLINK التي تعالج بشكل صريح ضوابط التحكم بالوصول في `/cgi-bin/cstecgi.cgi` ومعالج MQTT Handler. - **رمز استغلال إثبات المفهوم**: غالباً ما يؤدي نشر برامج الاستغلال النصية الفعالة أو التحليلات الفنية التفصيلية على منصات المطورين مثل GitHub أو الأرشيفات الأمنية مثل Exploit-DB إلى نشاط فحص مؤتمت من قبل الجهات الخبيثة. - **اعتماد تقييم CVSS النهائي**: ستحدد تحديثات تقييم الثغرات من قاعدة البيانات الوطنية للثغرات (NVD) المقاييس الأساسية الرسمية لنظام تقييم الثغرات الشائع (CVSS v3.1/v4.0)، ممّا يحدد سلاسل موجهات دقيقة لإمكانية الوصول عبر الشبكة، وتعقيد الهجوم، والصلاحيات المطلوبة. - **تقارير معلومات التهديدات**: ستكشف القياسات المنقولة عن بُعد من شركات الأمن السيبراني ومزودي معلومات التهديدات الذين يراقبون اتجاهات فحص أجهزة توجيه SOHO عما إذا كان مشغلو شبكات البوتنت سيبدأون في إدراج طلبات نقاط النهاية المحددة هذه في حمولات الاستغلال المؤتمتة.

يعتمد هذا التقرير على الإفصاحات عن الثغرات الأمنية والتقارير الفنية التي نشرتها قاعدة بيانات الأمن السيبراني VulDB.

المصدر: vuldb.com

أخبار ذات صلة