کد خبر: ۱۰۲۸

CISA هشدار داد؛ هکرها از ۵ آسیب‌پذیری جدید برای حمله سوءاستفاده می‌کنند

CISA هشدار داد؛ هکرها از ۵ آسیب‌پذیری جدید برای حمله سوءاستفاده می‌کنند

CISA پنج آسیب‌پذیری فعال در JFrog، ScreenConnect و MikroTik را به فهرست KEV اضافه کرد؛ نقص‌هایی که در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند.

آژانس امنیت سایبری و زیرساخت آمریکا (CISA) پنج آسیب‌پذیری امنیتی را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرده است؛ نقص‌هایی که شواهدی از سوءاستفاده واقعی از آن‌ها در حملات سایبری وجود دارد.

این آسیب‌پذیری‌ها محصولات JFrog Artifactory، ConnectWise ScreenConnect و MikroTik RouterOS را تحت تأثیر قرار می‌دهند و برخی از آن‌ها می‌توانند مهاجمان را به سطح دسترسی بالا یا کنترل سامانه برسانند.

۵ آسیب‌پذیری جدید CISA کدام‌اند؟

CISA این پنج آسیب‌پذیری را در فهرست KEV قرار داده است:

محصول CVE شدت CVSS خطر اصلی
JFrog Artifactory CVE-2026-42016 8.1 افزایش سطح دسترسی
JFrog Artifactory CVE-2026-42018 7.5 دور زدن احراز هویت و افشای منابع
ConnectWise ScreenConnect CVE-2026-84869 9.9 انتقال و اجرای فایل بدون مجوز
MikroTik RouterOS CVE-2026-67277 8.8 افشای حافظه کرنل و اختلال سرویس
MikroTik RouterOS CVE-2026-86060 9.2 افزایش سطح دسترسی

 

JFrog Artifactory؛ مهاجمان به‌دنبال دسترسی مدیریتی هستند

دو آسیب‌پذیری CVE-2026-42016 و CVE-2026-42018 در JFrog Artifactory قرار دارند.

CVE-2026-42016 یک نقص در کنترل مجوزهاست که می‌تواند امکان افزایش سطح دسترسی را فراهم کند. مشکل از اینجا ناشی می‌شود که Artifactory امضای توکن و صادرکننده آن را بررسی می‌کند، اما دامنه دسترسی توکن را به‌درستی اعتبارسنجی نمی‌کند.

CVE-2026-42018 نیز یک نقص در احراز هویت است که می‌تواند باعث شود یک درخواست‌کننده بدون احراز هویت، در شرایط خاص، توکن کاربر ناشناس داخلی را دریافت کند؛ حتی زمانی که دسترسی ناشناس غیرفعال شده باشد.

زنجیره حمله به Artifactory خطرناک‌تر از هر نقص به‌تنهایی است

محققان Wiz گزارش داده‌اند که مهاجمان این دو آسیب‌پذیری را به‌صورت زنجیره‌ای مورد سوءاستفاده قرار داده‌اند.

در این حملات، مهاجم ابتدا از CVE-2026-42018 برای دریافت توکن کاربر ناشناس استفاده می‌کند و سپس با بهره‌گیری از CVE-2026-42016 سطح دسترسی آن را افزایش می‌دهد.

نتیجه می‌تواند ایجاد حساب کاربری مدیریتی پایدار و در ادامه نصب ابزارهای مخرب و درِپشتی روی سرور باشد.

Wiz همچنین مشاهده کرده است که مهاجمان در برخی موارد از پلاگین‌های مخرب Groovy و درِپشتی‌های مبتنی بر Rust برای حفظ دسترسی استفاده کرده‌اند. این فعالیت‌ها بین ۱۵ اوت تا ۸ سپتامبر ۲۰۲۶ مشاهده شده‌اند.

ScreenConnect؛ اجرای فایل بدون تأیید کاربر

آسیب‌پذیری CVE-2026-84869 در ConnectWise ScreenConnect دارای امتیاز CVSS 9.9 است.

این نقص در مدیریت سطح دسترسی و مجوزها می‌تواند در شرایط خاص به مهاجم اجازه دهد فایل‌هایی را از طریق یک نشست فعال انتقال داده و روی سیستم میزبان اجرا کند؛ بدون اینکه مجوز لازم یا تأیید میزبان دریافت شود.

نکته مهم این است که طبق توضیحات ConnectWise، این آسیب‌پذیری سرورهای ScreenConnect را تحت تأثیر قرار نمی‌دهد و مربوط به کلاینت است.

محققان Huntress نیز سه حادثه جداگانه را شناسایی کرده‌اند که در آن مهاجمان از این نقص برای رساندن یک محموله مخرب VBScript به سیستم‌های متصل استفاده کرده‌اند.

ConnectWise برای رفع این مشکل، به‌روزرسانی ScreenConnect 26.6.5 را توصیه کرده است.

MikroTik RouterOS؛ مهاجمان می‌توانند کنترل دستگاه را افزایش دهند

دو آسیب‌پذیری دیگر مربوط به MikroTik RouterOS هستند.

CVE-2026-67277

این آسیب‌پذیری با امتیاز CVSS 8.8 یک نقص احراز هویت در یک قابلیت حیاتی از سرویس btest است.

سوءاستفاده از آن می‌تواند به افشای حافظه کرنل و ایجاد وضعیت منع سرویس (DoS) منجر شود.

CVE-2026-86060

این آسیب‌پذیری امتیاز 9.2 دارد و از نوع نقص در خنثی‌سازی نادرست جداکننده‌های آرگومان در یک فرمان است.

مهاجم می‌تواند از این نقص برای تغییر Trusted RouterOS Policy Mask استفاده کند و در نهایت سطح دسترسی خود را افزایش دهد.

گزارش CERT Polska نشان می‌دهد مهاجمان از این دو آسیب‌پذیری برای در اختیار گرفتن دستگاه‌های آسیب‌پذیر MikroTik بدون احراز هویت استفاده کرده‌اند. این زنجیره حمله با نام MikroTrick نیز شناخته شده است.

مهلت وصله این آسیب‌پذیری‌ها چه زمانی است؟

CISA برای سازمان‌های فدرال آمریکا مهلت‌های متفاوتی تعیین کرده است:

  • MikroTik RouterOS: تا ۱۳ سپتامبر ۲۰۲۶
  • ConnectWise ScreenConnect: تا ۱۴ سپتامبر ۲۰۲۶
  • JFrog Artifactory: تا ۲۵ سپتامبر ۲۰۲۶

این مهلت‌ها نشان می‌دهند CISA این آسیب‌پذیری‌ها را صرفاً نقص‌های تئوری نمی‌داند و آن‌ها را در اولویت اصلاح قرار داده است.

کاربران و مدیران شبکه چه کاری انجام دهند؟

اگر سازمانی از محصولات آسیب‌پذیر استفاده می‌کند، باید:

  1. نسخه محصولات را بررسی و در صورت امکان فوراً به نسخه‌های اصلاح‌شده ارتقا دهد.
  2. نمونه‌های اینترنت‌در‌دسترس را در اولویت قرار دهد.
  3. لاگ‌های احراز هویت، ایجاد حساب‌های مدیریتی و فعالیت‌های غیرعادی را بررسی کند.
  4. در مورد Artifactory، ایجاد حساب‌های مدیریتی غیرمنتظره و فعالیت‌های غیرعادی توکن‌ها بررسی شود.
  5. در مورد ScreenConnect، کلاینت‌ها به نسخه اصلاح‌شده به‌روزرسانی شوند.
  6. مدیران MikroTik نیز وضعیت RouterOS و دسترسی سرویس‌های در معرض اینترنت را بررسی کنند.

چرا قرار گرفتن یک CVE در فهرست KEV مهم است؟

قرار گرفتن یک آسیب‌پذیری در CISA KEV به این معناست که شواهدی از سوءاستفاده واقعی از آن وجود دارد. به همین دلیل، این فهرست برای اولویت‌بندی وصله‌های امنیتی اهمیت زیادی دارد و نباید با فهرست عمومی آسیب‌پذیری‌ها یکسان در نظر گرفته شود.

در این مورد نیز موضوع فقط وجود پنج CVE جدید نیست؛ سوءاستفاده واقعی از چند مورد، زنجیره‌کردن آسیب‌پذیری‌های Artifactory و تلاش برای دستیابی به دسترسی مدیریتی است که اهمیت این هشدار را بیشتر می‌کند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

آنچه این هشدار را جدی‌تر می‌کند، ترکیب سه عامل است: آسیب‌پذیری‌های دارای سوءاستفاده فعال، محصولات زیرساختی و امکان رسیدن مهاجم به سطح دسترسی بالا. در چنین شرایطی، صرفاً ثبت CVE در سامانه مدیریت آسیب‌پذیری کافی نیست و وصله‌کردن نمونه‌های در معرض اینترنت باید در اولویت قرار گیرد.

منابع

CISA — Known Exploited Vulnerabilities Catalog — فهرست رسمی آسیب‌پذیری‌های مورد سوءاستفاده CISA.

The Hacker News — CISA Adds 5 Actively Exploited Flaws — جزئیات پنج آسیب‌پذیری و وضعیت سوءاستفاده.

Wiz — Artifactory Under Attack — جزئیات فنی زنجیره حمله به Artifactory.

JFrog Security Advisories — توصیه‌های رسمی JFrog درباره آسیب‌پذیری‌های Artifactory.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث