CISA هشدار داد؛ هکرها از ۵ آسیبپذیری جدید برای حمله سوءاستفاده میکنند
CISA پنج آسیبپذیری فعال در JFrog، ScreenConnect و MikroTik را به فهرست KEV اضافه کرد؛ نقصهایی که در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
آژانس امنیت سایبری و زیرساخت آمریکا (CISA) پنج آسیبپذیری امنیتی را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرده است؛ نقصهایی که شواهدی از سوءاستفاده واقعی از آنها در حملات سایبری وجود دارد.
این آسیبپذیریها محصولات JFrog Artifactory، ConnectWise ScreenConnect و MikroTik RouterOS را تحت تأثیر قرار میدهند و برخی از آنها میتوانند مهاجمان را به سطح دسترسی بالا یا کنترل سامانه برسانند.
۵ آسیبپذیری جدید CISA کداماند؟
CISA این پنج آسیبپذیری را در فهرست KEV قرار داده است:
| محصول | CVE | شدت CVSS | خطر اصلی |
|---|---|---|---|
| JFrog Artifactory | CVE-2026-42016 | 8.1 | افزایش سطح دسترسی |
| JFrog Artifactory | CVE-2026-42018 | 7.5 | دور زدن احراز هویت و افشای منابع |
| ConnectWise ScreenConnect | CVE-2026-84869 | 9.9 | انتقال و اجرای فایل بدون مجوز |
| MikroTik RouterOS | CVE-2026-67277 | 8.8 | افشای حافظه کرنل و اختلال سرویس |
| MikroTik RouterOS | CVE-2026-86060 | 9.2 | افزایش سطح دسترسی |
JFrog Artifactory؛ مهاجمان بهدنبال دسترسی مدیریتی هستند
دو آسیبپذیری CVE-2026-42016 و CVE-2026-42018 در JFrog Artifactory قرار دارند.
CVE-2026-42016 یک نقص در کنترل مجوزهاست که میتواند امکان افزایش سطح دسترسی را فراهم کند. مشکل از اینجا ناشی میشود که Artifactory امضای توکن و صادرکننده آن را بررسی میکند، اما دامنه دسترسی توکن را بهدرستی اعتبارسنجی نمیکند.
CVE-2026-42018 نیز یک نقص در احراز هویت است که میتواند باعث شود یک درخواستکننده بدون احراز هویت، در شرایط خاص، توکن کاربر ناشناس داخلی را دریافت کند؛ حتی زمانی که دسترسی ناشناس غیرفعال شده باشد.
زنجیره حمله به Artifactory خطرناکتر از هر نقص بهتنهایی است
محققان Wiz گزارش دادهاند که مهاجمان این دو آسیبپذیری را بهصورت زنجیرهای مورد سوءاستفاده قرار دادهاند.
در این حملات، مهاجم ابتدا از CVE-2026-42018 برای دریافت توکن کاربر ناشناس استفاده میکند و سپس با بهرهگیری از CVE-2026-42016 سطح دسترسی آن را افزایش میدهد.
نتیجه میتواند ایجاد حساب کاربری مدیریتی پایدار و در ادامه نصب ابزارهای مخرب و درِپشتی روی سرور باشد.
Wiz همچنین مشاهده کرده است که مهاجمان در برخی موارد از پلاگینهای مخرب Groovy و درِپشتیهای مبتنی بر Rust برای حفظ دسترسی استفاده کردهاند. این فعالیتها بین ۱۵ اوت تا ۸ سپتامبر ۲۰۲۶ مشاهده شدهاند.
ScreenConnect؛ اجرای فایل بدون تأیید کاربر
آسیبپذیری CVE-2026-84869 در ConnectWise ScreenConnect دارای امتیاز CVSS 9.9 است.
این نقص در مدیریت سطح دسترسی و مجوزها میتواند در شرایط خاص به مهاجم اجازه دهد فایلهایی را از طریق یک نشست فعال انتقال داده و روی سیستم میزبان اجرا کند؛ بدون اینکه مجوز لازم یا تأیید میزبان دریافت شود.
نکته مهم این است که طبق توضیحات ConnectWise، این آسیبپذیری سرورهای ScreenConnect را تحت تأثیر قرار نمیدهد و مربوط به کلاینت است.
محققان Huntress نیز سه حادثه جداگانه را شناسایی کردهاند که در آن مهاجمان از این نقص برای رساندن یک محموله مخرب VBScript به سیستمهای متصل استفاده کردهاند.
ConnectWise برای رفع این مشکل، بهروزرسانی ScreenConnect 26.6.5 را توصیه کرده است.
MikroTik RouterOS؛ مهاجمان میتوانند کنترل دستگاه را افزایش دهند
دو آسیبپذیری دیگر مربوط به MikroTik RouterOS هستند.
CVE-2026-67277
این آسیبپذیری با امتیاز CVSS 8.8 یک نقص احراز هویت در یک قابلیت حیاتی از سرویس btest است.
سوءاستفاده از آن میتواند به افشای حافظه کرنل و ایجاد وضعیت منع سرویس (DoS) منجر شود.
CVE-2026-86060
این آسیبپذیری امتیاز 9.2 دارد و از نوع نقص در خنثیسازی نادرست جداکنندههای آرگومان در یک فرمان است.
مهاجم میتواند از این نقص برای تغییر Trusted RouterOS Policy Mask استفاده کند و در نهایت سطح دسترسی خود را افزایش دهد.
گزارش CERT Polska نشان میدهد مهاجمان از این دو آسیبپذیری برای در اختیار گرفتن دستگاههای آسیبپذیر MikroTik بدون احراز هویت استفاده کردهاند. این زنجیره حمله با نام MikroTrick نیز شناخته شده است.
مهلت وصله این آسیبپذیریها چه زمانی است؟
CISA برای سازمانهای فدرال آمریکا مهلتهای متفاوتی تعیین کرده است:
- MikroTik RouterOS: تا ۱۳ سپتامبر ۲۰۲۶
- ConnectWise ScreenConnect: تا ۱۴ سپتامبر ۲۰۲۶
- JFrog Artifactory: تا ۲۵ سپتامبر ۲۰۲۶
این مهلتها نشان میدهند CISA این آسیبپذیریها را صرفاً نقصهای تئوری نمیداند و آنها را در اولویت اصلاح قرار داده است.
کاربران و مدیران شبکه چه کاری انجام دهند؟
اگر سازمانی از محصولات آسیبپذیر استفاده میکند، باید:
- نسخه محصولات را بررسی و در صورت امکان فوراً به نسخههای اصلاحشده ارتقا دهد.
- نمونههای اینترنتدردسترس را در اولویت قرار دهد.
- لاگهای احراز هویت، ایجاد حسابهای مدیریتی و فعالیتهای غیرعادی را بررسی کند.
- در مورد Artifactory، ایجاد حسابهای مدیریتی غیرمنتظره و فعالیتهای غیرعادی توکنها بررسی شود.
- در مورد ScreenConnect، کلاینتها به نسخه اصلاحشده بهروزرسانی شوند.
- مدیران MikroTik نیز وضعیت RouterOS و دسترسی سرویسهای در معرض اینترنت را بررسی کنند.
چرا قرار گرفتن یک CVE در فهرست KEV مهم است؟
قرار گرفتن یک آسیبپذیری در CISA KEV به این معناست که شواهدی از سوءاستفاده واقعی از آن وجود دارد. به همین دلیل، این فهرست برای اولویتبندی وصلههای امنیتی اهمیت زیادی دارد و نباید با فهرست عمومی آسیبپذیریها یکسان در نظر گرفته شود.
در این مورد نیز موضوع فقط وجود پنج CVE جدید نیست؛ سوءاستفاده واقعی از چند مورد، زنجیرهکردن آسیبپذیریهای Artifactory و تلاش برای دستیابی به دسترسی مدیریتی است که اهمیت این هشدار را بیشتر میکند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
آنچه این هشدار را جدیتر میکند، ترکیب سه عامل است: آسیبپذیریهای دارای سوءاستفاده فعال، محصولات زیرساختی و امکان رسیدن مهاجم به سطح دسترسی بالا. در چنین شرایطی، صرفاً ثبت CVE در سامانه مدیریت آسیبپذیری کافی نیست و وصلهکردن نمونههای در معرض اینترنت باید در اولویت قرار گیرد.
منابع
CISA — Known Exploited Vulnerabilities Catalog — فهرست رسمی آسیبپذیریهای مورد سوءاستفاده CISA.
The Hacker News — CISA Adds 5 Actively Exploited Flaws — جزئیات پنج آسیبپذیری و وضعیت سوءاستفاده.
Wiz — Artifactory Under Attack — جزئیات فنی زنجیره حمله به Artifactory.
JFrog Security Advisories — توصیههای رسمی JFrog درباره آسیبپذیریهای Artifactory.