کد خبر: ۳۱۳

سه‌گانه پچ‌های حیاتی؛ فورتی‌نت، ایوانتی و SAP آسیب‌پذیری‌های روز صفر خود را وصله کردند

pach

شرکت‌های بزرگ تکنولوژی شامل Fortinet،Ivanti و SAP با انتشار مجموعه‌ای از به‌روزرسانی‌های اضطراری، چندین نقص امنیتی بحرانی با نمره‌های حساسیت بالا (تا ۱۰ از ۱۰) را برطرف کردند. این آسیب‌پذیری‌ها می‌توانند منجر به دور زدن مکانیزم‌های احراز هویت و اجرای کدهای مخرب از راه دور (RCE) روی تجهیزات سازمانی شوند.

 ۱. فورتی‌نت: تزریق دستور در زیرساخت آنالیز بدافزار  (CVE-2026-25089)

شرکت فورتی‌نت یک باگ تزریق دستور (OS Command Injection) را در رابط کاربری وب (Web UI) محصولات FortiSandbox  پچ کرده است. این باگ با نمره حساسیت ۹.۸ به هکرهای احراز هویت نشده اجازه می‌دهد با فرستادن یک درخواست HTTP مخرب، دستورات خود را با سطح دسترسی بالا روی سرور اجرا کنند.

  • محصولات تحت تاثیر: نسخه‌های 4.4، 5.0 و سیستم‌های ابریFortiSandbox.
  • راهکار: ارتقا به نسخه‌های 5.0.6  یا 4.4.9  و بالاتر.

۲. ایوانتی: باگ‌های مرگبار با امتیاز ۱۰ در دروازه‌های موبایل  (Ivanti Sentry)

ایوانتی دو نقص امنیتی بسیار خطرناک را در پلتفرم مدیریت موبایل سازمانی خود برطرف کرده است:

  • CVE-2026-10520 (امتیاز ۱۰.۰): یک نقص تزریق دستور تزریقی به هکر اجازه می‌دهد بدون نیاز به هیچ نام کاربری و رمزی، دسترسی کامل ریشه (Root RCE) به سرور پیدا کند.
  •  CVE-2026-10523  (امتیاز ۹.۹): نقص دور زدن احراز هویت که به مهاجم اجازه می‌دهد اکانت‌های ادمین جعلی روی دستگاه بسازد.

وضعیت اضطراری: بنیاد Shadowserver اعلام کرده که بلافاصله پس از افشای جزئیات، حملات گسترده‌ای برای اکسپلویت این باگ در دنیا آغاز شده و آژانس CISA آمریکا این آسیب‌پذیری را به کاتالوگ KEV اضافه کرده است. مدیران شبکه باید دسترسی به پورت مدیریت (8443) را فوراً مسدود کرده و سیستم را به نسخه‌های 10.5.2 یا 10.6.2 یا 10.7.1 ارتقا دهند.

۳. شرکتSAP: کلاهبرداری با هویت‌های جعلی دیجیتال

شرکت SAP نیز ۴ وصله امنیتی حیاتی صادر کرده که مهم‌ترین آن‌ها باگCVE-2026-44748  با امتیاز ۹.۹ است. این باگ یک نقص جابه‌جایی امضای XML در پروتکل SAML است که به هکرها اجازه می‌دهد هویت‌های دیجیتال کاربران را جعل کرده و بدون اجازه به داده‌های حساس سیستم‌های NetWeaver دسترسی پیدا کنند.

جدول خلاصه آسیب‌پذیری‌های حیاتی این هفته (ژوئن ۲۰۲۶)

نام شرکت

شناسه آسیب‌پذیری (CVE)

امتیاز حساسیت (CVSS)

نوع آسیب‌پذیری

وضعیت بهره‌برداری

Ivanti

CVE-2026-10520

۱۰.۰ (بحرانی)

OS Command Injection

تحت حمله فعال (لیست KEV)

Ivanti

CVE-2026-10523

۹.۹( بحرانی)

Authentication Bypass

پچ شده / در خطر اکسپلویت

SAP

CVE-2026-44748

۹.۹ (بحرانی)

XML Signature Wrapping

پچ شده

Fortinet

CVE-2026-25089

۹.۸ (بحرانی)

OS Command Injection

پچ شده / پایش مداوم



تحلیل اتاق خبر 
۲۴ نیوز

هم‌زمانی انتشار این پچ‌ها نشان می‌دهد تجهیزات(Edge Appliances) و سیستم‌های مدیریت هویت (SAML/IAM)  کماکان جذاب‌ترین اهداف برای هکرهای دولتی و گروه‌های باج‌افزاری هستند. از آنجا که کدهای آماده (PoC) این باگ‌ها به سرعت در گیت‌هاب منتشر می‌شوند، فاصله زمانی بین «انتشار پچ» تا «حمله هکرها» به کمتر از ۲۴ ساعت رسیده است. سازمان‌های داخلی که از تجهیزات فورتی‌نت یا سیستم‌های مدیریت سازمان SAP استفاده می‌کنند، باید خارج از روال عادی، آپدیت‌های این هفته را در اولویت قرار دهند.

بخش تحلیل (اتاق تحلیل اخبار رسانه ۲۴ نیوز) (بهراد یوسفی)

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
خانه پربازدید پربحث