IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

سازمان CISA پنج آسیب‌پذیری فعالانه مورد بهره‌برداری در Artifactory، ScreenConnect و RouterOS را به فهرست KEV افزود

اخبار داغ فناوری اطلاعات و امنیت شبکه

آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) پنج آسیب‌پذیری امنیتی تازه را که مؤلفه‌های JFrog Artifactory، ConnectWise ScreenConnect و MikroTik RouterOS را تحت تأثیر قرار می‌دهند، به فهرست آسیب‌پذیری‌های شناخته‌شده مورد بهره‌برداری (KEV) خود افزوده است؛ اقدامی که پس از دریافت گزارش‌هایی مبنی بر بهره‌برداری فعال از این نقص‌ها در دنیای واقعی صورت گرفته است.


دو آسیب‌پذیری در JFrog Artifactory

نخستین دو مورد از این پنج آسیب‌پذیری، مؤلفه JFrog Artifactory را تحت تأثیر قرار می‌دهند:

  • CVE-2026-42016 (امتیاز CVSS: ۸.۱) — یک آسیب‌پذیری مجوزدهی نادرست که می‌تواند به افزایش سطح دسترسی منجر شود؛ ریشه این مشکل، بررسی صحت امضا و صادرکننده توکن (Token Signature/Issuer) است، در حالی که دامنه دسترسی (Scope) واقعی توکن بررسی نمی‌شود.
  • CVE-2026-42018 (امتیاز CVSS: ۷.۵) — یک آسیب‌پذیری احراز هویت نادرست که می‌تواند، در حالتی که دسترسی ناشناس (Anonymous Access) غیرفعال است، یک توکن داخلی کاربر ناشناس را به یک فراخوان‌کننده بدون احراز هویت بازگرداند و به این ترتیب، منابع حساس را افشا کند.

زنجیره حمله سه‌گانه؛ کنترل کامل مدیریتی و استقرار بک‌دور

بر اساس گزارش‌های پیشین رسانه The Hacker News، مهاجمان این دو نقص Artifactory را در کنار یک آسیب‌پذیری سوم با شناسه CVE-2026-82329 (امتیاز CVSS: ۹.۸) به‌صورت زنجیره‌ای ترکیب کرده‌اند تا کنترل مدیریتی کامل سرورهای خودمیزبانی‌شده (Self-Hosted) را به دست گرفته و بک‌دورهایی را در بازه زمانی ۱۵ اوت تا ۸ سپتامبر ۲۰۲۶ روی آن‌ها مستقر کنند. لازم به ذکر است که CVE-2026-82329 پیش‌تر در همین ماه به فهرست KEV سازمان CISA افزوده شده بود.

شرکت امنیتی Wiz که متعلق به گوگل است، در توضیح این زنجیره حمله اعلام کرده مهاجمان این آسیب‌پذیری‌ها را زنجیره‌وار به کار می‌گیرند تا احراز هویت را دور بزنند، سطح دسترسی خود را افزایش دهند و کنترل مدیریتی کامل نمونه‌های آسیب‌پذیر Artifactory را در دست بگیرند. به گفته این شرکت، فعالیت‌های پس از بهره‌برداری مشاهده‌شده شامل ایجاد حساب‌های مدیریتی پایدار، استقرار افزونه‌های مخرب Groovy برای اجرای کد، و نصب بک‌دورهای مبتنی بر زبان Rust برای برقراری ماندگاری (Persistence) است.


آسیب‌پذیری بحرانی در ConnectWise ScreenConnect

سومین آسیب‌پذیری این فهرست، با شناسه CVE-2026-84869 و امتیاز شدت بسیار بالای ۹.۹، در نرم‌افزار ConnectWise ScreenConnect شناسایی شده است. این نقص، ناشی از مدیریت نادرست سطح دسترسی و فقدان مجوزدهی است که می‌تواند به مهاجم اجازه دهد بدون هیچ‌گونه مجوز یا تأیید میزبان (Host Confirmation)، فایل‌ها را از طریق یک نشست فعال از راه دور، منتقل و اجرا کند.

بهره‌برداری از این آسیب‌پذیری، با مجموعه‌ای از سه حادثه مجزا و بدون ارتباط با یکدیگر مرتبط دانسته شده که پیش‌تر توسط شرکت امنیتی Huntress مستندسازی شده بودند؛ حوادثی که در آن‌ها عوامل تهدید از ScreenConnect برای توزیع یک بار مخرب اسکریپت Visual Basic (VBScript) به سیستم‌های تازه متصل‌شده سوءاستفاده کرده بودند.

توضیح رسمی ConnectWise: مشکلی محدود به کلاینت، نه سرور

شرکت ConnectWise در بیانیه رسمی خود، این آسیب‌پذیری را یک «شرایط» (Condition) در کلاینت ScreenConnect توصیف کرده که ممکن است، در شرایط خاص، اجازه انتقال و اجرای فایل‌ها را از طریق یک نشست فعال از راه دور، بدون مجوز یا تأیید میزبان، فراهم کند. این شرکت تأکید کرده این مشکل، سرورهای ScreenConnect را تحت تأثیر قرار نمی‌دهد.

Huntress نیز در به‌روزرسانی خود توضیح داده در شرایط خاص، این آسیب‌پذیری می‌تواند امکان انتقال و اجرای فایل روی سیستم کلاینت میزبان، از جمله از طریق اقدامات اجرایی با سطح دسترسی بالا (Elevated Execution)، را فراهم کند. این شرکت به سازمان‌ها توصیه کرده به نسخه ۲۶.۶.۵ ScreenConnect ارتقا یابند.


دو آسیب‌پذیری در MikroTik RouterOS

دو آسیب‌پذیری پایانی این فهرست، سیستم‌عامل MikroTik RouterOS را تحت تأثیر قرار می‌دهند:

  • CVE-2026-67277 (امتیاز CVSS: ۸.۸) — یک آسیب‌پذیری فقدان احراز هویت برای یک تابع حیاتی که می‌تواند به افشای حافظه هسته (Kernel Memory Disclosure) و ایجاد حمله انکار سرویس (Denial-of-Service) در سرویس btest منجر شود.
  • CVE-2026-86060 (امتیاز CVSS: ۹.۲) — یک آسیب‌پذیری خنثی‌سازی نادرست جداکننده‌های آرگومان در دستور که می‌تواند به مهاجم اجازه دهد ماسک سیاست (Policy Mask) مورد اعتماد RouterOS را تغییر داده و به افزایش سطح دسترسی دست یابد.

ارتباط با زنجیره MikroTrick و هشدار پیشین CERT Polska

افزودن این دو آسیب‌پذیری به فهرست KEV، پس از گزارشی از مرکز ملی واکنش به حوادث سایبری لهستان (CERT Polska) در هفته گذشته صورت گرفته است؛ گزارشی که در آن این نهاد اعلام کرده بود عوامل تهدید ناشناسی در حال بهره‌برداری از دو نقص در RouterOS برای تصاحب کنترل دستگاه‌های آسیب‌پذیر، بدون نیاز به هیچ احراز هویتی، بوده‌اند. این آژانس امنیت سایبری، این زنجیره بهره‌برداری را با نام MikroTrick نام‌گذاری کرده بود.


مهلت‌های قانونی وصله برای آژانس‌های فدرال آمریکا

بر اساس دستورالعمل CISA، آژانس‌های شاخه اجرایی غیرنظامی فدرال (FCEB) موظف‌اند این آسیب‌پذیری‌ها را طبق جدول زمانی زیر وصله کنند:

نرم‌افزارمهلت وصله
MikroTik RouterOS ۱۳ سپتامبر ۲۰۲۶
ConnectWise ScreenConnect ۱۴ سپتامبر ۲۰۲۶
JFrog Artifactory ۲۵ سپتامبر ۲۰۲۶

هرچند این مهلت‌ها به‌طور رسمی صرفاً برای آژانس‌های فدرال آمریکا الزام‌آور هستند، اما با توجه به شواهد قطعی بهره‌برداری فعال از هر پنج آسیب‌پذیری، تمام سازمان‌هایی که از این محصولات استفاده می‌کنند — صرف‌نظر از بخش یا کشور فعالیت خود — باید این جدول زمانی را به‌عنوان معیاری برای اولویت‌بندی نصب وصله‌های خود در نظر بگیرند.


چرا این مجموعه از آسیب‌پذیری‌ها اهمیت دارد؟

افزودن هم‌زمان این پنج آسیب‌پذیری به فهرست KEV، تصویری روشن از سه جبهه فعال بهره‌برداری در همین بازه زمانی ارائه می‌دهد. در مورد Artifactory، ترکیب زنجیره‌ای سه آسیب‌پذیری مختلف نشان می‌دهد مهاجمان با دقت و برنامه‌ریزی، از نقاط ضعف مکمل یکدیگر برای دستیابی به کنترل کامل مدیریتی بهره می‌برند؛ رویکردی که پیامدهای آن، از ایجاد حساب‌های مدیریتی مخفی گرفته تا استقرار بک‌دورهای پیشرفته مبتنی بر Rust، بسیار فراتر از یک نفوذ ساده است.

در مورد ScreenConnect، ماهیت این نقص — که به‌طور خاص کلاینت‌ها را هدف قرار می‌دهد نه سرورها — نشان می‌دهد حتی نشست‌های از راه دور که به‌طور معمول برای پشتیبانی فنی مورد استفاده قرار می‌گیرند، می‌توانند به یک بردار حمله برای توزیع بار مخرب تبدیل شوند؛ به‌ویژه در سناریوهایی که سیستم‌های تازه به یک نشست متصل می‌شوند.

در مورد RouterOS نیز، این افشا بار دیگر تأیید می‌کند که زنجیره MikroTrick، که پیش‌تر توسط CERT Polska گزارش شده بود، اکنون به‌طور رسمی توسط CISA نیز به‌عنوان یک تهدید در حال بهره‌برداری فعال، تأیید و ثبت شده است؛ موضوعی که اهمیت نصب فوری وصله‌های امنیتی برای این تجهیزات پرکاربرد شبکه را دوچندان می‌کند.


توصیه‌های امنیتی

  • تمام نمونه‌های JFrog Artifactory را در اسرع وقت وصله کرده و به‌ویژه لاگ‌های حسابرسی را برای شناسایی حساب‌های مدیریتی ناشناس، افزونه‌های Groovy مشکوک، و فرایندهای غیرمعمول مبتنی بر Rust بررسی کنید.
  • ConnectWise ScreenConnect را به نسخه ۲۶.۶.۵ یا بالاتر ارتقا دهید و نشست‌های اخیر از راه دور را برای شناسایی هرگونه انتقال یا اجرای فایل مشکوک، به‌ویژه از طریق اسکریپت‌های VBScript، بررسی کنید.
  • تمام دستگاه‌های MikroTik RouterOS را طبق توصیه‌های پیشین این شرکت و CERT Polska، فوراً به نسخه‌های اصلاح‌شده ارتقا دهید و پیکربندی دستگاه را برای یافتن هرگونه تغییر غیرمجاز بررسی کنید.
  • سازمان‌هایی که مشمول دستورالعمل‌های CISA نیستند نیز باید مهلت‌های اعلام‌شده (۱۳، ۱۴ و ۲۵ سپتامبر) را به‌عنوان یک استاندارد عملی برای اولویت‌بندی وصله این محصولات در نظر بگیرند.
  • فهرست KEV سازمان CISA را به‌طور مستمر پایش کنید، چراکه این فهرست معیار قابل‌اعتمادی برای شناسایی آسیب‌پذیری‌هایی است که در دنیای واقعی مورد بهره‌برداری فعال قرار دارند.

جمع‌بندی

افزودن این پنج آسیب‌پذیری به فهرست KEV سازمان CISA، بار دیگر نشان می‌دهد چگونه نقص‌های امنیتی در پلتفرم‌های زیرساختی حیاتی — از مخازن مدیریت بسته‌های نرم‌افزاری گرفته تا ابزارهای دسترسی از راه دور و تجهیزات شبکه — می‌توانند به‌سرعت و در ترکیب با یکدیگر، به مهاجمان اجازه دستیابی به کنترل کامل سیستم‌های سازمانی را بدهند. برای سازمان‌ها، رعایت دقیق مهلت‌های اعلام‌شده و اجرای فوری بررسی‌های پس از بهره‌برداری، تنها راه مؤثر برای کاهش ریسک ناشی از این آسیب‌پذیری‌های در حال بهره‌برداری فعال است.

برچسب ها: MikroTrick, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news

چاپ ایمیل