سازمان CISA پنج آسیبپذیری فعالانه مورد بهرهبرداری در Artifactory، ScreenConnect و RouterOS را به فهرست KEV افزود
اخبار داغ فناوری اطلاعات و امنیت شبکهآژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) پنج آسیبپذیری امنیتی تازه را که مؤلفههای JFrog Artifactory، ConnectWise ScreenConnect و MikroTik RouterOS را تحت تأثیر قرار میدهند، به فهرست آسیبپذیریهای شناختهشده مورد بهرهبرداری (KEV) خود افزوده است؛ اقدامی که پس از دریافت گزارشهایی مبنی بر بهرهبرداری فعال از این نقصها در دنیای واقعی صورت گرفته است.
دو آسیبپذیری در JFrog Artifactory
نخستین دو مورد از این پنج آسیبپذیری، مؤلفه JFrog Artifactory را تحت تأثیر قرار میدهند:
- CVE-2026-42016 (امتیاز CVSS: ۸.۱) — یک آسیبپذیری مجوزدهی نادرست که میتواند به افزایش سطح دسترسی منجر شود؛ ریشه این مشکل، بررسی صحت امضا و صادرکننده توکن (Token Signature/Issuer) است، در حالی که دامنه دسترسی (Scope) واقعی توکن بررسی نمیشود.
- CVE-2026-42018 (امتیاز CVSS: ۷.۵) — یک آسیبپذیری احراز هویت نادرست که میتواند، در حالتی که دسترسی ناشناس (Anonymous Access) غیرفعال است، یک توکن داخلی کاربر ناشناس را به یک فراخوانکننده بدون احراز هویت بازگرداند و به این ترتیب، منابع حساس را افشا کند.
زنجیره حمله سهگانه؛ کنترل کامل مدیریتی و استقرار بکدور
بر اساس گزارشهای پیشین رسانه The Hacker News، مهاجمان این دو نقص Artifactory را در کنار یک آسیبپذیری سوم با شناسه CVE-2026-82329 (امتیاز CVSS: ۹.۸) بهصورت زنجیرهای ترکیب کردهاند تا کنترل مدیریتی کامل سرورهای خودمیزبانیشده (Self-Hosted) را به دست گرفته و بکدورهایی را در بازه زمانی ۱۵ اوت تا ۸ سپتامبر ۲۰۲۶ روی آنها مستقر کنند. لازم به ذکر است که CVE-2026-82329 پیشتر در همین ماه به فهرست KEV سازمان CISA افزوده شده بود.
شرکت امنیتی Wiz که متعلق به گوگل است، در توضیح این زنجیره حمله اعلام کرده مهاجمان این آسیبپذیریها را زنجیرهوار به کار میگیرند تا احراز هویت را دور بزنند، سطح دسترسی خود را افزایش دهند و کنترل مدیریتی کامل نمونههای آسیبپذیر Artifactory را در دست بگیرند. به گفته این شرکت، فعالیتهای پس از بهرهبرداری مشاهدهشده شامل ایجاد حسابهای مدیریتی پایدار، استقرار افزونههای مخرب Groovy برای اجرای کد، و نصب بکدورهای مبتنی بر زبان Rust برای برقراری ماندگاری (Persistence) است.
آسیبپذیری بحرانی در ConnectWise ScreenConnect
سومین آسیبپذیری این فهرست، با شناسه CVE-2026-84869 و امتیاز شدت بسیار بالای ۹.۹، در نرمافزار ConnectWise ScreenConnect شناسایی شده است. این نقص، ناشی از مدیریت نادرست سطح دسترسی و فقدان مجوزدهی است که میتواند به مهاجم اجازه دهد بدون هیچگونه مجوز یا تأیید میزبان (Host Confirmation)، فایلها را از طریق یک نشست فعال از راه دور، منتقل و اجرا کند.
بهرهبرداری از این آسیبپذیری، با مجموعهای از سه حادثه مجزا و بدون ارتباط با یکدیگر مرتبط دانسته شده که پیشتر توسط شرکت امنیتی Huntress مستندسازی شده بودند؛ حوادثی که در آنها عوامل تهدید از ScreenConnect برای توزیع یک بار مخرب اسکریپت Visual Basic (VBScript) به سیستمهای تازه متصلشده سوءاستفاده کرده بودند.
توضیح رسمی ConnectWise: مشکلی محدود به کلاینت، نه سرور
شرکت ConnectWise در بیانیه رسمی خود، این آسیبپذیری را یک «شرایط» (Condition) در کلاینت ScreenConnect توصیف کرده که ممکن است، در شرایط خاص، اجازه انتقال و اجرای فایلها را از طریق یک نشست فعال از راه دور، بدون مجوز یا تأیید میزبان، فراهم کند. این شرکت تأکید کرده این مشکل، سرورهای ScreenConnect را تحت تأثیر قرار نمیدهد.
Huntress نیز در بهروزرسانی خود توضیح داده در شرایط خاص، این آسیبپذیری میتواند امکان انتقال و اجرای فایل روی سیستم کلاینت میزبان، از جمله از طریق اقدامات اجرایی با سطح دسترسی بالا (Elevated Execution)، را فراهم کند. این شرکت به سازمانها توصیه کرده به نسخه ۲۶.۶.۵ ScreenConnect ارتقا یابند.
دو آسیبپذیری در MikroTik RouterOS
دو آسیبپذیری پایانی این فهرست، سیستمعامل MikroTik RouterOS را تحت تأثیر قرار میدهند:
- CVE-2026-67277 (امتیاز CVSS: ۸.۸) — یک آسیبپذیری فقدان احراز هویت برای یک تابع حیاتی که میتواند به افشای حافظه هسته (Kernel Memory Disclosure) و ایجاد حمله انکار سرویس (Denial-of-Service) در سرویس btest منجر شود.
- CVE-2026-86060 (امتیاز CVSS: ۹.۲) — یک آسیبپذیری خنثیسازی نادرست جداکنندههای آرگومان در دستور که میتواند به مهاجم اجازه دهد ماسک سیاست (Policy Mask) مورد اعتماد RouterOS را تغییر داده و به افزایش سطح دسترسی دست یابد.
ارتباط با زنجیره MikroTrick و هشدار پیشین CERT Polska
افزودن این دو آسیبپذیری به فهرست KEV، پس از گزارشی از مرکز ملی واکنش به حوادث سایبری لهستان (CERT Polska) در هفته گذشته صورت گرفته است؛ گزارشی که در آن این نهاد اعلام کرده بود عوامل تهدید ناشناسی در حال بهرهبرداری از دو نقص در RouterOS برای تصاحب کنترل دستگاههای آسیبپذیر، بدون نیاز به هیچ احراز هویتی، بودهاند. این آژانس امنیت سایبری، این زنجیره بهرهبرداری را با نام MikroTrick نامگذاری کرده بود.
مهلتهای قانونی وصله برای آژانسهای فدرال آمریکا
بر اساس دستورالعمل CISA، آژانسهای شاخه اجرایی غیرنظامی فدرال (FCEB) موظفاند این آسیبپذیریها را طبق جدول زمانی زیر وصله کنند:
| نرمافزار | مهلت وصله |
|---|---|
| MikroTik RouterOS | ۱۳ سپتامبر ۲۰۲۶ |
| ConnectWise ScreenConnect | ۱۴ سپتامبر ۲۰۲۶ |
| JFrog Artifactory | ۲۵ سپتامبر ۲۰۲۶ |
هرچند این مهلتها بهطور رسمی صرفاً برای آژانسهای فدرال آمریکا الزامآور هستند، اما با توجه به شواهد قطعی بهرهبرداری فعال از هر پنج آسیبپذیری، تمام سازمانهایی که از این محصولات استفاده میکنند — صرفنظر از بخش یا کشور فعالیت خود — باید این جدول زمانی را بهعنوان معیاری برای اولویتبندی نصب وصلههای خود در نظر بگیرند.
چرا این مجموعه از آسیبپذیریها اهمیت دارد؟
افزودن همزمان این پنج آسیبپذیری به فهرست KEV، تصویری روشن از سه جبهه فعال بهرهبرداری در همین بازه زمانی ارائه میدهد. در مورد Artifactory، ترکیب زنجیرهای سه آسیبپذیری مختلف نشان میدهد مهاجمان با دقت و برنامهریزی، از نقاط ضعف مکمل یکدیگر برای دستیابی به کنترل کامل مدیریتی بهره میبرند؛ رویکردی که پیامدهای آن، از ایجاد حسابهای مدیریتی مخفی گرفته تا استقرار بکدورهای پیشرفته مبتنی بر Rust، بسیار فراتر از یک نفوذ ساده است.
در مورد ScreenConnect، ماهیت این نقص — که بهطور خاص کلاینتها را هدف قرار میدهد نه سرورها — نشان میدهد حتی نشستهای از راه دور که بهطور معمول برای پشتیبانی فنی مورد استفاده قرار میگیرند، میتوانند به یک بردار حمله برای توزیع بار مخرب تبدیل شوند؛ بهویژه در سناریوهایی که سیستمهای تازه به یک نشست متصل میشوند.
در مورد RouterOS نیز، این افشا بار دیگر تأیید میکند که زنجیره MikroTrick، که پیشتر توسط CERT Polska گزارش شده بود، اکنون بهطور رسمی توسط CISA نیز بهعنوان یک تهدید در حال بهرهبرداری فعال، تأیید و ثبت شده است؛ موضوعی که اهمیت نصب فوری وصلههای امنیتی برای این تجهیزات پرکاربرد شبکه را دوچندان میکند.
توصیههای امنیتی
- تمام نمونههای JFrog Artifactory را در اسرع وقت وصله کرده و بهویژه لاگهای حسابرسی را برای شناسایی حسابهای مدیریتی ناشناس، افزونههای Groovy مشکوک، و فرایندهای غیرمعمول مبتنی بر Rust بررسی کنید.
- ConnectWise ScreenConnect را به نسخه ۲۶.۶.۵ یا بالاتر ارتقا دهید و نشستهای اخیر از راه دور را برای شناسایی هرگونه انتقال یا اجرای فایل مشکوک، بهویژه از طریق اسکریپتهای VBScript، بررسی کنید.
- تمام دستگاههای MikroTik RouterOS را طبق توصیههای پیشین این شرکت و CERT Polska، فوراً به نسخههای اصلاحشده ارتقا دهید و پیکربندی دستگاه را برای یافتن هرگونه تغییر غیرمجاز بررسی کنید.
- سازمانهایی که مشمول دستورالعملهای CISA نیستند نیز باید مهلتهای اعلامشده (۱۳، ۱۴ و ۲۵ سپتامبر) را بهعنوان یک استاندارد عملی برای اولویتبندی وصله این محصولات در نظر بگیرند.
- فهرست KEV سازمان CISA را بهطور مستمر پایش کنید، چراکه این فهرست معیار قابلاعتمادی برای شناسایی آسیبپذیریهایی است که در دنیای واقعی مورد بهرهبرداری فعال قرار دارند.
جمعبندی
افزودن این پنج آسیبپذیری به فهرست KEV سازمان CISA، بار دیگر نشان میدهد چگونه نقصهای امنیتی در پلتفرمهای زیرساختی حیاتی — از مخازن مدیریت بستههای نرمافزاری گرفته تا ابزارهای دسترسی از راه دور و تجهیزات شبکه — میتوانند بهسرعت و در ترکیب با یکدیگر، به مهاجمان اجازه دستیابی به کنترل کامل سیستمهای سازمانی را بدهند. برای سازمانها، رعایت دقیق مهلتهای اعلامشده و اجرای فوری بررسیهای پس از بهرهبرداری، تنها راه مؤثر برای کاهش ریسک ناشی از این آسیبپذیریهای در حال بهرهبرداری فعال است.
برچسب ها: MikroTrick, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news