CISA شش آسیب‌پذیری شناخته‌شده را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد. مهم‌ترین مورد، مشکل با شدت بالا در Citrix NetScaler ADC و NetScaler Gateway است که شواهد بهره‌برداری فعال از آن ثبت شده است.

آسیب‌پذیری‌های افزوده‌شده

  • CVE-2019-1068

    اجرای کد از راه دور در Microsoft SQL Server. مهاجم می‌تواند کد را در زمینه حساب سرویس موتور پایگاه‌داده اجرا کند.

  • CVE-2026-8452

    محدودیت نامناسب عملیات در بافر حافظه در Citrix NetScaler ADC و NetScaler Gateway که می‌تواند منجر به انکار سرویس یا بهره‌برداری فعال شود. شواهد نشان از بارگذاری وب‌شل و اجرای فرمان روی سرورها دارد.

  • CVE-2022-0995

    نوشتن خارج از محدوده حافظه در هسته لینوکس که می‌تواند امکان ارتقای امتیاز یا ایجاد انکار سرویس محلی را فراهم کند.

  • CVE-2015-5287

    افزایش امتیاز در ابزار گزارش خودکار اشکال Red Hat (ABRT) از طریق حمله symlink روی فایل با نام قابل پیش‌بینی.

  • CVE-2015-3246

    شرایط مسابقه در libuser شرکت Red Hat که می‌تواند فایل /etc/passwd را مخدوش کند و باعث انکار سرویس یا افزایش امتیاز شود.

  • CVE-2021-23758

    سریال‌سازی داده‌های غیرقابل‌اعتماد در Ajax.NET Professional (AjaxPro) که امکان اجرای کد از راه دور از طریق کلاس‌های دلخواه .NET را فراهم می‌کند.

شواهد بهره‌برداری و داده‌های تلِمتری

گروه‌های تحقیقاتی از جمله Defused Cyber و Previdian (پیش‌تر KEVIntel) گزارش داده‌اند که CVE-2026-8452 هدف تلاش‌های بهره‌برداری فعال قرار گرفته است؛ مهاجمان وب‌شل‌هایی با نام‌های «x.php» و «z.php» بارگذاری و فرمان‌های کشف محیط مانند id و echo اجرا کرده‌اند. Previdian این مشاهدات را در یک پست لینکدین منتشر کرده است.

تلِمتری نشان می‌دهد طی 12 روز گذشته 36 تلاش بهره‌برداری از سوی 12 آدرس IP مجزا شناسایی شده که منشأ آن‌ها کشورهایی از جمله سوئیس، آلمان، هنگ‌کنگ، ژاپن، هلند، روسیه، سنگاپور، ترکیه، ایالات متحده و ویتنام بوده است.

ارتباط با گزارش‌های دیگر

این به‌روزرسانی هم‌زمان با گزارشی از Cisco Talos منتشر شد که به فعالیت گروه جرایم سایبری چینی با شناسه UAT-10147 اشاره می‌کند؛ این گروه سرورهای وب ویندوز و لینوکس را در بخش‌های آموزش، رسانه، فناوری و بازی هدف قرار می‌دهد.

فرمان اجرایی CISA و ضرب‌الزمان اصلاحات

CISA از سازمان‌های فدرال مدنی خواسته اصلاحات مربوط به CVE-2019-1068 و CVE-2026-8452 را تا 29 اوت 2026 اعمال کنند و برای سایر CVEها ضرب‌الزمانی تا 9 سپتامبر 2026 تعیین شده است.

تحلیل ریشه‌ای CISA درباره ضعف‌های نرم‌افزاری

CISA مرور جدیدی منتشر کرده که ریشه‌های ناایمن بودن نرم‌افزار را بررسی می‌کند. بر اساس تحلیل سوابق CVE در سال‌های 2024 و 2025، ضعف‌های نوع تزریق بیشترین سهم را داشته‌اند (7,701 CVE در 2024 و 21,019 CVE در 2025). آژانس تأکید می‌کند که عاملان تهدید از ضعف‌های ساده و شناخته‌شده سوءاستفاده می‌کنند و از ابزارهای خودکار برای تسریع بهره‌برداری‌ها استفاده می‌نمایند.

اقدامات پیشنهادی برای سازمان‌ها

  • اقدامات فوری: پَچ‌ها و به‌روزرسانی‌های رسمی را فوراً اعمال کنید؛ سرویس‌های آسیب‌پذیر را از دسترس اینترنت محدود یا حذف نمایید و سرورها را برای وجود وب‌شل‌ها یا فایل‌های مشکوک اسکن کنید.
  • اقدامات میان‌مدت: قوانین WAF را به‌روز کنید، لاگ‌ها را برای الگوهای دسترسی غیرمعمول پایش کنید و سطوح دسترسی را بر اساس اصل کمترین دسترسی بازبینی کنید.
  • اقدامات بلندمدت: در فرایند توسعه، اعتبارسنجی ورودی، مدیریت حافظه و تست‌های امنیتی را تقویت کنید تا ریشه‌های آسیب‌پذیری کاهش یابند؛ این رویکرد مورد تأکید CISA نیز قرار دارد.

منابع و مطالعه بیشتر

برای پیگیری فهرست KEV و جزئیات هر CVE به منابع رسمی مراجعه کنید: CISA KEV Catalog، پایگاه CVE و تحلیل‌های Cisco Talos.

جمع‌بندی: سازمان‌ها باید اکنون آسیب‌پذیری‌های شناخته‌شده را ترمیم کنند تا از مواجهه با بهره‌برداری‌های خودکار و مداوم جلوگیری شود؛ به تأخیر انداختن اصلاحات می‌تواند هزینه و تأثیر ملموسی بر امنیت زیرساخت‌ها داشته باشد.