CISA شش آسیبپذیری شناختهشده را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد. مهمترین مورد، مشکل با شدت بالا در Citrix NetScaler ADC و NetScaler Gateway است که شواهد بهرهبرداری فعال از آن ثبت شده است.
آسیبپذیریهای افزودهشده
-
CVE-2019-1068
اجرای کد از راه دور در Microsoft SQL Server. مهاجم میتواند کد را در زمینه حساب سرویس موتور پایگاهداده اجرا کند.
-
CVE-2026-8452
محدودیت نامناسب عملیات در بافر حافظه در Citrix NetScaler ADC و NetScaler Gateway که میتواند منجر به انکار سرویس یا بهرهبرداری فعال شود. شواهد نشان از بارگذاری وبشل و اجرای فرمان روی سرورها دارد.
-
CVE-2022-0995
نوشتن خارج از محدوده حافظه در هسته لینوکس که میتواند امکان ارتقای امتیاز یا ایجاد انکار سرویس محلی را فراهم کند.
-
CVE-2015-5287
افزایش امتیاز در ابزار گزارش خودکار اشکال Red Hat (ABRT) از طریق حمله symlink روی فایل با نام قابل پیشبینی.
-
CVE-2015-3246
شرایط مسابقه در libuser شرکت Red Hat که میتواند فایل /etc/passwd را مخدوش کند و باعث انکار سرویس یا افزایش امتیاز شود.
-
CVE-2021-23758
سریالسازی دادههای غیرقابلاعتماد در Ajax.NET Professional (AjaxPro) که امکان اجرای کد از راه دور از طریق کلاسهای دلخواه .NET را فراهم میکند.
شواهد بهرهبرداری و دادههای تلِمتری
گروههای تحقیقاتی از جمله Defused Cyber و Previdian (پیشتر KEVIntel) گزارش دادهاند که CVE-2026-8452 هدف تلاشهای بهرهبرداری فعال قرار گرفته است؛ مهاجمان وبشلهایی با نامهای «x.php» و «z.php» بارگذاری و فرمانهای کشف محیط مانند id و echo اجرا کردهاند. Previdian این مشاهدات را در یک پست لینکدین منتشر کرده است.
تلِمتری نشان میدهد طی 12 روز گذشته 36 تلاش بهرهبرداری از سوی 12 آدرس IP مجزا شناسایی شده که منشأ آنها کشورهایی از جمله سوئیس، آلمان، هنگکنگ، ژاپن، هلند، روسیه، سنگاپور، ترکیه، ایالات متحده و ویتنام بوده است.
ارتباط با گزارشهای دیگر
این بهروزرسانی همزمان با گزارشی از Cisco Talos منتشر شد که به فعالیت گروه جرایم سایبری چینی با شناسه UAT-10147 اشاره میکند؛ این گروه سرورهای وب ویندوز و لینوکس را در بخشهای آموزش، رسانه، فناوری و بازی هدف قرار میدهد.
فرمان اجرایی CISA و ضربالزمان اصلاحات
CISA از سازمانهای فدرال مدنی خواسته اصلاحات مربوط به CVE-2019-1068 و CVE-2026-8452 را تا 29 اوت 2026 اعمال کنند و برای سایر CVEها ضربالزمانی تا 9 سپتامبر 2026 تعیین شده است.
تحلیل ریشهای CISA درباره ضعفهای نرمافزاری
CISA مرور جدیدی منتشر کرده که ریشههای ناایمن بودن نرمافزار را بررسی میکند. بر اساس تحلیل سوابق CVE در سالهای 2024 و 2025، ضعفهای نوع تزریق بیشترین سهم را داشتهاند (7,701 CVE در 2024 و 21,019 CVE در 2025). آژانس تأکید میکند که عاملان تهدید از ضعفهای ساده و شناختهشده سوءاستفاده میکنند و از ابزارهای خودکار برای تسریع بهرهبرداریها استفاده مینمایند.
اقدامات پیشنهادی برای سازمانها
- اقدامات فوری: پَچها و بهروزرسانیهای رسمی را فوراً اعمال کنید؛ سرویسهای آسیبپذیر را از دسترس اینترنت محدود یا حذف نمایید و سرورها را برای وجود وبشلها یا فایلهای مشکوک اسکن کنید.
- اقدامات میانمدت: قوانین WAF را بهروز کنید، لاگها را برای الگوهای دسترسی غیرمعمول پایش کنید و سطوح دسترسی را بر اساس اصل کمترین دسترسی بازبینی کنید.
- اقدامات بلندمدت: در فرایند توسعه، اعتبارسنجی ورودی، مدیریت حافظه و تستهای امنیتی را تقویت کنید تا ریشههای آسیبپذیری کاهش یابند؛ این رویکرد مورد تأکید CISA نیز قرار دارد.
منابع و مطالعه بیشتر
برای پیگیری فهرست KEV و جزئیات هر CVE به منابع رسمی مراجعه کنید: CISA KEV Catalog، پایگاه CVE و تحلیلهای Cisco Talos.
جمعبندی: سازمانها باید اکنون آسیبپذیریهای شناختهشده را ترمیم کنند تا از مواجهه با بهرهبرداریهای خودکار و مداوم جلوگیری شود؛ به تأخیر انداختن اصلاحات میتواند هزینه و تأثیر ملموسی بر امنیت زیرساختها داشته باشد.





