آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز سهشنبه چهار حفره امنیتی جدید را به پایگاه داده آسیبپذیریهای شناختهشده مورد استفاده فهرست KEV خود افزود. این بهروزرسانی بر اساس شواهد قطعی از بهرهبرداری فعال بدافزارها و مهاجمان سایبری در سراسر اینترنت انجام شده است. هدف از اضافه شدن هر مورد به KEV، هشدار فوری به سازمانها و مدیران شبکه برای اعمال فوری پچهاست، چرا که احتمال حمله هدفمند به سیستمهای بدونپچ در این بازه زمانی بسیار بالاست.
جزئیات فنی آسیبپذیریهای هدف قرار گرفته
لیست آسیبپذیریهای اضافهشده به فهرست نشان میدهد که طیف وسیعی از زیرساختهای سازمانی و توسعهدهندهای در خطر هستند. امتیاز شدت این حفرهها بر اساس استاندارد CVSS به شرح زیر است:
- CVE-2026-48282 (نمره 10.0): حفره عبور از مسیر در Adobe ColdFusion که امکان اجرای کدهای دلخواه در بستر کاربر فعلی سیستم را فراهم میکند.
- CVE-2026-56290 (نمره 10.0): ضعف کنترل دسترسی در افزونههای Joomla که از طریق آپلود فایلهای غیرمجاز بدون احراز هویت، به اجرای کد از راه دور (RCE) منجر میشود.
- CVE-2026-55255 (نمره 6.1): دور زدن مجوز در Langflow که به مهاجمان احراز هویتشده اجازه میدهد با تغییر شناسه فلو (Flow ID) در درخواستها، به جریانهای کاری کاربران دیگر دسترسی پیدا کنند.
- CVE-2026-48908 (نمره 10.0): آپلود نامحدود فایلهای خطرناک در SP Page Builder که به افراد بدون ورود به سیستم امکان میدهد کدهای PHP مخرب را مستقیماً روی سرور بارگذاری و اجرا کنند.
سرعت باورنکردنی بهرهبرداری فعال و تغییرات تاکتیکی مهاجمان
شواهد میدانی نشان میدهد که برخی از این آسیبپذیریها تنها در عرض چند ساعت پس از افشا شدن، مورد حمله قرار گرفتند. در خصوص حفره ColdFusion، رایان دیوهورست از مؤسسه KEVIntel تأیید کرد که ترافیک حمله از یک آدرس آیپی در هند (103.207.14.220) شناسایی شده است. این سرعت بالا نشان میدهد که شکارچیان باگ و گروههای تهدیدپذیر، از همان لحظه انتشار گزارشها، اسکریپتهای خودکار را برای تست حفرهها راهاندازی کردهاند.
وضعیت برای افزونههای مدیریت سایت به همین سادگی نیست. تیمهای نظارتی mySites.guru گزارش دادهاند که مهاجمان از CVE-2026-48908 به عنوان یک آسیبپذیری روز-صفر برای بارگذاری فایلهای PHP و ساخت حسابهای Super User جدید استفاده کردهاند. همچنین تلاشهای مستقل برای CVE-2026-56290 مشاهده شده که هدف نهایی مهاجمان، استقرار وبشل در دایرکتوریهای /media/com_pagebuilderck/، /images، /templates و /administrator است. وبشلهای کشفشده دارای فیلد کلیدگذاری $_POST['_upl'] بوده و قابلیت انتخاب مسیر ذخیرهسازی را به مهاجم میدهند که مانور آنها را در سرورهای هدف به شدت افزایش میدهد.
تمرکز حملات بر اکوسیستم هوش مصنوعی و سرقت کلیدهای API
بخش نگرانکننده این بهروزرسانی، تمرکز مهاجمان بر پلتفرمهای ارکستراسیون هوش مصنوعی مانند Langflow است. شرکت امنیت ابری Sysdig در گزارش اخیر خود، یک کمپین هدفمند را بین 22 تا 25 ژوئن 2026 مستند کرده است. یک عامل منفرد با آیپی 45.207.216.55، از ترکیب CVE-2026-55255 و CVE-2026-33017 برای نفوذ استفاده کرده است.
تحلیل زنجیره حمله نشان میدهد مهاجم ابتدا پلتفرم را اسکن و احراز هویت میکند، سپس با سوءاستفاده از ضعف IDOR، به فلوهای کاری سایر مستاجران دسترسی پیدا میکند. در مراحل بعدی، با بایپس مجوزها و اجرای RCE، به سرقت کلیدهای ارائهدهندگان مدل زبانی بزرگ (LLM) و حسابهای AWS میپردازد. مایکل کلارک از تیم تحقیقاتی Sysdig تأکید کرده که این عملیات کاملاً فرصتطلبانه و با هدف مالی انجام میشود. بارمحمولههای مرحله دوم پس از نفوذ، احتمالاً دانلودکنندههایی برای نصب بدافزارهای کریپتوماینینگ یا ساخت شبکههای مبتنی بر ربات هستند.
Langflow در ماههای اخیر تبدیل به یکی از هدفهای اصلی نفوذگران به شمار رفته و این مورد جدید، زنجیرهای از رخنههای ثبتشده در KEV را کامل میکند. کارشناسان شبکه بر این باورند که با گسترش روزافزون استفاده از مدلهای زبانی در سازمانها، پلتفرمهای مدیریت جریان کار هوش مصنوعی به نقاط کور امنیتی در زیرساختهای ابری تبدیل شدهاند.
مدیریت صحیح آسیبپذیریها دیگر یک گزینه نیست؛ بلکه پیششرط بقا در فضای سایبری است. بهروزرسانی فوری زیرساختها، نظارت مستمر بر لاگهای سرور، و غیرفعال کردن دسترسیهای غیرضروری، تنها راههای عملی برای مقابله با این موج حملات خودکار هستند. با توجه به ماهیت مالی و خودکارسازیشده حملات فعلی، تمرکز سازمانها بر شناسایی سریع تراکنشهای مشکوک API و مدیریت حیاتی میتواند جلوی بسیاری از بدافزارهای نسل جدید را بگیرد. آینده امنیت پلتفرمهای AI-centric به شدت به شفافیت در مدیریت مجوزها، ایزولهسازی کامل مستاجران و پچدهای بلادرنگ بستگی دارد.





