آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز سه‌شنبه چهار حفره امنیتی جدید را به پایگاه داده آسیب‌پذیری‌های شناخته‌شده مورد استفاده فهرست KEV خود افزود. این بهروزرسانی بر اساس شواهد قطعی از بهره‌برداری فعال بدافزارها و مهاجمان سایبری در سراسر اینترنت انجام شده است. هدف از اضافه شدن هر مورد به KEV، هشدار فوری به سازمان‌ها و مدیران شبکه برای اعمال فوری پچ‌هاست، چرا که احتمال حمله هدفمند به سیستم‌های بدون‌پچ در این بازه زمانی بسیار بالاست.

جزئیات فنی آسیب‌پذیری‌های هدف قرار گرفته

لیست آسیب‌پذیری‌های اضافه‌شده به فهرست نشان می‌دهد که طیف وسیعی از زیرساخت‌های سازمانی و توسعه‌دهنده‌ای در خطر هستند. امتیاز شدت این حفره‌ها بر اساس استاندارد CVSS به شرح زیر است:

  • CVE-2026-48282 (نمره 10.0): حفره عبور از مسیر در Adobe ColdFusion که امکان اجرای کدهای دلخواه در بستر کاربر فعلی سیستم را فراهم می‌کند.
  • CVE-2026-56290 (نمره 10.0): ضعف کنترل دسترسی در افزونه‌های Joomla که از طریق آپلود فایل‌های غیرمجاز بدون احراز هویت، به اجرای کد از راه دور (RCE) منجر می‌شود.
  • CVE-2026-55255 (نمره 6.1): دور زدن مجوز در Langflow که به مهاجمان احراز هویت‌شده اجازه می‌دهد با تغییر شناسه فلو (Flow ID) در درخواست‌ها، به جریان‌های کاری کاربران دیگر دسترسی پیدا کنند.
  • CVE-2026-48908 (نمره 10.0): آپلود نامحدود فایل‌های خطرناک در SP Page Builder که به افراد بدون ورود به سیستم امکان می‌دهد کدهای PHP مخرب را مستقیماً روی سرور بارگذاری و اجرا کنند.

سرعت باورنکردنی بهره‌برداری فعال و تغییرات تاکتیکی مهاجمان

شواهد میدانی نشان می‌دهد که برخی از این آسیب‌پذیری‌ها تنها در عرض چند ساعت پس از افشا شدن، مورد حمله قرار گرفتند. در خصوص حفره ColdFusion، رایان دیوهورست از مؤسسه KEVIntel تأیید کرد که ترافیک حمله از یک آدرس آی‌پی در هند (103.207.14.220) شناسایی شده است. این سرعت بالا نشان می‌دهد که شکارچیان باگ و گروه‌های تهدیدپذیر، از همان لحظه انتشار گزارش‌ها، اسکریپت‌های خودکار را برای تست حفره‌ها راه‌اندازی کرده‌اند.

وضعیت برای افزونه‌های مدیریت سایت به همین سادگی نیست. تیم‌های نظارتی mySites.guru گزارش داده‌اند که مهاجمان از CVE-2026-48908 به عنوان یک آسیب‌پذیری روز-صفر برای بارگذاری فایل‌های PHP و ساخت حساب‌های Super User جدید استفاده کرده‌اند. همچنین تلاش‌های مستقل برای CVE-2026-56290 مشاهده شده که هدف نهایی مهاجمان، استقرار وب‌شل در دایرکتوری‌های /media/com_pagebuilderck/، /images، /templates و /administrator است. وب‌شل‌های کشف‌شده دارای فیلد کلیدگذاری $_POST['_upl'] بوده و قابلیت انتخاب مسیر ذخیره‌سازی را به مهاجم می‌دهند که مانور آن‌ها را در سرورهای هدف به شدت افزایش می‌دهد.

تمرکز حملات بر اکوسیستم هوش مصنوعی و سرقت کلیدهای API

بخش نگران‌کننده این بهروزرسانی، تمرکز مهاجمان بر پلتفرم‌های ارکستراسیون هوش مصنوعی مانند Langflow است. شرکت امنیت ابری Sysdig در گزارش اخیر خود، یک کمپین هدفمند را بین 22 تا 25 ژوئن 2026 مستند کرده است. یک عامل منفرد با آی‌پی 45.207.216.55، از ترکیب CVE-2026-55255 و CVE-2026-33017 برای نفوذ استفاده کرده است.

تحلیل زنجیره حمله نشان می‌دهد مهاجم ابتدا پلتفرم را اسکن و احراز هویت می‌کند، سپس با سوءاستفاده از ضعف IDOR، به فلوهای کاری سایر مستاجران دسترسی پیدا می‌کند. در مراحل بعدی، با بای‌پس مجوزها و اجرای RCE، به سرقت کلیدهای ارائه‌دهندگان مدل زبانی بزرگ (LLM) و حساب‌های AWS می‌پردازد. مایکل کلارک از تیم تحقیقاتی Sysdig تأکید کرده که این عملیات کاملاً فرصت‌طلبانه و با هدف مالی انجام می‌شود. بارمحموله‌های مرحله دوم پس از نفوذ، احتمالاً دانلودکننده‌هایی برای نصب بدافزارهای کریپتوماینینگ یا ساخت شبکه‌های مبتنی بر ربات هستند.

Langflow در ماه‌های اخیر تبدیل به یکی از هدف‌های اصلی نفوذگران به شمار رفته و این مورد جدید، زنجیره‌ای از رخنه‌های ثبت‌شده در KEV را کامل می‌کند. کارشناسان شبکه بر این باورند که با گسترش روزافزون استفاده از مدل‌های زبانی در سازمان‌ها، پلتفرم‌های مدیریت جریان کار هوش مصنوعی به نقاط کور امنیتی در زیرساخت‌های ابری تبدیل شده‌اند.

مدیریت صحیح آسیب‌پذیری‌ها دیگر یک گزینه نیست؛ بلکه پیش‌شرط بقا در فضای سایبری است. بهروزرسانی فوری زیرساخت‌ها، نظارت مستمر بر لاگ‌های سرور، و غیرفعال کردن دسترسی‌های غیرضروری، تنها راه‌های عملی برای مقابله با این موج حملات خودکار هستند. با توجه به ماهیت مالی و خودکارسازی‌شده حملات فعلی، تمرکز سازمان‌ها بر شناسایی سریع تراکنش‌های مشکوک API و مدیریت حیاتی می‌تواند جلوی بسیاری از بدافزارهای نسل جدید را بگیرد. آینده امنیت پلتفرم‌های AI-centric به شدت به شفافیت در مدیریت مجوزها، ایزوله‌سازی کامل مستاجران و پچ‌دهای بلادرنگ بستگی دارد.