CISA در ۵ اوت ۲۰۲۶ سه آسیبپذیری را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد و اعلام نمود مهاجمان بهطور فعال از آنها سوءاستفاده میکنند.
آسیبپذیریهای افزودهشده
- CVE-2026-9198 (CVSS 9.8) — مشکل تزریق کد در Langflow که به مهاجمان غیرمجاز امکان اجرای کامل کد از راه دور در پیادهسازیهای پیشفرض را میداد. رفع در نسخهٔ 1.10.1 (ژوئیهٔ ۲۰۲۶). مرجع CVE: NVD.
- CVE-2026-34486 (CVSS 7.5) — فقدان رمزنگاری دادههای حساس در Apache Tomcat که امکان عبور از EncryptInterceptor (مولفهای برای رمزنگاری پیشاشتراکگذاریشده در خوشه) را فراهم میکرد. نسخههای اصلاحشده: 11.0.21، 10.1.54 و 9.0.117 (آوریل ۲۰۲۶). مرجع CVE: NVD.
- CVE-2026-18556 (CVSS 8.2) — دورزدن احراز هویت در N‑able N‑central. بهدلیل اصلاح ناقص، سازنده پچ تکمیلی با شناسهٔ CVE-2026-18577 منتشر کرد؛ هر دو مورد در فهرست KEV قرار دارند. مرجع سازنده: N‑able.
عامل تهدید و کارزار مبتنی بر هوش مصنوعی
گزارش Unit 42 نشان میدهد بازیگری چینیزبان با نامهای مستعار knaire / KnYuan یک کارزار خودگردان مجهز به ابزارهای هوش مصنوعی را اجرا کرده است. این بازیگر از ابزارهایی مانند DeepSeek از طریق چارچوب Hermes Agent بهعنوان اپراتور تهاجمی بهره گرفته است. تحلیلها حاکی از آن است که بیش از ۴۶۰ هدف توسط ترکیبی از اسکن و بهرهبرداری خودکار و عملیات دستی مورد هدف قرار گرفتهاند؛ سامانههای خودکار در مدت زمانی کوتاه حجم بالایی از تحلیلهای دستی را شبیهسازی کردهاند. گزارش Unit 42: Unit 42.
وقتی تلاش اولیه برای بهرهبرداری از نقص دیگری در Langflow (CVE-2026-33017, CVSS 9.8) بهدلیل محدودیت پیکربندی هدف موفق نبود، عامل خودگردان به جستجوی آسیبپذیریهای باارزشتر پرداخت. این بازیگر علاوه بر n8n، از حفرههایی در Citrix NetScaler (CVE-2026-3055)، Marimo (CVE-2026-39987)، Apache Tomcat (CVE-2026-34486) و نقاط انتهایی IKE VPN (CVE-2026-33824) برای عملیات دستی استفاده کرده است.
پچها، مهلت و الزامات اجرایی
CISA از سازمانها خواسته فوراً اصلاحات مربوطه را اعمال کنند و خاطرنشان کرده سازمانهای قوه مجریه فدرال (FCEB) تا ۷ اوت ۲۰۲۶ فرصت دارند بهمنظور حفاظت از شبکهها بهروزرسانیها را اجرا کنند. فهرست KEV: CISA KEV.
اقدامات فوری برای مدیران و مهندسان امنیت
- سرورهای Langflow را بلافاصله به نسخهٔ 1.10.1 یا جدیدتر ارتقاء دهید و تنظیمات پیشفرض را بازبینی کنید.
- سامانههای Apache Tomcat را به نسخههای 11.0.21، 10.1.54 یا 9.0.117 بهروزرسانی کرده و پیکربندی EncryptInterceptor را بررسی کنید.
- برای N‑able N‑central، آخرین پچها از جمله اصلاح مربوط به CVE-2026-18577 را اعمال و سابقهٔ پچهای ناقص را بررسی کنید.
- دستگاههای در معرض اینترنت را ایزوله کرده، دسترسی ادمین را محدود و پورتهای غیرضروری را مسدود کنید.
- امتیازات و کلیدهای پیشاشتراکگذاریشده را بازبینی و در صورت نیاز بازسازی نمایید؛ لاگها را برای رفتارهای غیرعادی و شاخصهای مرتبط با ابزارهایی مانند DeepSeek اسکن کنید.
- ابزارهای تشخیص نفوذ، WAF و سامانههای مانیتورینگ را تقویت و فرایند واکنش به رخداد را آماده نگه دارید.
- برای خدمات بحرانی شبکههای جداگانه در نظر بگیرید، اصل حداقل دسترسی را اجرا کنید و بهروزرسانیهای خودکار را در برنامهٔ پچ اولویتبندی نمایید.
چشمانداز
ترکیب حملات خودگردان مبتنی بر هوش مصنوعی و عملیات دستی توان دفاع سنتی را تحت فشار قرار میدهد. علاوه بر نصب پچها، باید قابلیتهای تشخیص رفتارهای خودکار و واکنش سریع به شاخصهای تهدید را ارتقا داد تا از موفقیت تهدیدهای فعال جلوگیری شود.





