CISA هفت آسیبپذیری را در فهرست «آسیبپذیریهای شناختهشده مورد بهرهبرداری» (Known Exploited Vulnerabilities - KEV) قرار داد. مهاجمان از برخی نقصها برای استقرار شِل معکوس، صدور توکنهای مدیریتی و نصب ماینرهای رمزارز استفاده کردهاند؛ لذا رسیدگی فوری و تدابیر دفاعی چندلایه ضروری است.
آسیبپذیریهای افزودهشده
- CVE-2026-83548 (CVSS 10.0) — Server-Side Request Forgery در SonicWall SMA 1000؛ مهاجم از راه دور و بدون احراز هویت میتواند به عملکردهای حساس دسترسی یابد و عملیات غیرمجاز انجام دهد. سازنده سوءاستفادهٔ فعال را گزارش کرده است.
- CVE-2026-83549 (CVSS 7.8) — پس از احراز هویت، تزریق دستور سیستمعامل در SonicWall SMA 1000 که امکان اجرای دستورات دلخواه و بالقوه اجرای کد از راه دور را فراهم میسازد.
- CVE-2026-9586 (CVSS 9.3) — SQL Injection در Sangoma Switchvox؛ یک درخواست ساختگی میتواند عبارات SQL دلخواه را علیه PostgreSQL اجرا کند و به اجرای کد یا دسترسی به دادهها منجر شود.
- CVE-2026-82329 (CVSS 9.8) — نقص احراز هویت در JFrog Artifactory؛ در پیکربندی پیشفرض ممکن است مهاجم بدون اعتبارنامه امتیازات مدیریتی کسب کند.
- CVE-2026-48710 (CVSS 6.5) — HTTP request/response smuggling در Kludex Starlette که امکان تزریق مسیر در بخش میزبان را فراهم کرده و میتواند احراز هویت مبتنی بر مسیر بازسازیشدهٔ URL را دور بزند.
- CVE-2026-49869 (CVSS 10.0) — تزریق دستور سیستمعامل در Kestra OSS؛ مهاجم بدون احراز هویت قادر به ایجاد و اجرای گردشکارهای دلخواه است. مایکروسافت گزارش داده این نقص برای برقراری شِل معکوس، کشف محیط کانتینر، فرار از دفاع و استقرار ماینر مورد استفاده قرار گرفته است.
- CVE-2026-59822 (CVSS 8.8) — نقص احراز هویت در نقطهٔ Streamable HTTP پروتکل MCP در Berri LiteLLM؛ مهاجم میتواند با توکن Bearer دلخواه یک نشست MCP معتبر برقرار کند.
روشهای سوءاستفاده و بازیگران تهدید
گزارشهای Horizon3.ai و watchTowr نشان میدهد از CVE-2026-9586 و CVE-2026-82329 برای استقرار شِل معکوس و تولید توکنهای مدیریتی سوءاستفاده شده است. پایشهای Wiz و مایکروسافت فعالیتهایی را علیه سامانههای LiteLLM و Kestra ثبت کردهاند که شامل موارد زیر است:
- استقرار ماینر XMRig با باینری ELF و حذف فرایندهای ماینینگ رقبا
- جمعآوری دادههای حساس از جداول PostgreSQL
- افشای محیط کانتینر از طریق دسترسی به سوکت Docker و استفاده از آن برای فرار از محدودیتها
- تغییر فایل
~/.ssh/authorized_keys، راهاندازی کانال کنترل (C2) و چرخش رفتارهای پس از نفوذ برای تثبیت موقعیت مهاجم
زنجیرههای حمله علیه زیرساختهای هوش مصنوعی
تحلیلها نشان میدهد بعضی نقصها مانند CVE-2026-48710 میتوانند با آسیبپذیریهای دیگر (مثلاً CVE-2026-42271 در Berri LiteLLM) زنجیر شوند تا احراز هویت را دور زده و اجرای کد از راه دور را میسر سازند. پلتفرمهای ابری، از جمله Wiz، حضور بازیگران مرتبط با گروههایی مانند Qilin/Agenda را در این زنجیرهها رصد کردهاند.
اقدامات فوری و توصیهشده
اولویتبندی و اجرای سریع تدابیر زیر میتواند ریسک بهرهبرداری را کاهش دهد:
- بهروزرسانی و پچ فوری: آخرین پچها، فریمورها و بهروزرسانیهای سازندگان را نصب کنید و نقاط آسیبپذیر شناختهشده را بر اساس KEV اولویتبندی نمایید. فهرست KEV در سایت CISA منتشر میشود.
- محدودسازی دسترسی شبکه: سرویسهای مدیریتی را پشت VPN یا فایروال قرار دهید و دسترسی را به آدرسهای IP مشخص محدود کنید تا دسترسی مستقیم از اینترنت کاهش یابد.
- سختسازی کانتینرها و میزبانی: دسترسی به سوکت Docker را مسدود یا محدود کنید، امتیازات غیرضروری را حذف کنید و اصل حداقل امتیاز (least-privilege) را اعمال نمایید.
- پایش و پاسخ به رخداد: به دنبال نشانههایی مانند اجرای شِل معکوس، الگوهای curl | sh، تغییرات در
~/.ssh/authorized_keysو رفتارهای مرتبط با XMRig بگردید؛ لاگها و ترافیک خروجی را بررسی و در صورت شواهد نفوذ، شبکه را ایزوله کنید. - چرخش کلیدها و توکنها: توکنها و کلیدهای حساس را بازنشانی کنید و هر دسترسی مشکوک را فوراً ابطال نمایید.
- استقرار ابزارهای تشخیص رفتاری: از EDR و راهکارهای تشخیص رفتار مخرب برای شناسایی تلاشهای فرار از دفاع و اجرای ماینر استفاده کنید.
منابع و تحلیلهای تکمیلی
- CISA KEV Catalog
- Microsoft Security — گزارش تحلیل Kestra و حملات مرتبط
- Horizon3.ai — تحلیلهای فنی درباره زنجیرههای حمله
- Wiz — مشاهدات مرتبط با LiteLLM و استخراج مدلها
- مرجع — شِل معکوس (Wikipedia)
- مرجع — تزریق SQL (Wikipedia)
ادامهٔ فعالیت مهاجمان و تکامل شیوههای سوءاستفاده نشان میدهد مدیریت آسیبپذیری و مانیتورینگ مستمر باید در اولویت قرار گیرد. سازمانها باید فرآیندهای واکنش به حادثه و بازنگری پیکربندی را تقویت کنند تا از گسترش و ماندگاری حملات جلوگیری شود.





