چهار غول تکنولوژی موزیلا، گوگل، ادوبی و برادکام (VMware) بهصورت همزمانビーروزرسانیهای امنیتی حیاتی منتشر کردهاند تا دهها آسیبپذیری بحرانی را برطرف کنند. مهمترین نکته، انتشار کد بهرهبرداری عمومی برای دو نقص در فایرفاکس است که خطر حملات را به شدت افزایش میدهد.
فایرفاکس: دو آسیبپذیری بحرانی با کد بهرهبرداری عمومی
موزیلا در مشورهٔ امنیتی خود اعلام کرد که کد بهرهبرداری (PoC) برای دو آسیبپذیری بحرانی در فایرفاکس بهصورت عمومی منتشر شده است، هرچند تاکنون هیچگونه حمله در طبیعت (in-the-wild) گزارش نشده است. این دو نقص در نسخه Firefox 152.0.6 برطرف شدهاند:
- CVE-2026-15718: اشارهگر نامعتبر در مؤلفه JavaScript: WebAssembly
- CVE-2026-15719: نقص در جداسازی سایت (Site Isolation) در مؤلفه DOM: Navigation
مشورهٔ رسمی موزیلا را برای جزئیات کامل بررسی کنید. کاربران و سازمانها باید بلافاصله بهروزرسانی انجام دهند، زیرا در دسترس بودن کد بهرهبرداری عمومی، احتمال بهرهبرداری توسط actores تهدید را به شدت بالا میبرد.
گوگل کروم: ۱۵ نقص امنیتی از جمله دو باگ Use-After-Free در Ozone
گوگل در بهروزرسانی सुरक्षा خود برای Chrome 150.0.7871.124/.125 (ویندوز/مک) و 150.0.7871.124 (لینوکس)، ۱۵ آسیبپذیری را برطرف کرده است. دو مورد بحرانی مربوط به Use-After-Free در Ozone هستند:
- CVE-2026-15764 (امتیاز CVSS بالا)
- CVE-2026-15765 (امتیاز CVSS بالا)
Ozone یک لایه انتزاعی چندسکویی است که به کروم اجازه میدهد بهصورت بومی با سرورهای نمایش (Display Servers) و سیستمهای پنجرهسازی در لینوکس، ChromeOS و Fuchsia تعامل داشته باشد. بهتفاوت NVD، مهاجم میتواند با فریب کاربر برای انجام ژستهای خاص UI، از خرابی هیپ (Heap Corruption) از طریق صفحه HTML دستکاریشده بهرهبرداری کند.
برای جزئیات کامل به وبلاگ انتشار کروم مراجعه کنید.
ادوبی: ۸۸ آسیبپذیری، هشت مورد بحرانی در ColdFusion
ادوبی در ماه ژوئیه ۲۰۲۶، بهروزرسانیهای امنیتی برای ۸۸ آسیبپذیری در محصولات ColdFusion، Commerce، Experience Manager و Illustrator منتشر کرد. هشتی از اینها در Adobe ColdFusion با امتیاز CVSS بین ۹.۰ تا ۹.۹ قرار دارند:
| CVE | امتیاز CVSS | نوع آسیبپذیری | تأثیر |
|---|---|---|---|
| CVE-2026-48318 | 9.9 | Path Traversal | اجرای کد دلخواه (RCE) |
| CVE-2026-48322 | 9.6 | Code Injection | اجرای کد دلخواه (RCE) |
| CVE-2026-48284 | 9.6 | Improper Input Validation | اجرای کد دلخواه (RCE) |
| CVE-2026-48321 | 9.3 | Incorrect Authorization | افزایش سطح دسترسی |
| CVE-2026-48325 | 9.3 | Missing Authentication for Critical Function | اجرای کد دلخواه (RCE) |
| CVE-2026-48319 | 9.1 | Path Traversal | اجرای کد دلخواه (RCE) |
| CVE-2026-48324 | 9.1 | SQL Injection | اجرای کد دلخواه (RCE) |
| CVE-2026-48327 | 9.0 | Incorrect Authorization | اجرای کد دلخواه (RCE) |
نسخههای پچشده: ColdFusion 2025 Update 11 و ColdFusion 2023 Update 22.
علاوه بر این، دو نقص بحرانی در Adobe Commerce و Magento Open Source (CVE-2026-48356، CVE-2026-48358) و دو نقص در Adobe Experience Manager (CVE-2026-48259، CVE-2026-48359) با امتیاز ۹.۶ برطرف شدهاند. برای لیست کامل به صفحهٔ بیultanهای امنیتی ادوبی مراجعه کنید.
VMware Avi Load Balancer: دور زدن احراز هویت با امتیاز ۹.۸
برادکام (Broadcom) یک آسیبپذیری بحرانی در VMware Avi Load Balancer با شناسه CVE-2026-47865 و امتیاز CVSS 9.8 برطرف کرده است. این نقص به یک کاربر مخرب با دسترسی شبکه اجازه میدهد تا احراز هویت را دور بزند و به Avi Control Plane دسترسی پیدا کند. کشفکنندهٔ این آسیبپذیری فیلیپ ویتنس (Filip Waeytens) از مرکز امنیت سایبری ناتو (NCSC) گزارش شده است.
مشورهٔ رسمی را در صفحهٔ مشورات امنیتی VMware ببینید.
اقدامات پیشنهادی برای سازمانها
اگرچه هیچیک از این آسیبپذیریها تاکنون بهعنوان "بهصورت فعال بهرهبرداری شده" (Actively Exploited) علامتگذاری نشدهاند، اما متخصصان امنیت توصیه میکنند:
- بهروزرسانی فوری تمام سیستمهای تحت تأثیر (مرورگرها، سرورهای ColdFusion، پلتفرمهایCommerce/Experience Manager، و VMware Avi).
- اولویتبندی بر اساس میزان در معرض بودن (Internet-facing systems اولویت اول).
- نظارت بر NVD و خوراکهای اطلاعات تهدید برایby دیدن نشانههای حمله.
- اعمال اصل کمترین امتیاز و تقویت کنترلهای شبکه برای محدود کردن سطح حمله.
«بازیگران تهدید بهسرعت آسیبپذیریهای لو رفته در محصولات پرکاربرد را به سلاح (Weaponize) تبدیل میکنند. تاخیر در پچکردن، ریسک بینیاز است.»
سازمانها باید فرآیند مدیریت پچ (Patch Management) خود را در حالت اضطراری قرار داده و بهروزرسانیهای بالا را در کوتاهترین زمان ممکن اعمال کنند.





