چهار غول تکنولوژی موزیلا، گوگل، ادوبی و برادکام (VMware) به‌صورت همزمانビー‌روزرسانی‌های امنیتی حیاتی منتشر کرده‌اند تا ده‌ها آسیب‌پذیری بحرانی را برطرف کنند. مهم‌ترین نکته، انتشار کد بهره‌برداری عمومی برای دو نقص در فایرفاکس است که خطر حملات را به شدت افزایش می‌دهد.

فایرفاکس: دو آسیب‌پذیری بحرانی با کد بهره‌برداری عمومی

موزیلا در مشورهٔ امنیتی خود اعلام کرد که کد بهره‌برداری (PoC) برای دو آسیب‌پذیری بحرانی در فایرفاکس به‌صورت عمومی منتشر شده است، هرچند تاکنون هیچ‌گونه حمله در طبیعت (in-the-wild) گزارش نشده است. این دو نقص در نسخه Firefox 152.0.6 برطرف شده‌اند:

  • CVE-2026-15718: اشاره‌گر نامعتبر در مؤلفه JavaScript: WebAssembly
  • CVE-2026-15719: نقص در جداسازی سایت (Site Isolation) در مؤلفه DOM: Navigation

مشورهٔ رسمی موزیلا را برای جزئیات کامل بررسی کنید. کاربران و سازمان‌ها باید بلافاصله به‌روزرسانی انجام دهند، زیرا در دسترس بودن کد بهره‌برداری عمومی، احتمال بهره‌برداری توسط actores تهدید را به شدت بالا می‌برد.

گوگل کروم: ۱۵ نقص امنیتی از جمله دو باگ Use-After-Free در Ozone

گوگل در به‌روزرسانی सुरक्षा خود برای Chrome 150.0.7871.124/.125 (ویندوز/مک) و 150.0.7871.124 (لینوکس)، ۱۵ آسیب‌پذیری را برطرف کرده است. دو مورد بحرانی مربوط به Use-After-Free در Ozone هستند:

  • CVE-2026-15764 (امتیاز CVSS بالا)
  • CVE-2026-15765 (امتیاز CVSS بالا)

Ozone یک لایه انتزاعی چندسکویی است که به کروم اجازه می‌دهد به‌صورت بومی با سرورهای نمایش (Display Servers) و سیستم‌های پنجره‌سازی در لینوکس، ChromeOS و Fuchsia تعامل داشته باشد. به‌تفاوت NVD، مهاجم می‌تواند با فریب کاربر برای انجام ژست‌های خاص UI، از خرابی هیپ (Heap Corruption) از طریق صفحه HTML دستکاری‌شده بهره‌برداری کند.

برای جزئیات کامل به وبلاگ انتشار کروم مراجعه کنید.

ادوبی: ۸۸ آسیب‌پذیری، هشت مورد بحرانی در ColdFusion

ادوبی در ماه ژوئیه ۲۰۲۶، به‌روزرسانی‌های امنیتی برای ۸۸ آسیب‌پذیری در محصولات ColdFusion، Commerce، Experience Manager و Illustrator منتشر کرد. هشتی از این‌ها در Adobe ColdFusion با امتیاز CVSS بین ۹.۰ تا ۹.۹ قرار دارند:

CVEامتیاز CVSSنوع آسیب‌پذیریتأثیر
CVE-2026-483189.9Path Traversalاجرای کد دلخواه (RCE)
CVE-2026-483229.6Code Injectionاجرای کد دلخواه (RCE)
CVE-2026-482849.6Improper Input Validationاجرای کد دلخواه (RCE)
CVE-2026-483219.3Incorrect Authorizationافزایش سطح دسترسی
CVE-2026-483259.3Missing Authentication for Critical Functionاجرای کد دلخواه (RCE)
CVE-2026-483199.1Path Traversalاجرای کد دلخواه (RCE)
CVE-2026-483249.1SQL Injectionاجرای کد دلخواه (RCE)
CVE-2026-483279.0Incorrect Authorizationاجرای کد دلخواه (RCE)

نسخه‌های پچ‌شده: ColdFusion 2025 Update 11 و ColdFusion 2023 Update 22.

علاوه بر این، دو نقص بحرانی در Adobe Commerce و Magento Open Source (CVE-2026-48356، CVE-2026-48358) و دو نقص در Adobe Experience Manager (CVE-2026-48259، CVE-2026-48359) با امتیاز ۹.۶ برطرف شده‌اند. برای لیست کامل به صفحهٔ بیultan‌های امنیتی ادوبی مراجعه کنید.

VMware Avi Load Balancer: دور زدن احراز هویت با امتیاز ۹.۸

برادکام (Broadcom) یک آسیب‌پذیری بحرانی در VMware Avi Load Balancer با شناسه CVE-2026-47865 و امتیاز CVSS 9.8 برطرف کرده است. این نقص به یک کاربر مخرب با دسترسی شبکه اجازه می‌دهد تا احراز هویت را دور بزند و به Avi Control Plane دسترسی پیدا کند. کشف‌کنندهٔ این آسیب‌پذیری فیلیپ ویتنس (Filip Waeytens) از مرکز امنیت سایبری ناتو (NCSC) گزارش شده است.

مشورهٔ رسمی را در صفحهٔ مشورات امنیتی VMware ببینید.

اقدامات پیشنهادی برای سازمان‌ها

اگرچه هیچ‌یک از این آسیب‌پذیری‌ها تاکنون به‌عنوان "به‌صورت فعال بهره‌برداری شده" (Actively Exploited) علامت‌گذاری نشده‌اند، اما متخصصان امنیت توصیه می‌کنند:

  1. به‌روزرسانی فوری تمام سیستم‌های تحت تأثیر (مرورگرها، سرورهای ColdFusion، پلتفرم‌هایCommerce/Experience Manager، و VMware Avi).
  2. اولویت‌بندی بر اساس میزان در معرض بودن (Internet-facing systems اولویت اول).
  3. نظارت بر NVD و خوراک‌های اطلاعات تهدید برایby دیدن نشانه‌های حمله.
  4. اعمال اصل کمترین امتیاز و تقویت کنترل‌های شبکه برای محدود کردن سطح حمله.

«بازیگران تهدید به‌سرعت آسیب‌پذیری‌های لو رفته در محصولات پرکاربرد را به سلاح (Weaponize) تبدیل می‌کنند. تاخیر در پچ‌کردن، ریسک بی‌نیاز است.»

توصیه متخصصان امنیت سایبری

سازمان‌ها باید فرآیند مدیریت پچ (Patch Management) خود را در حالت اضطراری قرار داده و به‌روزرسانی‌های بالا را در کوتاه‌ترین زمان ممکن اعمال کنند.