هفتهای که گذشت، جهان امنیت سایبری شاهد موجی از آسیبپذیریهای بحرانی بود که برخی از آنها پیش از انتشار وصله، در حملات واقعی مورد استفاده قرار گرفته بودند. از یک درخواست ساده که به اجرای کد در هسته وردپرس منجر شد تا نقصهای روز-صفر در تجهیزات VPN SonicWall و SharePoint مایکروسافت، مدافعان سایبری در سراسر جهان در حال دویدن برای بستن روزنهها هستند. در ادامه مرور کامل مهمترین رویدادهای این هفته را میخوانید.
تهدید هفته: wp2shell وردپرس
شرکت امنیتی Searchlight Cyber از یک آسیبپذیری اجرای کد از راه دور (RCE) در هسته وردپرس پرده برداشت که پیش از احراز هویت قابل بهرهبرداری است و به مهاجمان ناشناس اجازه میدهد بدون نیاز به هیچ افزونه یا شرایط خاصی، روی یک نصب استاندارد وردپرس کد اجرا کنند. این نقص ترکیبی از دو باگ است: wp2shell (CVE-2026-63030 - سردرگمی مسیر دستهای REST API) و CVE-2026-60137 (تزریق SQL در هسته وردپرس). زنجیرهسازی این دو آسیبپذیری یک درخواست ناشناس را به اجرای کد تبدیل میکند.
شرکت watchTowr تأیید کرده که نمونههای اثبات مفهوم (PoC) در حال گردش است و اولین نشانههای بهرهبرداری در محیط واقعی دیده شده. بنجامین هریس، مدیرعامل watchTowr، هشدار داد: «این اتفاق دردناک خواهد بود. وردپرس روی صدها میلیون وبسایت در جهان اجرا میشود. برخی از آنها توسط میزبان خودکار وصله میشوند، اما بسیاری نه. آسیب در همان جا وارد خواهد شد.» توصیه او: در اسرع وقت وصله کنید و پس از آن نیز بررسی کنید که آیا مهاجمان پیش از شما وارد شدهاند و درهای پشتی کار گذاشتهاند یا نه.
اخبار برتر هفته
SonicWall SMA: دو روز-صفر با امتیاز بحرانی
یک گروه تهدید ناشناخته با نام رمز UTA0533 از دو آسیبپذیری روز-صفر در دستگاههای VPN سری SMA 1000 سونیکوال پیش از افشای عمومی آنها بهرهبرداری کرده است. این حملات از ۲۲ ژوئن ۲۰۲۶ آغاز شده و طی یک بررسی واکنش به حادثه در اوایل ماه جاری کشف شد. Volexity اعلام کرد که این مهاجم از چندین اکسپلویت روز-صفر، بدافزار اختصاصی برای SonicWall SMA و سایر تاکتیکهای پیشرفته استفاده میکرده. آسیبپذیریهای CVE-2026-15409 (امتیاز CVSS 10.0) و CVE-2026-15410 (امتیاز CVSS 7.2) قابلیت زنجیرهسازی برای اجرای دستورات دلخواه و تصاحب کامل دستگاه را دارند. سونیکوال هفته گذشته وصلههای لازم را منتشر کرد.
نقص DoS در OpenSSL با ۱۱ بایت
تیم Red Team اوکتا جزئیات آسیبپذیری محرومیت از سرویس (DoS) با نام HollowByte در کتابخانه OpenSSL را منتشر کرد. با ارسال یک محموله مخرب تنها ۱۱ بایتی، یک مهاجم از راه دور و تأییدنشده میتواند سرور را مجبور به اختصاص حافظه heap تا ۱۲۸ کیلوبایت برای یک پیام دستدهی کند که هرگز نمیرسد. این کار باعث اتمام RAM و ایجاد وضعیت DoS میشود. تیم OpenSSL این مشکل را در نسخههای ۴.۰.۱، ۳.۶.۳، ۳.۵.۷، ۳.۴.۶ و ۳.۰.۲۱ برطرف کرده است. راهکار جدید: بافر تنها زمانی رشد میکند که بایتها واقعاً روی شبکه دریافت شوند، نه صرفاً بر اساس ادعای هدر.
SharePoint RCE: روز-صفر دیگر در فهرست KEV
سازمان امنیت سایبری و زیرساخت آمریکا (CISA) یک آسیبپذیری اجرای کد از راه دور در مایکروسافت SharePoint را به کاتالگ آسیبپذیریهای مورد بهرهبرداری (KEV) اضافه کرد. این نقص با شناسه CVE-2026-58644 شناخته میشود و پیش از انتشار وصله به عنوان روز-صفر مورد سوءاستفاده قرار گرفته بود. سازمانهای فدرال آمریکا موظف به نصب وصله تا تاریخ مشخص شده هستند. این دومین آسیبپذیری SharePoint در ماه جاری است که به فهرست KEV راه مییابد.
سایر اخبار مهم
- بدافزار جدید برای macOS: محققان یک بدافزار جدید با نام «AtomicStealer» را شناسایی کردند که از طریق تبلیغات جعلی و نسخههای کرک شده نرمافزارها منتشر میشود و اطلاعات حساس کاربران مک را میرباید.
- آسیبپذیری در درایورهای کرنل لینوکس: یک نقص در درایورهای برخی کارتهای شبکه باعث افزایش امتیاز در سیستمهای لینوکسی میشود. وصلهها در حال انتشار است.
- حملات فیشینگ با هوش مصنوعی: گروههای تهدید از ابزارهای مولد هوش مصنوعی برای شخصیسازی ایمیلهای فیشینگ استفاده میکنند که نرخ موفقیت را افزایش داده است.
برای مشاهده تصویر کامل از تهدیدات هفته، به نقشه تهدیدات ما مراجعه کنید. این هفته یادآور شد که هیچ سیستمی در امان نیست و وصلهکردن سریع، تنها بخشی از راهکار است. جامعه امنیت سایبری باید هوشیار بماند و برای حملات پیچیدهتر آماده باشد.






