هفته‌ای که گذشت، جهان امنیت سایبری شاهد موجی از آسیب‌پذیری‌های بحرانی بود که برخی از آنها پیش از انتشار وصله، در حملات واقعی مورد استفاده قرار گرفته بودند. از یک درخواست ساده که به اجرای کد در هسته وردپرس منجر شد تا نقص‌های روز-صفر در تجهیزات VPN SonicWall و SharePoint مایکروسافت، مدافعان سایبری در سراسر جهان در حال دویدن برای بستن روزنه‌ها هستند. در ادامه مرور کامل مهم‌ترین رویدادهای این هفته را می‌خوانید.

تهدید هفته: wp2shell وردپرس

شرکت امنیتی Searchlight Cyber از یک آسیب‌پذیری اجرای کد از راه دور (RCE) در هسته وردپرس پرده برداشت که پیش از احراز هویت قابل بهره‌برداری است و به مهاجمان ناشناس اجازه می‌دهد بدون نیاز به هیچ افزونه یا شرایط خاصی، روی یک نصب استاندارد وردپرس کد اجرا کنند. این نقص ترکیبی از دو باگ است: wp2shell (CVE-2026-63030 - سردرگمی مسیر دسته‌ای REST API) و CVE-2026-60137 (تزریق SQL در هسته وردپرس). زنجیره‌سازی این دو آسیب‌پذیری یک درخواست ناشناس را به اجرای کد تبدیل می‌کند.

شرکت watchTowr تأیید کرده که نمونه‌های اثبات مفهوم (PoC) در حال گردش است و اولین نشانه‌های بهره‌برداری در محیط واقعی دیده شده. بنجامین هریس، مدیرعامل watchTowr، هشدار داد: «این اتفاق دردناک خواهد بود. وردپرس روی صدها میلیون وب‌سایت در جهان اجرا می‌شود. برخی از آنها توسط میزبان خودکار وصله می‌شوند، اما بسیاری نه. آسیب در همان جا وارد خواهد شد.» توصیه او: در اسرع وقت وصله کنید و پس از آن نیز بررسی کنید که آیا مهاجمان پیش از شما وارد شده‌اند و درهای پشتی کار گذاشته‌اند یا نه.

اخبار برتر هفته

SonicWall SMA: دو روز-صفر با امتیاز بحرانی

یک گروه تهدید ناشناخته با نام رمز UTA0533 از دو آسیب‌پذیری روز-صفر در دستگاه‌های VPN سری SMA 1000 سونیک‌وال پیش از افشای عمومی آنها بهره‌برداری کرده است. این حملات از ۲۲ ژوئن ۲۰۲۶ آغاز شده و طی یک بررسی واکنش به حادثه در اوایل ماه جاری کشف شد. Volexity اعلام کرد که این مهاجم از چندین اکسپلویت روز-صفر، بدافزار اختصاصی برای SonicWall SMA و سایر تاکتیک‌های پیشرفته استفاده می‌کرده. آسیب‌پذیری‌های CVE-2026-15409 (امتیاز CVSS 10.0) و CVE-2026-15410 (امتیاز CVSS 7.2) قابلیت زنجیره‌سازی برای اجرای دستورات دلخواه و تصاحب کامل دستگاه را دارند. سونیک‌وال هفته گذشته وصله‌های لازم را منتشر کرد.

نقص DoS در OpenSSL با ۱۱ بایت

تیم Red Team اوکتا جزئیات آسیب‌پذیری محرومیت از سرویس (DoS) با نام HollowByte در کتابخانه OpenSSL را منتشر کرد. با ارسال یک محموله مخرب تنها ۱۱ بایتی، یک مهاجم از راه دور و تأییدنشده می‌تواند سرور را مجبور به اختصاص حافظه heap تا ۱۲۸ کیلوبایت برای یک پیام دست‌دهی کند که هرگز نمی‌رسد. این کار باعث اتمام RAM و ایجاد وضعیت DoS می‌شود. تیم OpenSSL این مشکل را در نسخه‌های ۴.۰.۱، ۳.۶.۳، ۳.۵.۷، ۳.۴.۶ و ۳.۰.۲۱ برطرف کرده است. راهکار جدید: بافر تنها زمانی رشد می‌کند که بایت‌ها واقعاً روی شبکه دریافت شوند، نه صرفاً بر اساس ادعای هدر.

SharePoint RCE: روز-صفر دیگر در فهرست KEV

سازمان امنیت سایبری و زیرساخت آمریکا (CISA) یک آسیب‌پذیری اجرای کد از راه دور در مایکروسافت SharePoint را به کاتالگ آسیب‌پذیری‌های مورد بهره‌برداری (KEV) اضافه کرد. این نقص با شناسه CVE-2026-58644 شناخته می‌شود و پیش از انتشار وصله به عنوان روز-صفر مورد سوءاستفاده قرار گرفته بود. سازمان‌های فدرال آمریکا موظف به نصب وصله تا تاریخ مشخص شده هستند. این دومین آسیب‌پذیری SharePoint در ماه جاری است که به فهرست KEV راه می‌یابد.

سایر اخبار مهم

  • بدافزار جدید برای macOS: محققان یک بدافزار جدید با نام «AtomicStealer» را شناسایی کردند که از طریق تبلیغات جعلی و نسخه‌های کرک شده نرم‌افزارها منتشر می‌شود و اطلاعات حساس کاربران مک را می‌رباید.
  • آسیب‌پذیری در درایورهای کرنل لینوکس: یک نقص در درایورهای برخی کارت‌های شبکه باعث افزایش امتیاز در سیستم‌های لینوکسی می‌شود. وصله‌ها در حال انتشار است.
  • حملات فیشینگ با هوش مصنوعی: گروه‌های تهدید از ابزارهای مولد هوش مصنوعی برای شخصی‌سازی ایمیل‌های فیشینگ استفاده می‌کنند که نرخ موفقیت را افزایش داده است.

برای مشاهده تصویر کامل از تهدیدات هفته، به نقشه تهدیدات ما مراجعه کنید. این هفته یادآور شد که هیچ سیستمی در امان نیست و وصله‌کردن سریع، تنها بخشی از راهکار است. جامعه امنیت سایبری باید هوشیار بماند و برای حملات پیچیده‌تر آماده باشد.

نمودار تهدیدات سایبری هفته