فعال‌سازی بمب ساعتی در زیرساخت‌های شبکه آریستا

حمله‌کنندگان سایبری فعالانه از CVE-2026-16812 با امتیاز 10.0 در نسخه‌های محلی (On-Premises) آرکسترایتر ولو‌کلاود آریستا استفاده می‌کنند. این حفره که از نوع تزریق دستور سیستم‌عامل است، مستقیماً به مهاجمان اجازه مدیریت کامل میزبان آرکسترایتر و دسترسی به کلیه داده‌های مدیریت‌شده توسط آن را می‌دهد. طبق اعلام شرکت آریستا، این عملکرد صرفاً برای استفاده داخلی طراحی شده و نباید به‌صورت از راه دور قابل دسترس باشد. موفقیت در اجرای این حملات می‌تواند محرمانگی، یکپارچگی و در دسترس‌بودن کل پلتفرم را به شدت مختل کند.

نسخه‌های آسیب‌پذیر و نشانگرهای تهاجم

آریستا پیش از این به‌روزرسانی‌های امنیتی را برای نسخه‌های ابری و اختصاصی محصول منتشر کرده بود. اگر در سازمان شما از نسخه‌های محلی زیر استفاده می‌کنید، باید فوراً اقدام به ارتقا نمایید:

  • VCO 5.2.x نسخه‌های پیش از 5.2.3.14
  • VCO 6.1.x نسخه‌های پیش از 6.1.3.4
  • VCO 6.4.x نسخه‌های پیش از 6.4.2.4
  • VCO 7.0.x نسخه‌های پیش از 7.0.0.1

این آسیب‌پذیری توسط یک تیم تحقیقاتی مستقل شناسایی شد. شرکت سازنده از فاش‌سازی زمان دقیق کشف، تعداد سازمان‌های درگیر و هویت دقیق مهاجمان خودداری کرده است. به‌عنوان نشانگرهای تهاجم (IoCs) سه IP زیر شناسایی و مسدودسازی آن‌ها در فایروال‌ها درخواست شده است:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

مرز زمانی اضطراری CISA و اقدامات فنی

شدت فعال‌بودن این تهاجم باعث شد آژانس امنیت سایبری و زیرساخت‌های آمریکا (CISA) این مورد را به فهرست آسیب‌پذیری‌های سوءاستفاده‌شده (KEV) خود اضافه کند. سازمان‌های دولتی غیرنظامی آمریکا موظف شده‌اند تا تاریخ 30 ژوئیه 2026 این اصلاحیه را روی زیرساخت‌های خود به‌کار بندند. آژانس‌های فدرال تا 10 اوت 2026 فرصت دارند تا پچ‌های امنیتی را نهایی کنند. جزئیات کامل این فهرست در ثبت رسمی KEV قابل مشاهده است.

در صورتی که امکان به‌روزرسانی فوری وجود ندارد، مدیران شبکه باید دسترسی به رابط وب VCO را محدود کرده، ترافیک شبکه‌های خارج‌نشده میزبان را دقیق‌تر پایش کنند و لاگ‌های دسترسی، بک‌اند، سیستم و پایگاه‌داده را تا زمان رفع خطر بایگانی سازند. تهاجم موفق به آرکسترایتر می‌تواند منجر به نفوذ به دستگاه‌های لبه (Edge) شود. در چنین سناریویی چرخش اعتبارنامه‌های مدیریتی، بررسی تغییرات ناگهانی و جایگزینی نمونه‌های به‌خطرافتاده از محیط‌های امن ضروری است.

تهدیدات همزمان در اکوسیستم امنیت شبکه

فعال‌سازی CVE-2026-16812 دقیقاً هم‌زمان با هشدار CISA درباره آسیب‌پذیری CVE-2025-68686 در محصولات SSL-VPN شرکت فورتینت رخ داده است. این حفره با امتیاز 5.3 در فوریه توسط سازنده بسته شد اما نشانه‌هایی از دورزدن مکانیزم‌های امنیتی آن گزارش شده است. مهاجم برای سوءاستفاده از آن باید ابتدا از طریق یک حفره دیگر به سطح فایل‌سیستم نفوذ کرده باشد.

هم‌زمان با این رویداد، جامعه امنیتی بر آسیب‌پذیری بحرانی CVE-2026-16723 با امتیاز 9.0 در کتابخانه Fastjson شرکت علی‌بابا تمرکز دارد. این مورد بدون نیاز به تعامل کاربر یا دسترسی ویژه امکان اجرای کد از راه‌دور را فراهم می‌کند. توسعه‌دهندگانی که نسخه‌های 1.2.68 تا 1.2.83 این کتابخانه را به کار می‌برند باید فعالانه SafeMode را فعال کرده و به نسخه‌های پچ‌شده مهاجرت کنند. با توجه به شتاب حملات خودکار در محیط‌های واقعی، پایش مستمر لاگ‌ها و اجرای اصول least privilege در پیکربندی‌های شبکه از الزامات حیاتی بقای زیرساخت‌های حیاتی در برابر این موج حملات است.