فعالسازی بمب ساعتی در زیرساختهای شبکه آریستا
حملهکنندگان سایبری فعالانه از CVE-2026-16812 با امتیاز 10.0 در نسخههای محلی (On-Premises) آرکسترایتر ولوکلاود آریستا استفاده میکنند. این حفره که از نوع تزریق دستور سیستمعامل است، مستقیماً به مهاجمان اجازه مدیریت کامل میزبان آرکسترایتر و دسترسی به کلیه دادههای مدیریتشده توسط آن را میدهد. طبق اعلام شرکت آریستا، این عملکرد صرفاً برای استفاده داخلی طراحی شده و نباید بهصورت از راه دور قابل دسترس باشد. موفقیت در اجرای این حملات میتواند محرمانگی، یکپارچگی و در دسترسبودن کل پلتفرم را به شدت مختل کند.
نسخههای آسیبپذیر و نشانگرهای تهاجم
آریستا پیش از این بهروزرسانیهای امنیتی را برای نسخههای ابری و اختصاصی محصول منتشر کرده بود. اگر در سازمان شما از نسخههای محلی زیر استفاده میکنید، باید فوراً اقدام به ارتقا نمایید:
- VCO 5.2.x نسخههای پیش از 5.2.3.14
- VCO 6.1.x نسخههای پیش از 6.1.3.4
- VCO 6.4.x نسخههای پیش از 6.4.2.4
- VCO 7.0.x نسخههای پیش از 7.0.0.1
این آسیبپذیری توسط یک تیم تحقیقاتی مستقل شناسایی شد. شرکت سازنده از فاشسازی زمان دقیق کشف، تعداد سازمانهای درگیر و هویت دقیق مهاجمان خودداری کرده است. بهعنوان نشانگرهای تهاجم (IoCs) سه IP زیر شناسایی و مسدودسازی آنها در فایروالها درخواست شده است:
- 8.19.75.217
- 206.72.242.124
- 206.72.242.162
مرز زمانی اضطراری CISA و اقدامات فنی
شدت فعالبودن این تهاجم باعث شد آژانس امنیت سایبری و زیرساختهای آمریکا (CISA) این مورد را به فهرست آسیبپذیریهای سوءاستفادهشده (KEV) خود اضافه کند. سازمانهای دولتی غیرنظامی آمریکا موظف شدهاند تا تاریخ 30 ژوئیه 2026 این اصلاحیه را روی زیرساختهای خود بهکار بندند. آژانسهای فدرال تا 10 اوت 2026 فرصت دارند تا پچهای امنیتی را نهایی کنند. جزئیات کامل این فهرست در ثبت رسمی KEV قابل مشاهده است.
در صورتی که امکان بهروزرسانی فوری وجود ندارد، مدیران شبکه باید دسترسی به رابط وب VCO را محدود کرده، ترافیک شبکههای خارجنشده میزبان را دقیقتر پایش کنند و لاگهای دسترسی، بکاند، سیستم و پایگاهداده را تا زمان رفع خطر بایگانی سازند. تهاجم موفق به آرکسترایتر میتواند منجر به نفوذ به دستگاههای لبه (Edge) شود. در چنین سناریویی چرخش اعتبارنامههای مدیریتی، بررسی تغییرات ناگهانی و جایگزینی نمونههای بهخطرافتاده از محیطهای امن ضروری است.
تهدیدات همزمان در اکوسیستم امنیت شبکه
فعالسازی CVE-2026-16812 دقیقاً همزمان با هشدار CISA درباره آسیبپذیری CVE-2025-68686 در محصولات SSL-VPN شرکت فورتینت رخ داده است. این حفره با امتیاز 5.3 در فوریه توسط سازنده بسته شد اما نشانههایی از دورزدن مکانیزمهای امنیتی آن گزارش شده است. مهاجم برای سوءاستفاده از آن باید ابتدا از طریق یک حفره دیگر به سطح فایلسیستم نفوذ کرده باشد.
همزمان با این رویداد، جامعه امنیتی بر آسیبپذیری بحرانی CVE-2026-16723 با امتیاز 9.0 در کتابخانه Fastjson شرکت علیبابا تمرکز دارد. این مورد بدون نیاز به تعامل کاربر یا دسترسی ویژه امکان اجرای کد از راهدور را فراهم میکند. توسعهدهندگانی که نسخههای 1.2.68 تا 1.2.83 این کتابخانه را به کار میبرند باید فعالانه SafeMode را فعال کرده و به نسخههای پچشده مهاجرت کنند. با توجه به شتاب حملات خودکار در محیطهای واقعی، پایش مستمر لاگها و اجرای اصول least privilege در پیکربندیهای شبکه از الزامات حیاتی بقای زیرساختهای حیاتی در برابر این موج حملات است.





