HashiCorp، Veeam و بنیاد Django وصله‌هایی برای 11 آسیب‌پذیری منتشر کردند. شدیدترین مورد یک ضعف بین‌مستأجری در Terraform MCP با امتیاز CVSS 10.0 است که می‌تواند باعث بازاستفادهٔ توکن‌ها میان مستأجران شود.

سه آسیب‌پذیری برجسته

  • Veeam: نقص بدون‌احراز هویت در کنسول چندمستأجری که می‌تواند اعتبارنامه‌های یک عامل مدیریت‌شده را فاش کند (CVE-2026-58073, CVSS 9.5).
  • HashiCorp (Terraform MCP): ضعف بین‌مستأجری که به بازاستفادهٔ توکن‌ها منجر می‌شود و امتیاز CVSS 10.0 دارد (CVE-2026-16498).
  • Django / GeoDjango: نقص در جستجوهای مکانی که ممکن است امکان نوشتن فایل روی دیسک و در برخی پیکربندی‌ها اجرای کد فراهم آورد؛ مسیر حمله نیازمند حساب staff با مجوز view روی مدلی با فیلد مکانی است.

نسخه‌های وصله‌شده و توصیهٔ فوری

همهٔ اصلاحات منتشر شده‌اند. توصیه می‌شود اپراتورها فوراً اقدام کنند:

  • Terraform MCP Server را به نسخهٔ 1.1.0 یا بالاتر ارتقا دهید (نسخه‌های بعدی نیز در دسترس قرار گرفته‌اند).
  • Veeam Service Provider Console را به نسخهٔ 9.3.0.35057 ارتقا دهید.
  • Django را به نسخهٔ 6.0.8 یا 5.2.17 به‌روزرسانی کنید.

جزئیات: Veeam Service Provider Console

کنسول چندمستأجری Veeam که توسط میزبان‌ها و ارائه‌دهندگان خدمات مدیریت‌شده برای نظارت پشتیبان‌ها استفاده می‌شود، چهار اصلاح دریافت کرد که دو مورد از آن‌ها بحرانی هستند. مورد مهم (CVE-2026-58073) به یک مهاجم بدون ورود اجازه می‌دهد خود را به‌عنوان یک عامل جا بزند و اعتبارنامه‌های آن را به‌دست آورد. اگرچه امتیاز CVSS بالا است، پیچیدگی حمله نیز نسبتاً بالا گزارش شده است.

اثر

  • افشای اعتبارنامهٔ عامل مدیریت‌شده و احتمال دسترسی به منابع یا عملیات مدیریتی مرتبط.
  • محصولات سری 9 پیش از 9.3 تحت تأثیر قرار می‌گیرند.

اقدام پیشنهادی

  • ارتقا به نسخهٔ 9.3.0.35057 و بازبینی تنظیمات دسترسی و لاگ‌گذاری.
  • در صورت شک یا شواهد دسترسی غیرمجاز، اعتبارنامه‌های متأثر را بازنشانی کنید.

جزئیات: Terraform MCP Server (HashiCorp)

Terraform MCP Server (Model Context Protocol) ارائه‌شده توسط HashiCorp چندین نقض در پیاده‌سازی انتقال Streamable HTTP داشت که در نسخهٔ 1.1.0 اصلاح شده‌اند. مشکلات در محیط‌های چندمستأجری HTTP رخ می‌دهند و پیاده‌سازی‌های محلی تک‌کاربره (stdio) را دربرنمی‌گیرند.

اثر

  • CVE-2026-16498 (CVSS 10.0): کتابخانهٔ MCP شناسهٔ نشست یکتا تخصیص نمی‌داد؛ در نتیجه کش اعتبارنامهٔ سرور برای تفکیک مستأجران ناکافی بود و توکن یک کاربر می‌توانست در درخواست‌های بعدی بازاستفاده شود.
  • ضعف مشابهی در حالت stateful نیز وجود داشت که در نسخه‌های بعدی وصله شد.

اقدام پیشنهادی

  • ارتقا به 1.1.0 یا بالاتر؛ بررسی و آزمایش پیاده‌سازی‌های چندمستأجری قبل و بعد از ارتقا.
  • بازبینی مکانیزم‌های مدیریت نشست و تفکیک کانتکس میان مستأجران، و اعمال محدودیت‌های زمانی و اسکوپ برای توکن‌ها.

HashiCorp نسخه‌های اصلاح‌شده را در 14 جولای و نسخهٔ 1.2.0 را در 4 اوت منتشر کرد. توضیحات تکمیلی و پیشنهادات پیاده‌سازی در صفحات رسمی محصولات HashiCorp قابل‌دسترسی است.

جزئیات: GeoDjango و خطر نوشتن فایل

نقص در ماژول مکانی Django (GeoDjango) می‌تواند در برخی پیکربندی‌ها نوشتن فایل روی دیسک و در نتیجه اجرای کد را ممکن سازد. حمله نیازمند حساب staff با مجوز view روی مدل دارای فیلد مکانی است؛ بنابراین در محیط‌هایی با حساب‌های staff متعدد، ریسک افزایش می‌یابد.

اقدام پیشنهادی

  • به‌روزرسانی به نسخه‌های 6.0.8 یا 5.2.17.
  • محدودسازی دسترسی حساب‌های staff و بازبینی مجوزها روی مدل‌هایی که فیلد مکانی دارند.

مراجع رسمی مانند Django Docs و راهنمای امنیتی Django برای بررسی سریع در دسترس هستند.

ارزیابی ریسک و وضعیت بهره‌برداری

تا زمان انتشار وصله‌ها، هیچ‌یک از اطلاعیه‌ها گزارش بهره‌برداری فعال نداشتند. تا تاریخ 5 اوت 2026 هیچ‌یک از این 11 CVE در فهرست Known Exploited Vulnerabilities مرکز امنیت سایبری آمریکا (CISA KEV) قرار نگرفته و PoC عمومی منتشر نشده است. با این حال، وجود آسیب‌پذیری با امتیاز 10.0 و ضعف‌های بدون‌احراز هویت در محصولات چندمستأجری مستلزم اقدام سریع تیم‌های امنیتی است.

راهنمای سریع برای اپراتورها

  • فوراً نسخه‌های مورد اشاره را نصب کنید: Terraform MCP ≥ 1.1.0، VSPC = 9.3.0.35057، Django 6.0.8 یا 5.2.17.
  • در محیط‌های چندمستأجری، مدیریت نشست و توکن‌ها را بازبینی کنید و تفکیک کانتکس میان مستأجران را تقویت کنید.
  • کلیدها و توکن‌های حساس را در صورت مشکوک بودن بازنشانی کنید و لاگ‌ها را برای رفتارهای غیرمعمول بررسی نمایید.
  • دسترسی حساب‌های staff و سطوح مجوز را محدود و سخت‌گیرانه کنید تا مسیرهای سوءاستفاده کاهش یابد.

چشم‌انداز

این مجموعه از آسیب‌پذیری‌ها ضرورت بازنگری در طراحی لایهٔ نشست و مدیریت اعتبار در سامانه‌های چندمستأجری را نشان می‌دهد. سازمان‌ها باید همزمان با اعمال وصله‌ها، معماری احراز هویت، جداسازی کانتکس و نظارت بلادرنگ را تقویت کنند تا ریسک سوءاستفاده‌های آینده کاهش یابد.

منابع: توضیحات CVEها و بیانیه‌های رسمی ارائه‌دهندگان؛ برای مشاهدهٔ جزئیات و advisories به منابع عمومی مانند MITRE/NVD و صفحات رسمی هر محصول مراجعه کنید.