HashiCorp، Veeam و بنیاد Django وصلههایی برای 11 آسیبپذیری منتشر کردند. شدیدترین مورد یک ضعف بینمستأجری در Terraform MCP با امتیاز CVSS 10.0 است که میتواند باعث بازاستفادهٔ توکنها میان مستأجران شود.
سه آسیبپذیری برجسته
- Veeam: نقص بدوناحراز هویت در کنسول چندمستأجری که میتواند اعتبارنامههای یک عامل مدیریتشده را فاش کند (CVE-2026-58073, CVSS 9.5).
- HashiCorp (Terraform MCP): ضعف بینمستأجری که به بازاستفادهٔ توکنها منجر میشود و امتیاز CVSS 10.0 دارد (CVE-2026-16498).
- Django / GeoDjango: نقص در جستجوهای مکانی که ممکن است امکان نوشتن فایل روی دیسک و در برخی پیکربندیها اجرای کد فراهم آورد؛ مسیر حمله نیازمند حساب staff با مجوز view روی مدلی با فیلد مکانی است.
نسخههای وصلهشده و توصیهٔ فوری
همهٔ اصلاحات منتشر شدهاند. توصیه میشود اپراتورها فوراً اقدام کنند:
- Terraform MCP Server را به نسخهٔ 1.1.0 یا بالاتر ارتقا دهید (نسخههای بعدی نیز در دسترس قرار گرفتهاند).
- Veeam Service Provider Console را به نسخهٔ 9.3.0.35057 ارتقا دهید.
- Django را به نسخهٔ 6.0.8 یا 5.2.17 بهروزرسانی کنید.
جزئیات: Veeam Service Provider Console
کنسول چندمستأجری Veeam که توسط میزبانها و ارائهدهندگان خدمات مدیریتشده برای نظارت پشتیبانها استفاده میشود، چهار اصلاح دریافت کرد که دو مورد از آنها بحرانی هستند. مورد مهم (CVE-2026-58073) به یک مهاجم بدون ورود اجازه میدهد خود را بهعنوان یک عامل جا بزند و اعتبارنامههای آن را بهدست آورد. اگرچه امتیاز CVSS بالا است، پیچیدگی حمله نیز نسبتاً بالا گزارش شده است.
اثر
- افشای اعتبارنامهٔ عامل مدیریتشده و احتمال دسترسی به منابع یا عملیات مدیریتی مرتبط.
- محصولات سری 9 پیش از 9.3 تحت تأثیر قرار میگیرند.
اقدام پیشنهادی
- ارتقا به نسخهٔ 9.3.0.35057 و بازبینی تنظیمات دسترسی و لاگگذاری.
- در صورت شک یا شواهد دسترسی غیرمجاز، اعتبارنامههای متأثر را بازنشانی کنید.
جزئیات: Terraform MCP Server (HashiCorp)
Terraform MCP Server (Model Context Protocol) ارائهشده توسط HashiCorp چندین نقض در پیادهسازی انتقال Streamable HTTP داشت که در نسخهٔ 1.1.0 اصلاح شدهاند. مشکلات در محیطهای چندمستأجری HTTP رخ میدهند و پیادهسازیهای محلی تککاربره (stdio) را دربرنمیگیرند.
اثر
- CVE-2026-16498 (CVSS 10.0): کتابخانهٔ MCP شناسهٔ نشست یکتا تخصیص نمیداد؛ در نتیجه کش اعتبارنامهٔ سرور برای تفکیک مستأجران ناکافی بود و توکن یک کاربر میتوانست در درخواستهای بعدی بازاستفاده شود.
- ضعف مشابهی در حالت stateful نیز وجود داشت که در نسخههای بعدی وصله شد.
اقدام پیشنهادی
- ارتقا به 1.1.0 یا بالاتر؛ بررسی و آزمایش پیادهسازیهای چندمستأجری قبل و بعد از ارتقا.
- بازبینی مکانیزمهای مدیریت نشست و تفکیک کانتکس میان مستأجران، و اعمال محدودیتهای زمانی و اسکوپ برای توکنها.
HashiCorp نسخههای اصلاحشده را در 14 جولای و نسخهٔ 1.2.0 را در 4 اوت منتشر کرد. توضیحات تکمیلی و پیشنهادات پیادهسازی در صفحات رسمی محصولات HashiCorp قابلدسترسی است.
جزئیات: GeoDjango و خطر نوشتن فایل
نقص در ماژول مکانی Django (GeoDjango) میتواند در برخی پیکربندیها نوشتن فایل روی دیسک و در نتیجه اجرای کد را ممکن سازد. حمله نیازمند حساب staff با مجوز view روی مدل دارای فیلد مکانی است؛ بنابراین در محیطهایی با حسابهای staff متعدد، ریسک افزایش مییابد.
اقدام پیشنهادی
- بهروزرسانی به نسخههای 6.0.8 یا 5.2.17.
- محدودسازی دسترسی حسابهای staff و بازبینی مجوزها روی مدلهایی که فیلد مکانی دارند.
مراجع رسمی مانند Django Docs و راهنمای امنیتی Django برای بررسی سریع در دسترس هستند.
ارزیابی ریسک و وضعیت بهرهبرداری
تا زمان انتشار وصلهها، هیچیک از اطلاعیهها گزارش بهرهبرداری فعال نداشتند. تا تاریخ 5 اوت 2026 هیچیک از این 11 CVE در فهرست Known Exploited Vulnerabilities مرکز امنیت سایبری آمریکا (CISA KEV) قرار نگرفته و PoC عمومی منتشر نشده است. با این حال، وجود آسیبپذیری با امتیاز 10.0 و ضعفهای بدوناحراز هویت در محصولات چندمستأجری مستلزم اقدام سریع تیمهای امنیتی است.
راهنمای سریع برای اپراتورها
- فوراً نسخههای مورد اشاره را نصب کنید: Terraform MCP ≥ 1.1.0، VSPC = 9.3.0.35057، Django 6.0.8 یا 5.2.17.
- در محیطهای چندمستأجری، مدیریت نشست و توکنها را بازبینی کنید و تفکیک کانتکس میان مستأجران را تقویت کنید.
- کلیدها و توکنهای حساس را در صورت مشکوک بودن بازنشانی کنید و لاگها را برای رفتارهای غیرمعمول بررسی نمایید.
- دسترسی حسابهای staff و سطوح مجوز را محدود و سختگیرانه کنید تا مسیرهای سوءاستفاده کاهش یابد.
چشمانداز
این مجموعه از آسیبپذیریها ضرورت بازنگری در طراحی لایهٔ نشست و مدیریت اعتبار در سامانههای چندمستأجری را نشان میدهد. سازمانها باید همزمان با اعمال وصلهها، معماری احراز هویت، جداسازی کانتکس و نظارت بلادرنگ را تقویت کنند تا ریسک سوءاستفادههای آینده کاهش یابد.
منابع: توضیحات CVEها و بیانیههای رسمی ارائهدهندگان؛ برای مشاهدهٔ جزئیات و advisories به منابع عمومی مانند MITRE/NVD و صفحات رسمی هر محصول مراجعه کنید.





