تنظیمات نمایش
دسته
آسیبپذیریهای جدید، CVEها و وصلههای امنیتی
۲۴ مقاله در این دسته
دو آسیبپذیری فعال در Joomla (JCE) و افزونه LiteSpeed cPanel در حال سوءاستفاده هستند و میتوانند به اجرای کد روی سرور و حتی دسترسی کامل مهاجم منجر شوند.
اپل یک باگ در Beats Studio Buds را که امکان شنود میداد با آپدیت برطرف کرد. همچنین یک نقص سختافزاری در چیپهای A12 و A13 آیفون شناسایی شده است.
مهاجمان در حال سوءاستفاده فعال از چند آسیبپذیری بحرانی در FortiSandbox شرکت Fortinet هستند که امکان اجرای دستورات و دور زدن احراز هویت را فراهم میکند. همزمان، یک کمپین گسترده موسوم به «FortiBleed» باعث نفوذ به دهها هزار فایروال Fortinet در سطح جهانی شده و نگرانیهای جدی امنیتی ایجاد کرده است.
شرکت Cisco وصله امنیتی جدیدی برای یک آسیبپذیری با شدت متوسط در **Catalyst SD-WAN Manager** منتشر کرده که طبق گزارشها در حملات واقعی نیز مورد سوءاستفاده قرار گرفته است. این آسیبپذیری با شناسه **CVE-2026-20262** و امتیاز **CVSS 6.5 از 10** ثبت شده است.
Fortinet در ۷ آوریل ۲۰۲۶ یک آسیبپذیری بحرانی SQL Injection را در FortiClient Enterprise Management Server (EMS) ترمیم کرد. CVE-2026-35616 با امتیاز CVSS 9.8 پیش از انتشار وصله، در حملات واقعی برای استقرار باجافزار در شبکههای شرکتی مورد بهرهبرداری قرار گرفته بود.
بستهی Patch Tuesday آوریل ۲۰۲۶ مایکروسافت یکی از حجیمترین بهروزرسانیهای امسال است: ۱۶۷ آسیبپذیری، شامل دو روز صفر فعال در Windows Kernel و SharePoint Server. CVE-2026-33825 پیش از انتشار وصله توسط گروههای نفوذ علیه سازمانهای دولتی مورد بهرهبرداری قرار گرفته است.
آسیبپذیری روز صفر در فایروالهای Cisco ASA و FTD به مهاجم اجازه میدهد کد را روی سطح ROM دستگاه بنویسد و حتی پس از reboot یا factory reset، دسترسی خود را حفظ کند. هزاران دستگاه در دسترس اینترنت در معرض خطر قرار گرفتهاند. گروه ArcaneDoor مسئول این کارزار شناخته شده است.
آسیبپذیری بحرانی CVE-2026-33017 در Langflow — ابزار ساخت برنامههای AI با LangChain — تنها ۲۰ ساعت پس از افشای عمومی، مورد بهرهبرداری گسترده قرار گرفت. این شکاف اجرای کد از راه دور بدون احراز هویت را روی هر نمونهی در دسترس عمومی فراهم میکند.
مایکروسافت در بهروزرسانی Patch Tuesday ماه فوریه ۲۰۲۶ مجموعاً ۵۸ آسیبپذیری را ترمیم کرد که شش مورد از آنها روز صفر بوده و در حملات واقعی پیش از انتشار اصلاحیه مورد بهرهبرداری قرار گرفتهاند. مدیران سیستم باید این بهروزرسانی را در اولویت قرار دهند، بهویژه روی سرورهای Exchange و ایستگاههای Windows متصل به دامنه.
گوگل در ۲۳ آوریل ۲۰۲۶ نسخهی اضطراری Chrome 124 را منتشر کرد که چهارمین آسیبپذیری روز صفر مرورگر در سال جاری را وصله میکند. این شکاف در موتور V8 JavaScript قرار داشت و به مهاجم اجازه میداد با ارسال یک صفحهی وب آلوده، کد دلخواه را روی دستگاه قربانی اجرا کند.
دو آسیبپذیری روز صفر در Ivanti Endpoint Manager Mobile (EPMM) — با شناسههای CVE-2026-1281 و CVE-2026-1340 — از اواخر ژانویه ۲۰۲۶ توسط گروههای نفوذ پیشرفته علیه شبکههای دولتی در اروپا و آمریکای شمالی مورد بهرهبرداری قرار گرفته است. هدف اصلی، سرقت دادههای MDM دستگاههای موبایل مقامات بوده.
CISA در ۸ مه ۲۰۲۶ آسیبپذیری CVE-2026-31431 در هستهی لینوکس را به فهرست KEV افزود — شکافی که به مهاجم محلی اجازه میدهد به سطح روت ارتقاء امتیاز پیدا کند. این آسیبپذیری در حملات هدفمند علیه سرورهای cloud workload با مالکیت مشترک به کار رفته است.