FCA Group
Unlimited Growth

FCA Threat Signal

Critical vulnerabilities. Clear priorities. Smarter customers.

ISSUE 55 03 JUL — 08 JUL 2026
آسیب‌پذیری‌های مرتبط
در حال بهره‌برداری فعال
1
محصولات تحت پوشش
6
سطح اولویت این هفته
بالا
ماتریس اولویت وصله
P1بحرانی
بهره‌برداری در دسترس یا قریب‌الوقوع، بلافاصله وصله کنید.
P2بالا
شدت بالا یا بهره‌برداری شناخته‌شده. تا 7 روز آینده وصله کنید.
P3متوسط
ریسک متوسط یا بهره‌برداری محدود. تا 30 روز آینده وصله کنید.
پایش
ریسک پایین یا بهره‌برداری نامحتمل. پایش کنید و برنامه‌ریزی کنید.
خلاصه اجرایی و پیامدهای سازمانی
•••

سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ به‌گونه‌ای که هرگونه تأخیر در اعمال وصله‌های امنیتی یا اجرای اقدامات کاهشی می‌تواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات منجر شود. تمرکز فوری باید بر موارد CISA KEV، دارایی‌های در معرض اینترنت و کنترل‌های کاهش ریسک باشد.

مهم‌ترین اخبار امنیتی هفته
01

نقص‌های اصلاح‌نشده FatFs، تجهیزات Embedded و OT را در معرض خطر قرار می‌دهد

پژوهشگران runZero هفت آسیب‌پذیری در کتابخانه FatFs شناسایی کرده‌اند؛ کتابخانه‌ای که در بسیاری از تجهیزات Embedded، IoT، پهپادها، دوربین‌ها، کنترلرهای صنعتی و سازوکارهای به‌روزرسانی Firmware استفاده می‌شود. مسیر اصلی حمله، مواجهه مستقیم شبکه‌ای نیست؛ بلکه پردازش USB Drive، SD Card، Disk Image یا بسته Firmware/Update مخرب توسط دستگاه آسیب‌پذیر است. این نقص‌ها می‌توانند باعث خرابی حافظه، از کار افتادن دستگاه، نشت داده یا اجرای احتمالی کد شوند. تنها یکی از آسیب‌پذیری‌ها در نسخه FatFs R0.16 اصلاح شده و سایر موارد نیازمند بررسی و Patch توسط Vendorها و نگه‌دارندگان Firmware هستند. تاکنون گزارشی از بهره‌برداری فعال در حملات واقعی تأیید نشده است.

اقدام پیشنهادی: دسترسی فیزیکی به پورت‌های USB و SD محدود شود، رابط‌های رسانه‌ای غیرضروری غیرفعال شوند، استفاده از رسانه‌های قابل‌حمل ناشناس در محیط‌های حساس مسدود شود، فایل‌های Firmware و Update پیش از پردازش اعتبارسنجی شوند و انتشار Firmwareهای اصلاح‌شده از سوی Vendorها پیگیری شود. همچنین دستگاه‌هایی که از FatFs یا پلتفرم‌هایی مانند ESP-IDF، STM32Cube، Zephyr، MicroPython، ArduPilot، RT-Thread، Mbed، TizenRT و SWUpdate استفاده می‌کنند شناسایی و ارزیابی شوند.
02

چارچوب بدافزاری Avalon با قابلیت‌های باج‌افزاری CrownX شناسایی شد

پژوهشگران Blackpoint Cyber یک چارچوب بدافزاری ماژولار جدید به نام Avalon شناسایی کرده‌اند که از طریق زنجیره چندمرحله‌ای Phishing توزیع می‌شود. حمله با ایمیل جعلی دارای ظاهر سند حقوقی آغاز شده و قربانی را به یک آرشیو رمزدار در Proton Drive هدایت می‌کند. محتوای مخرب داخل یک فایل ISO قرار دارد و اجرای فایل LNK درون آن، زنجیره آلودگی را از طریق MSBuild و یک Assembly مبتنی بر .NET فعال می‌کند. Avalon قابلیت‌هایی مانند سرقت Credential، جمع‌آوری داده از مرورگرها، کیف‌پول‌های رمزارزی، Slack، Teams، OpenVPN، WireGuard و Windows Credential Manager، ارتباط C2، شناسایی شبکه، حرکت جانبی، تضعیف بازیابی سیستم و اجرای باج‌افزار را در یک چارچوب واحد ترکیب می‌کند. مؤلفه باج‌افزاری آن CrownX نام دارد و علاوه بر رمزگذاری فایل‌ها، Volume Shadow Copy Service را متوقف کرده و Shadow Copyها را حذف می‌کند. این بدافزار همچنین تلاش می‌کند ردپاهای خود را پاک کند و اجرای خود را از ابزارهای امنیتی مختلف از جمله Microsoft Defender، CrowdStrike، SentinelOne، Sophos، FortiEDR، ESET، McAfee و Bitdefender پنهان کند.

اقدام پیشنهادی: رشیوهای رمزدار، فایل‌های ISO و فایل‌های LNK با ظاهر سند در ایمیل‌ها مسدود یا با حساسیت بالا بررسی شوند. اجرای MSBuild در Endpointها محدود و پایش شود. رفتارهایی مانند ETW tampering، اجرای Payload در حافظه، تلاش برای توقف Volume Shadow Copy Service، حذف Shadow Copyها، جمع‌آوری Credential از مرورگرها و ابزارهای VPN، و ارتباط با دامنه helloxcherry[.]com بررسی شود. تیم‌های امنیتی باید روی حساب‌های دارای دسترسی بالا، مسیرهای حرکت جانبی، سلامت Backupها و قابلیت بازیابی سیستم تمرکز کنند و برای حملات Phishing چندمرحله‌ای که از ISO/LNK استفاده می‌کنند، Rule و Playbook مشخص داشته باشند.
03

آسیب‌پذیری Bad Epoll در Linux Kernel امکان دسترسی Root برای کاربران عادی را فراهم می‌کند

آسیب‌پذیری جدید Bad Epoll با شناسه CVE-2026-46242 در Linux Kernel افشا شده که می‌تواند به کاربر عادی و بدون دسترسی ویژه اجازه دهد دسترسی خود را به Root ارتقا دهد. این نقص روی Linux Desktop، Server و برخی نسخه‌های Android اثر می‌گذارد و در Kernelهای مبتنی بر نسخه 6.4 و جدیدتر وجود دارد، مگر اینکه Patch مربوطه اعمال شده باشد.

اقدام پیشنهادی: برای این آسیب‌پذیری Workaround عملی وجود ندارد؛ بنابراین باید Patch مربوط به upstream commit a6dc643c6931 یا Backport ارائه‌شده توسط توزیع Linux نصب شود. تیم‌های امنیتی باید سیستم‌های دارای Kernel 6.4 و جدیدتر را شناسایی و در اولویت Patch قرار دهند، به‌ویژه سرورهای چندکاربره، سیستم‌های حساس، محیط‌های Desktop سازمانی و دستگاه‌های Android آسیب‌پذیر. تا زمان نصب Patch، دسترسی کاربران غیرضروری به سیستم‌های Linux محدود شود و وضعیت انتشار اصلاحیه از سوی Vendor یا Distribution به‌صورت فعال پیگیری شود.
04

TrojPix داده‌های سیستم‌های Air-Gapped را از طریق کابل تصویر نشت می‌دهد

پژوهشگران روش TrojPix را معرفی کرده‌اند که با تغییرات نامحسوس پیکسل‌ها، از کابل تصویر تشعشعات رادیویی قابل‌رمزگشایی ایجاد می‌کند. این روش راه نفوذ اولیه نیست و فقط در صورت وجود بدافزار روی سیستم هدف می‌تواند برای خروج داده از محیط‌های Air-Gapped استفاده شود.

اقدام پیشنهادی: در محیط‌های حساس، جلوگیری از ورود بدافزار اولویت اصلی باشد. استفاده از کابل‌های Fiber-Optic، شیلد کردن کابل‌ها و اتاق‌ها، کنترل رسانه‌های قابل‌حمل و محدودسازی اجرای نرم‌افزارهای غیرمجاز توصیه می‌شود.
05

QuimaRAT؛ بدافزار Java-Based برای هدف‌گیری Windows، Linux و macOS

پژوهشگران LevelBlue بدافزار QuimaRAT را شناسایی کرده‌اند؛ یک RAT مبتنی بر Java که تحت مدل MaaS عرضه می‌شود و Windows، Linux و macOS را هدف قرار می‌دهد. این بدافزار قابلیت اجرای فرمان، سرقت Credential، انتقال فایل، Persistence، کنترل Webcam و ارتباط پایدار با C2 را دارد.

اقدام پیشنهادی: اجرای فایل‌های مشکوک مانند JAR، LNK، HTA، VBS، JS، BAT، CHM، DOCM و XLSM محدود شود. مسیرهای Persistence در Windows، Linux و macOS بررسی شوند و ارتباطات خروجی مشکوک، اجرای Java از مسیرهای موقت و صفحات جعلی CAPTCHA یا Update پایش شوند
06

آسیب‌پذیری GhostLock امکان دسترسی Root و فرار از Container را در Linux فراهم می‌کند

پژوهشگران Nebula Security آسیب‌پذیری GhostLock / CVE-2026-43499 را در Linux Kernel افشا کرده‌اند که به کاربر Local امکان ارتقای دسترسی به Root و فرار از Container را می‌دهد. Exploit عمومی منتشر شده و با وجود نبود گزارش بهره‌برداری فعال، Patch فوری ضروری است.

اقدام پیشنهادی: Kernel سیستم‌های Linux، به‌ویژه سرورهای Cloud، محیط‌های Container، سیستم‌های Multi-Tenant و CI Runnerها، به نسخه اصلاح‌شده توزیع مربوطه به‌روزرسانی شود. تا زمان Patch، دسترسی Local غیرضروری محدود شود و وضعیت اصلاحیه از Advisory رسمی Vendor بررسی شود.
آسیب‌پذیری‌های مهم هفته
اولویت
محصول و شناسه آسیب‌پذیری
ارزیابی ریسک
اقدام پیشنهادی
بحرانی
ColdFusion
Adobe
CVE-2026-48282
CVSS10
وضعیتدر حال بهره‌برداری
نوعArbitrary Code Execution
نسخه‌های ColdFusion 2025 Update 9 و پایین‌تر به Update 10 و نسخه‌های ColdFusion 2023 Update 20 و پایین‌تر به Update 21 ارتقا داده شوند. همچنین تنظیمات امنیتی و Lockdown Guide مربوط به ColdFusion بررسی و JDK/JRE و MySQL Java Connector به نسخه‌های به‌روز ارتقا داده شوند.
چک‌لیست اقدام این هفته
شروع چالش و دریافت امتیاز
دانش خود را بسنجید. اقدامات را تکمیل کنید و امتیاز کسب کنید.