FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح اولویت امنیتی این هفته در وضعیت «بحرانی» قرار دارد؛ بهگونهای که هرگونه تأخیر در اعمال وصلههای امنیتی یا اجرای اقدامات کاهشی میتواند به بهرهبرداری فوری از آسیبپذیریها، نفوذ به سامانههای حیاتی، گسترش دسترسی مهاجمان و ایجاد اختلال جدی در عملیات منجر شود. تمرکز فوری باید بر موارد CISA KEV، آسیبپذیریهای دارای بهرهبرداری فعال، داراییهای در معرض اینترنت و اجرای بدون تأخیر کنترلهای کاهش ریسک باشد.
انتشار بهروزرسانیهای حیاتی برای Firefox، Chrome، Adobe و Vmware
Mozilla، Google، Adobe و Broadcom بهروزرسانیهای امنیتی جدیدی منتشر کردهاند که چندین آسیبپذیری حیاتی را برطرف میکند؛ نقصهایی که میتوانند به اجرای کد از راه دور، ارتقای سطح دسترسی، دور زدن احراز هویت و افشای دادهها منجر شوند. Mozilla دو آسیبپذیری CVE-2026-15718 و CVE-2026-15719 را در نسخه Firefox 152.0.6 برطرف کرده است. کد بهرهبرداری از این آسیبپذیریها بهصورت عمومی منتشر شده، اما تاکنون نشانهای از سوءاستفاده فعال از آنها گزارش نشده است. Google نیز دو آسیبپذیری حیاتی از نوع Use-After-Free را در مؤلفه Ozone مرورگر Chrome اصلاح کرده است. سازمانها باید متناسب با سیستمعامل خود، Chrome را به نسخه 150.0.7871.124 یا 150.0.7871.125 ارتقا دهند. Adobe نیز ۸۸ آسیبپذیری را در محصولات خود برطرف کرده که شماری از آنها در ColdFusion، Commerce، Magento Open Source و Experience Manager دارای شدت حیاتی هستند. چندین نقص در ColdFusion میتوانند به مهاجمان احراز هویتنشده امکان اجرای کد دلخواه بدهند. این محصول باید به نسخه ColdFusion 2025 Update 11 یا ColdFusion 2023 Update 22 بهروزرسانی شود. Broadcom نیز آسیبپذیری حیاتی CVE-2026-47865 را در VMware Avi Load Balancer اصلاح کرده است. این نقص از نوع دور زدن احراز هویت است و میتواند به مهاجمی که به شبکه دسترسی دارد، امکان ورود به بخش کنترلی Avi را بدهد.
اصلاح ۶۲۲ آسیبپذیری توسط مایکروسافت؛ بهرهبرداری فعال از دو نقص روز صفر در SharePoint و AD FS
مایکروسافت در بهروزرسانی امنیتی ژوئیه ۲۰۲۶، ۶۲۲ آسیبپذیری را برطرف کرده است؛ از جمله دو نقص ارتقای سطح دسترسی که بهطور فعال مورد بهرهبرداری قرار گرفتهاند: CVE-2026-56164 در نسخههای محلی SharePoint Server و CVE-2026-56155 در Active Directory Federation Services. هر دو آسیبپذیری اکنون به فهرست آسیبپذیریهای شناختهشده و مورد بهرهبرداری CISA افزوده شدهاند. آسیبپذیری SharePoint از راه دور و بدون نیاز به احراز هویت قابل بهرهبرداری است، در حالی که نقص AD FS به مهاجم احرازهویتشدهای که بهصورت محلی به سرور دسترسی دارد، امکان میدهد سطح دسترسی خود را در یک سامانه حیاتی هویتی افزایش دهد.
اصلاح آسیبپذیریهای حیاتی در NetWeaver، Approuter و Commerce Cloud توسط SAP
شرکت SAP در بهروزرسانیهای امنیتی ژوئیه ۲۰۲۶، سه آسیبپذیری حیاتی را در سامانههای اصلی سازمانی خود برطرف کرده است. شدیدترین مورد، آسیبپذیری CVE-2026-44747 با امتیاز ۹٫۹ از ۱۰ است که SAP NetWeaver Application Server ABAP را تحتتأثیر قرار میدهد. مهاجم احرازهویتشدهای که به شبکه دسترسی دارد، میتواند با ایجاد خرابی در حافظه، به دادهها دسترسی غیرمجاز پیدا کند، آنها را تغییر دهد یا موجب از دسترس خارج شدن سامانه شود. SAP همچنین آسیبپذیری CVE-2026-27690 را در نسخههای پیش از 20.10.0 محصول SAP Approuter برطرف کرده است. این نقص از نوع HTTP Request Smuggling است و مهاجم میتواند بدون احراز هویت از آن برای افشای پاسخهای کاربران یا ایجاد حملات منع سرویس استفاده کند. آسیبپذیری CVE-2026-44761 نیز محیطهای SAP Commerce Cloud را تحتتأثیر قرار میدهد که در آنها یک OAuth Client نمونه با اطلاعات ورود عمومی حفظ شده است؛ شرایطی که میتواند دسترسی غیرمجاز به APIها و تغییر دادهها را ممکن سازد.