FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ بهگونهای که هرگونه تأخیر در اعمال وصلههای امنیتی یا اجرای اقدامات کاهشی میتواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات منجر شود. تمرکز فوری باید بر موارد CISA KEV، داراییهای در معرض اینترنت و کنترلهای کاهش ریسک باشد.
آسیبپذیری snap-confine در Ubuntu به مهاجمان محلی امکان دسترسی Root میدهد
Canonical یک آسیبپذیری با شدت بالا در مؤلفه snap-confine را برطرف کرده است؛ مؤلفهای که snapd برای ایجاد محیطهای ایزوله اجرای برنامهها از آن استفاده میکند. این نقص با شناسه CVE-2026-8933 و امتیاز 7.8 در مقیاس CVSS، به یک کاربر محلی فاقد دسترسی ویژه اجازه میدهد فایلهای ایجادشده هنگام راهاندازی محیط ایزوله را دستکاری کرده و کد دلخواه را با سطح دسترسی Root اجرا کند. این آسیبپذیری بهتنهایی امکان دسترسی از راه دور را فراهم نمیکند. مهاجم باید از قبل یک حساب کاربری محلی داشته باشد یا به روش دیگری قادر به اجرای کد روی سامانه آسیبپذیر باشد. بهرهبرداری موفق میتواند کنترل کامل سیستم را در اختیار مهاجم قرار دهد. Canonical نسخههای Ubuntu 22.04 LTS، Ubuntu 24.04 LTS و Ubuntu 26.04 LTS را آسیبپذیر اعلام کرده است. پشتیبانی از Ubuntu 25.10 پایان یافته و سامانههای مبتنی بر این نسخه باید به یک نسخه پشتیبانیشده ارتقا یابند.
آسیبپذیری افزونه Adobe Acrobat در Chrome، دادههای WhatsApp Web را در معرض افشا قرار داد
یک آسیبپذیری برطرفشده در افزونه Adobe Acrobat برای مرورگر Chrome میتوانست به وبسایتهای مخرب اجازه دهد اطلاعات نمایشدادهشده در نشست فعال و احراز هویتشده WhatsApp Web را بخوانند.
Zimbra 10.1.20 آسیبپذیریهای بحرانی SNMP و وبمیل را برطرف کرد
شرکت Zimbra نسخه ZCS 10.1.20 را برای رفع ۹ آسیبپذیری امنیتی منتشر کرده است. مهمترین مورد، یک نقص بحرانی تزریق فرمان در مؤلفه پایش SNMP است که در صورت فعال بودن اعلانهای SNMP قابل بهرهبرداری خواهد بود. این بهروزرسانی همچنین چهار آسیبپذیری XSS در Classic Web Client را برطرف میکند. نامها، فیلدها یا فایلهای پیوست دستکاریشده میتوانستند هنگام نمایش در وبمیل، اسکریپتهای تحت کنترل مهاجم را اجرا کنند. نقص دیگری نیز به کاربران احراز هویتشده اجازه میداد محدودیتهای انتقال ایمیل را دور زده و پیامها را به خارج از سازمان ارسال کنند. سایر اصلاحات شامل کنترل دسترسی EWS، واگذاری دسترسی صندوقهای پستی و یک آسیبپذیری SSRF در یکپارچهسازی Nextcloud است. Zimbra جزئیات پیشنیازهای حمله را منتشر نکرده و تاکنون بهرهبرداری عملی از این آسیبپذیریها را تأیید نکرده است.