FCA Group
Unlimited Growth

FCA Threat Signal

Critical vulnerabilities. Clear priorities. Smarter customers.

ISSUE 58 22 JUL — 29 JUL 2026
آسیب‌پذیری‌های مرتبط
در حال بهره‌برداری فعال
1
محصولات تحت پوشش
3
سطح اولویت این هفته
بالا
ماتریس اولویت وصله
P1بحرانی
بهره‌برداری در دسترس یا قریب‌الوقوع، بلافاصله وصله کنید.
P2بالا
شدت بالا یا بهره‌برداری شناخته‌شده. تا 7 روز آینده وصله کنید.
P3متوسط
ریسک متوسط یا بهره‌برداری محدود. تا 30 روز آینده وصله کنید.
پایش
ریسک پایین یا بهره‌برداری نامحتمل. پایش کنید و برنامه‌ریزی کنید.
خلاصه اجرایی و پیامدهای سازمانی
•••

سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ به‌گونه‌ای که هرگونه تأخیر در اعمال وصله‌های امنیتی یا اجرای اقدامات کاهشی می‌تواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات منجر شود. تمرکز فوری باید بر موارد CISA KEV، دارایی‌های در معرض اینترنت و کنترل‌های کاهش ریسک باشد.

مهم‌ترین اخبار امنیتی هفته
01

سه آسیب‌پذیری بحرانی VMware؛ دورزدن احراز هویت، اجرای کد و فرار از ماشین مجازی

Broadcom برای چند آسیب‌پذیری در VMware vCenter و ESX به‌روزرسانی اضطراری منتشر کرده است. مهم‌ترین موارد عبارت‌اند از: CVE-2026-59309 — امتیاز 9.8: مهاجم دارای دسترسی شبکه به vCenter می‌تواند احراز هویت را دور زده و به سامانه دسترسی غیرمجاز پیدا کند. CVE-2026-59310 — امتیاز 9.8: نقص Directory Traversal در vCenter که از طریق شبکه می‌تواند به اجرای کد دلخواه منجر شود. CVE-2026-47876 — امتیاز 9.3: نقص در آداپتور مجازی VMXNET3 که به مهاجم دارای دسترسی Administrator داخل یک ماشین مجازی اجازه می‌دهد کد را روی ESX Host اجرا کند؛ وضعیتی که در عمل VM Escape محسوب می‌شود. نسخه‌های اصلاح‌شده شامل vCenter 8.0 U3k و به‌روزرسانی‌های مرتبط برای شاخه‌های VMware Cloud Foundation، vSphere Foundation و ESX 9.x است. Broadcom تاکنون شواهدی از بهره‌برداری فعال گزارش نکرده است، اما برای این آسیب‌پذیری‌ها راهکار موقت وجود ندارد و نصب وصله‌ها به‌عنوان Emergency Change توصیه شده است.

اقدام پیشنهادی: vCenter و ESX Hostها را فوراً با نسخه‌های اصلاح‌شده تطبیق دهید، دسترسی شبکه به vCenter را محدود کنید و ماشین‌های مجازی دارای VMXNET3 را—به‌ویژه سامانه‌هایی که کاربران آن‌ها دسترسی Administrator دارند—در اولویت وصله‌گذاری قرار دهید.
02

انقضای گواهی‌های Secure Boot؛ ویندوز متوقف نمی‌شود، اما حفاظت بوت محدود خواهد شد

Microsoft در حال جایگزینی گواهی‌های Secure Boot سال ۲۰۱۱ با نسخه‌های جدید سال ۲۰۲۳ است. گواهی‌های Microsoft Corporation KEK CA 2011 و Microsoft UEFI CA 2011 به‌ترتیب در ۲۴ و ۲۷ ژوئن ۲۰۲۶ منقضی شده‌اند و گواهی Microsoft Windows Production PCA 2011 نیز در ۱۹ اکتبر ۲۰۲۶ منقضی خواهد شد. این موضوع به‌معنای انقضای خود Secure Boot یا توقف ناگهانی ویندوز نیست. دستگاه‌هایی که گواهی‌های ۲۰۲۳ را دریافت نکرده‌اند همچنان راه‌اندازی می‌شوند و به‌روزرسانی‌های عادی Windows را دریافت می‌کنند؛ اما ممکن است دیگر قادر به دریافت حفاظت‌های جدید مربوط به Windows Boot Manager، پایگاه‌های DB و DBX، فهرست ابطال و آسیب‌پذیری‌های سطح Boot نباشند. این وضعیت به‌مرور دفاع در برابر Bootkitها را تضعیف کرده و می‌تواند بر BitLocker و Bootloaderهای شخص ثالث نیز اثر بگذارد.

اقدام پیشنهادی: وضعیت گواهی‌های Secure Boot را در تمام Endpointها و Serverهای پشتیبانی‌شده موجودی‌برداری کنید، آخرین Windows Update و Firmware/UEFI ارائه‌شده توسط سازنده را نصب کرده و انتقال به گواهی‌های ۲۰۲۳ در KEK و DB را کنترل کنید. در Windows Security مسیر Device security > Secure Boot را بررسی کنید؛ نمایش علامت سبز به‌تنهایی کافی نیست و وضعیت باید صراحتاً تأیید کند که تمام Certificate Updateهای لازم اعمال شده‌اند. سازمان‌ها نباید فرض کنند به‌روزرسانی خودکار تمام دستگاه‌ها را پوشش داده است.
03

بات‌نت Tengu با سوءاستفاده از Watchdog، دستگاه لینوکسی آلوده را ریبوت می‌کند

پژوهشگران Nozomi Networks بات‌نت جدیدی با نام Tengu را شناسایی کرده‌اند که از خانواده Mirai مشتق شده و عمدتاً از طریق Brute-force سرویس Telnet و گذرواژه‌های ضعیف وارد دستگاه‌های لینوکسی و IoT می‌شود. ویژگی متمایز Tengu، سوءاستفاده از Hardware Watchdog دستگاه است. بدافزار تنها زمانی سیگنال زنده‌بودن برای Watchdog ارسال می‌کند که پردازش اصلی آن فعال باشد؛ بنابراین اگر مدافع پردازش را متوقف کند، Watchdog پس از حدود ۳۰ ثانیه دستگاه را ریبوت می‌کند و مکانیزم‌های ماندگاری بدافزار دوباره فرصت اجرا پیدا می‌کنند. Tengu علاوه بر ایجاد سرویس جعلی systemd، تغییر اسکریپت‌های Init، Cron و فایل‌های راه‌اندازی Shell، می‌تواند فایل خود را Immutable کند. این بدافزار همچنین از ۲۵ روش حمله DDoS، پراکسی SOCKS5، اجرای فرمان Shell و دریافت Payloadهای ELF یا APK پشتیبانی می‌کند.

اقدام پیشنهادی: دسترسی اینترنتی به Telnet و سایر سرویس‌های مدیریتی غیرضروری را مسدود کنید، گذرواژه‌های پیش‌فرض را تغییر دهید، Firmware را به‌روزرسانی کنید و شبکه‌های IoT را از شبکه عملیاتی جدا نگه دارید. در دستگاه مشکوک، پیش از بازگرداندن آن به سرویس، systemd، اسکریپت‌های Init، Cron، فایل‌های Startup و وضعیت Immutable فایل‌ها بررسی شوند.
04

افشای هش گذرواژه در بیش از ۲۴ هزار BMC متصل به اینترنت

پژوهشگران شرکت Lava بیش از ۳۶٬۸۰۰ رابط مدیریت BMC را شناسایی کرده‌اند که سرویس IPMI آن‌ها مستقیماً از اینترنت قابل دسترسی است. از این تعداد، ۲۴٬۶۵۰ سامانه به‌دلیل ضعف CVE-2013-4786 پیش از احراز هویت، اطلاعات مشتق‌شده از گذرواژه را افشا می‌کنند. مهاجم می‌تواند این داده‌ها را از طریق UDP/623 دریافت کرده و بدون ایجاد تلاش‌های ورود مکرر، گذرواژه را به‌صورت آفلاین بازیابی کند. بیش از ۳۰ درصد هش‌های بررسی‌شده با استفاده از Wordlistهای متداول یا الگوهای قابل پیش‌بینی گذرواژه‌های کارخانه‌ای قابل بازیابی بوده‌اند. این ضعف بخشی از طراحی پروتکل احراز هویت IPMI 2.0 است و برای آن وصله مستقیمی وجود ندارد. نفوذ به BMC می‌تواند کنترل کنسول راه دور، توان، Firmware و فرایند نصب سیستم‌عامل را در اختیار مهاجم قرار دهد. از آنجا که BMC مستقل از سیستم‌عامل فعالیت می‌کند، دسترسی مهاجم ممکن است از دید EDR پنهان بماند و حتی پس از نصب مجدد سیستم‌عامل نیز حفظ شود.

اقدام پیشنهادی: دسترسی عمومی به UDP/623 را فوراً مسدود کنید، BMCها را در شبکه مدیریتی مجزا قرار دهید، دسترسی را به VPN یا Jump Server محدود کنید و تمام گذرواژه‌های کارخانه‌ای، ضعیف یا تکراری را تغییر دهید. استفاده از IPMI 1.5 و گزینه‌های رمزنگاری ضعیف نیز باید غیرفعال شود.
05

حمله هماهنگ سایبری به بیش از ۳۰ سامانه آب شهری در مینه‌سوتا

یک حمله سایبری هماهنگ در روزهای ۲۶ و ۲۷ ژوئیه ۲۰۲۶ بیش از ۳۰ سامانه آب و فاضلاب شهری در ایالت مینه‌سوتا را تحت تأثیر قرار داد. پیامدهای گزارش‌شده شامل توقف موقت تصفیه‌خانه، اختلال ارتباطی با برج‌های آب و ایستگاه‌های پمپاژ و از کار افتادن بخشی از کنترل‌های خودکار بود. چند مجموعه برای حفظ خدمات، عملیات را به‌صورت دستی ادامه دادند. هم‌زمان، FBI و EPA درباره حملات جداگانه به PLCهای متصل به اینترنت Rockwell Automation MicroLogix 1100 و 1400 در حداقل هفت ایالت هشدار داده‌اند. در این حملات، مهاجمان آدرس IP و گذرواژه PLCها را تغییر داده و موجب از دست رفتن کنترل، کاهش فشار آب و در برخی موارد آب‌گرفتگی شده‌اند؛ با این حال، ارتباط این موارد با حملات مینه‌سوتا اثبات نشده است.

اقدام پیشنهادی: دسترسی مستقیم اینترنت به PLC، HMI و مودم‌های سلولی را حذف کنید، دسترسی مدیریتی را به VPN یا Jump Server محدود سازید، گذرواژه‌های پیش‌فرض را تغییر دهید و فایل‌های در حال اجرای PLC را با نسخه‌های تأییدشده مقایسه کنید. پیش از بازیابی، سلامت Backupها و تنظیمات Ladder Logic نیز باید بررسی شود
06

انتشار Kaspersky Endpoint Security 14.1 برای Windows

Kaspersky نسخه 14.1.0.423 از Kaspersky Endpoint Security for Windows را منتشر کرده است. این نسخه پشتیبانی از Windows Server 2025 را اضافه کرده و عملکرد زیرسیستم دیسک را با کاهش عملیات ورودی و خروجی بهبود می‌دهد. در بخش مدیریتی، امکان زمان‌بندی Taskها برای روزهای مشخص هفته و تعریف دوره توقف برای Malware Scan فراهم شده است تا اجرای اسکن در ساعات پرترافیک، فشار کمتری بر Endpoint یا Server وارد کند. استفاده از قابلیت زمان‌بندی جدید به Kaspersky Security Center 16.1 یا بالاتر نیاز دارد. برای کاربران EDR Expert نیز سقف قوانین فیلترکردن Telemetry به مجموع ۱۰ هزار قانون Include و Exclude افزایش یافته است. پشتیبانی از معماری ARM، ممیزی تغییرات Policy و Telemetryهای جدید EDR که در نسخه 14.0 ارائه شده بودند نیز در این شاخه ادامه دارند.

اقدام پیشنهادی: سازگاری سیستم‌عامل، Kaspersky Security Center و Management Plug-in را بررسی کرده و ارتقا را ابتدا روی یک گروه آزمایشی اجرا کنید. پس از تأیید عملکرد Protection، Policy، Taskها و ارتباط با KSC، استقرار مرحله‌ای نسخه جدید بر روی مابقی سیستم‌ها انجام شود. این انتشار نشانه وجود اختلال یا آسیب‌پذیری در نسخه‌های قبلی نمی‌باشد.
آسیب‌پذیری‌های مهم هفته
اولویت
محصول و شناسه آسیب‌پذیری
ارزیابی ریسک
اقدام پیشنهادی
متوسط
Secure Firewall Management Center (FMC)
Cisco
CVE-2026-20316
CVSS5.3
وضعیتدر حال بهره‌برداری
نوعPrivilege Escalation
برای این نقص هیچ راهکار موقتی وجود ندارد و Cisco برای شاخه‌های 7.0، 7.2، 7.4، 7.6، 7.7 و 10.0 Hot Fix منتشر کرده است. لذا Hot Fix متناظر با نسخه FMC را نصب و دسترسی مدیریتی را به شبکه مدیریت، VPN یا Jump Server محدود کنید.
چک‌لیست اقدام این هفته
شروع چالش و دریافت امتیاز
دانش خود را بسنجید. اقدامات را تکمیل کنید و امتیاز کسب کنید.