FCA Group
Unlimited Growth

FCA Threat Signal

Critical vulnerabilities. Clear priorities. Smarter customers.

ISSUE 59 29 JUL — 05 AUG 2026
آسیب‌پذیری‌های مرتبط
در حال بهره‌برداری فعال
1
محصولات تحت پوشش
3
سطح اولویت این هفته
High
ماتریس اولویت وصله
P1بحرانی
بهره‌برداری در دسترس یا قریب‌الوقوع، بلافاصله وصله کنید.
P2بالا
شدت بالا یا بهره‌برداری شناخته‌شده. تا 7 روز آینده وصله کنید.
P3متوسط
ریسک متوسط یا بهره‌برداری محدود. تا 30 روز آینده وصله کنید.
پایش
ریسک پایین یا بهره‌برداری نامحتمل. پایش کنید و برنامه‌ریزی کنید.
خلاصه اجرایی و پیامدهای سازمانی
•••

سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ به‌گونه‌ای که هرگونه تأخیر در اعمال وصله‌های امنیتی یا اجرای اقدامات کاهشی می‌تواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات منجر شود. تمرکز فوری باید بر موارد CISA KEV، دارایی‌های در معرض اینترنت و کنترل‌های کاهش ریسک باشد.

مهم‌ترین اخبار امنیتی هفته
01

OVSwrap؛ آسیب‌پذیری Linux Kernel با امکان ارتقای دسترسی Local User به Root

آسیب‌پذیری CVE-2026-64531 (CVSS 7.8) در Open vSwitch datapath کرنل لینوکس می‌تواند به یک کاربر محلی با سطح دسترسی عادی امکان Privilege Escalation تا Root بدهد. این نقص از Memory Corruption در پردازش OVS Flow Actionها ناشی می‌شود و Exploit عمومی نیز برای آن منتشر شده است. برای Exploit شدن، وجود یک Kernel آسیب‌پذیر و قابل Load بودن ماژول openvswitch اهمیت دارد. فعال نبودن ovs-vswitchd یا مشاهده‌نشدن ماژول در lsmod به‌تنهایی به معنی امن‌بودن سیستم نیست؛ زیرا در برخی سیستم‌ها ماژول OVS می‌تواند در زمان درخواست به‌صورت خودکار Load شود. استفاده از Unprivileged User Namespace نیز می‌تواند مسیر

اقدام پیشنهادی: Kernel اصلاح‌شده ارائه‌شده توسط Vendor توزیع لینوکس را نصب کنید و پس از به‌روزرسانی، در صورت الزام Vendor سیستم را Reboot کنید. صرفاً بر اساس شماره نسخه Upstream تصمیم نگیرید؛ وضعیت Patch را در Advisory همان Distribution بررسی کنید. اگر Open vSwitch موردنیاز نیست و Patch هنوز در دسترس نیست، از Load شدن ماژول جلوگیری کرده و اگر از قبل Load شده است آن را Unload کنید. غیرفعال‌کردن Unprivileged User Namespaces نیز مسیر معمول Exploit توسط Local User را مسدود می‌کند، اما در محیط‌هایی که Container یا Process از قبل CAP_NET_ADMIN مناسب دارد، به‌تنهایی Mitigation کامل محسوب نمی‌شود.
02

به‌روزرسانی‌های جعلی Adobe و Zoom برای نصب ScreenConnect و دسترسی پایدار

کمپین فعال SMOKE#SCREEN با استفاده از صفحات و فایل‌های جعلی با موضوع به‌روزرسانی Zoom و Adobe، اسناد تجاری و ابزارهای System Maintenance، کاربران را به اجرای Loaderهای مخرب ترغیب می‌کند. زنجیره حمله در نهایت نسخه قانونی و Digital-Signed نرم‌افزار ScreenConnect را نصب کرده و آن را به Relayهای تحت کنترل مهاجم متصل می‌کند؛ در نتیجه مهاجم به Persistent Remote Access و Remote Desktop روی سیستم قربانی دست می‌یابد. نمونه‌هایی برای Windows و macOS مشاهده شده‌اند. برخی Loaderها پیش از نصب RMM تلاش می‌کنند AMSI، Microsoft Defender و SmartScreen را مختل کرده، Defender Exclusion ایجاد و Mark-of-the-Web را حذف کنند. مهاجم همچنین Payload و Hashها را مرتب تغییر می‌دهد و از Dropbox و Cloudflare Tunnel برای Delivery استفاده می‌کند؛ بنابراین اتکا به Hash یا Reputation به‌تنهایی کافی نیست.

اقدام پیشنهادی: فهرست RMMهای مجاز سازمان را مشخص و نصب یا ارتباط هر ScreenConnect ناشناخته را بررسی کنید. اجرای MSI از %TEMP%، Downloads و AppData را با AppLocker/WDAC محدود کنید و برای تغییر تنظیمات Defender، توقف WinDefend، ایجاد Defender Exclusion و اجرای msiexec.exe /qn توسط PowerShell یا CMD هشدار ایجاد کنید. ارتباط ScreenConnect با Relayهای ناشناخته یا Raw IP نیز باید Block و Hunt شود.
03

حمله Supply Chain به QuickFox و انتشار Backdoor از طریق Installer آلوده

Fortinet یک Supply Chain Attack طولانی‌مدت علیه QuickFox را شناسایی کرده که از حداقل اوت ۲۰۲۵، نسخه‌هایی از Windows Installer این نرم‌افزار را برای انتشار Backdoor موسوم به FDMTP آلوده کرده است. کد مخرب از داخل برنامه QuickFox، JavaScript را از دامنه جعلی cdns3[.]51quickfox[.]cn دریافت و پس از شناسایی سیستم‌های هدف، Backdoor را با استفاده از DLL Side-Loading نصب می‌کرد. این حمله عملاً Windows Endpointها را هدف قرار داده است. FDMTP اطلاعات سیستم و Processهای در حال اجرا را جمع‌آوری کرده و امکان دریافت و اجرای Pluginهای اضافی از C2 را فراهم می‌کند؛ در نتیجه مهاجم می‌تواند Persistent Remote Access به سیستم آلوده داشته باشد. QuickFox اجزای مخرب را در نسخه 3.59.6 حذف کرده است.

اقدام پیشنهادی: تمام Windows Endpointهایی را که QuickFox روی آن‌ها نصب است یا قبلاً نصب بوده، شناسایی کنید و نرم‌افزار را به نسخه 3.59.6 یا نسخه جدیدتر مورد تأیید Vendor ارتقا دهید. سیستم‌هایی که قبلاً نسخه آلوده QuickFox را اجرا کرده‌اند، صرفاً با Upgrade کردن سالم در نظر گرفته نشوند و از نظر وجود IOCها و Persistence مرتبط با FDMTP بررسی شوند. به‌طور خاص، ارتباط با cdns3[.]51quickfox[.]cn، اجرای csmonitor.exe همراه با Microsoft.ServiceHosting.Tools.dll در مسیر %LocalAppData%\Temp\quickfox\updated\ و داده‌های غیرعادی در HKCU\SOFTWARE\Microsoft\IME\ بررسی شود. در صورت مشاهده شواهد آلودگی، Endpoint را از شبکه ایزوله کرده و فرآیند Incident Response و بررسی احتمال افشای Credentialها را آغاز کنید.
آسیب‌پذیری‌های مهم هفته
اولویت
محصول و شناسه آسیب‌پذیری
ارزیابی ریسک
اقدام پیشنهادی
بحرانی
Tomcat
Apache
CVE-2026-34486
CVSS9.8
وضعیتدر حال بهره‌برداری
نوعMissing encryption of sensitive data
اصلاحیه‌ها یا Mitigationهای اعلام‌شده توسط Vendor را اعمال کنید و اولویت Remediation را بر اساس الزامات CISA BOD 26-04، به‌ویژه میزان Internet Exposure و ریسک واقعی هر Asset، تعیین کنید. الزامات Forensics Triage نیز برای سامانه‌های مشمول اجرا شود. در سرویس‌های Cloud، راهکار اعلام‌شده در BOD 26-04 اعمال شود و اگر هیچ Mitigation قابل‌اجرا وجود ندارد، استفاده از محصول یا سرویس آسیب‌پذیر متوقف شود.
چک‌لیست اقدام این هفته
شروع چالش و دریافت امتیاز
دانش خود را بسنجید. اقدامات را تکمیل کنید و امتیاز کسب کنید.