FCA Group
Unlimited Growth

FCA Threat Signal

Critical vulnerabilities. Clear priorities. Smarter customers.

ISSUE 60 05 AUG — 12 AUG 2026
محصولات تحت پوشش
13
آسیب‌پذیری‌های مرتبط
در حال بهره‌برداری فعال
4
سطح اولویت این هفته
Critical
ماتریس اولویت وصله
P1بحرانی
بهره‌برداری در دسترس یا قریب‌الوقوع، بلافاصله وصله کنید.
P2بالا
شدت بالا یا بهره‌برداری شناخته‌شده. تا 7 روز آینده وصله کنید.
P3متوسط
ریسک متوسط یا بهره‌برداری محدود. تا 30 روز آینده وصله کنید.
پایش
ریسک پایین یا بهره‌برداری نامحتمل. پایش کنید و برنامه‌ریزی کنید.
خلاصه اجرایی و پیامدهای سازمانی
•••

سطح تهدید این هفته «بحرانی» ارزیابی شده است؛ وجود تهدیدها و آسیب‌پذیری‌های با ریسک بسیار بالا، نیازمند بررسی فوری دارایی‌های در معرض، اولویت‌بندی اصلاحات و اجرای بدون تأخیر اقدامات امنیتی است. این سطح بیانگر شرایطی است که در آن تأخیر در شناسایی و رفع موارد پرخطر می‌تواند احتمال نفوذ، دسترسی غیرمجاز، اختلال در سرویس‌ها یا گسترش دامنه حمله را افزایش دهد. ازاین‌رو، توصیه می‌شود تیم‌های امنیتی ضمن شناسایی سریع سامانه‌های تحت تأثیر، اقدامات اصلاحی و کنترلی مرتبط را با بالاترین اولویت عملیاتی اجرا کرده و وضعیت دارایی‌های حیاتی را تا زمان رفع ریسک به‌صورت مستمر پایش کنند.

مهم‌ترین اخبار امنیتی هفته
01

بهره‌برداری فعال از آسیب‌پذیری VMware vCenter برای ایجاد دسترسی پایدار از راه دور

مهاجمان در حال بهره‌برداری فعال از آسیب‌پذیری بحرانی CVE-2026-59310 با امتیاز CVSS برابر با 9.8 در سرویس Syslog نرم‌افزار VMware vCenter هستند. این آسیب‌پذیری از نوع Directory Traversal است و به مهاجم احراز هویت‌نشده‌ای که به شبکه دسترسی دارد اجازه می‌دهد کد دلخواه خود را روی سیستم اجرا کند. در حملات تأییدشده، مهاجمان پس از نفوذ با ایجاد Cron Jobهای مخرب و استقرار ابزار reverse_ssh، دسترسی پایدار و خروجی به زیرساخت تحت کنترل خود برقرار کرده‌اند.

اقدام پیشنهادی: تمامی نمونه‌های آسیب‌پذیر vCenter باید فوراً شناسایی و مطابق نسخه‌های اصلاح‌شده اعلام‌شده در Broadcom VMSA-2026-0006.1 به‌روزرسانی شوند. Broadcom برای این آسیب‌پذیری هیچ راهکار موقتی (Workaround) ارائه نکرده است. با توجه به مشاهده بهره‌برداری موفق و موارد تأییدشده نفوذ، در سیستم‌های آسیب‌پذیر یا سامانه‌هایی که پیش‌تر در معرض حمله بوده‌اند، صرفاً نصب Patch کافی نیست؛ این سیستم‌ها باید از نظر وجود Cron Jobهای غیرمجاز، فایل یا فرآیند reverse_ssh و ارتباطات خروجی غیرمنتظره با زیرساخت‌های ناشناس نیز بررسی شوند.
02

مایکروسافت ۳۹۸ آسیب‌پذیری را برطرف کرد؛ بهره‌برداری از یک آسیب‌پذیری روز صفر ویندوز تأیید شد

به‌روزرسانی‌های امنیتی مایکروسافت در اوت ۲۰۲۶، ۳۹۸ آسیب‌پذیری را برطرف کرده‌اند. مهم‌ترین مورد، CVE-2026-68820 با امتیاز CVSS برابر با 7.0 است؛ یک آسیب‌پذیری ارتقای سطح دسترسی در درایور Windows Ancillary Function Driver for WinSock (afd.sys) که بهره‌برداری از آن در حملات واقعی تأیید شده است. مهاجمی که از قبل امکان اجرای کد روی سیستم را داشته باشد، می‌تواند با سوءاستفاده از این آسیب‌پذیری به سطح دسترسی SYSTEM برسد. گروه Lazarus نیز در عملیات Operation Dream Job از این نقص برای استقرار Rootkit در سطح Kernel و کاهش قابلیت مشاهده EDR استفاده کرده است. این به‌روزرسانی‌ها همچنین چندین آسیب‌پذیری بحرانی دیگر، از جمله مواردی با امتیاز CVSS 9.8 در سرویس‌های DNS، WDS، QUIC و HPC مایکروسافت را برطرف می‌کنند.

اقدام پیشنهادی: به‌روزرسانی‌های امنیتی اوت مایکروسافت در اسرع وقت اعمال شوند و CVE-2026-68820 به‌دلیل بهره‌برداری تأییدشده در اولویت قرار گیرد. سامانه‌هایی که سرویس‌های DNS، WDS، QUIC یا HPC آن‌ها از طریق شبکه قابل دسترس هستند نیز باید با اولویت بررسی و به‌روزرسانی شوند.
03

باج‌افزار Gunra با سوءاستفاده از آسیب‌پذیری‌های Fortinet به شبکه‌ها نفوذ می‌کند

CISA و شرکای بین‌المللی آن هشدار داده‌اند که گردانندگان باج‌افزار Gunra برای دسترسی اولیه به شبکه‌ها، از تجهیزات آسیب‌پذیر Fortinet FortiOS و FortiProxy که در معرض اینترنت قرار دارند سوءاستفاده می‌کنند. در این حملات، آسیب‌پذیری‌های CVE-2024-55591 و CVE-2025-24472 مورد استفاده قرار گرفته‌اند؛ دو نقص از نوع دور زدن احراز هویت که می‌توانند دسترسی مدیریتی با سطح دسترسی بالا را در اختیار مهاجم قرار دهند.

اقدام پیشنهادی: تجهیزات FortiOS و FortiProxy آسیب‌پذیر باید فوراً شناسایی و مطابق بولتن Fortinet FG-IR-24-535 به نسخه اصلاح‌شده ارتقا داده شوند. تجهیزاتی که رابط مدیریتی یا سرویس SSL-VPN آن‌ها از اینترنت قابل دسترس است، باید در اولویت قرار گیرند. همچنین ایجاد حساب‌های مدیریتی غیرمنتظره، تغییرات مشکوک در پیکربندی و دسترسی‌های داخلی ناشی از این تجهیزات بررسی شود. نسخه‌های پشتیبان حیاتی نیز باید به‌صورت Offline یا Immutable نگهداری و از محیط عملیاتی به‌صورت فیزیکی یا منطقی جدا شوند.
04

انتشار PoC آسیب‌پذیری روز صفر ShieldBreak؛ دور زدن اصلاحیه Microsoft Defender و دستیابی به سطح دسترسی SYSTEM

پژوهشگران امنیتی یک نمونه اثبات مفهوم (PoC) عمومی با نام ShieldBreak را تأیید کرده‌اند که می‌تواند روی سیستم‌های ویندوزی مجهز به Microsoft Defender، به اجرای کد با سطح دسترسی SYSTEM منجر شود. ادعا شده این روش، اصلاحیه پیشین مایکروسافت برای CVE-2026-50656 (RoguePlanet) را دور می‌زند و روی Windows 11 25H2 و Windows Server 2025 با موفقیت آزمایش شده است.

اقدام پیشنهادی: در حال حاضر اصلاحیه تأییدشده‌ای از سوی مایکروسافت برای ShieldBreak منتشر نشده است. سیستم‌عامل ویندوز و Microsoft Defender را کاملاً به‌روز نگه دارید، اجرای کدهای غیرقابل‌اعتماد را محدود کنید و ایجاد مشکوک فایل C:\Windows\System32\phoneinfo.dll، فعالیت غیرعادی Scheduled Task با نام QueueReporting و اجرای پردازش‌های فرزند با سطح SYSTEM از طریق wermgr.exe را پایش کنید. غیرفعال‌کردن Microsoft Defender به‌عنوان راهکار موقت توصیه نمی‌شود، زیرا سطح حفاظت Endpoint را به‌طور قابل‌توجهی کاهش می‌دهد.
05

نفوذ مهاجمان به یک نیروگاه در لهستان از طریق شبکه سلولی خصوصی

مهاجمان پس از نفوذ به شبکه یک مزرعه بادی، از طریق یک APN خصوصی سلولی به محیط OT یک نیروگاه تولید هم‌زمان برق و حرارت در لهستان دسترسی پیدا کردند و فعالیت آن را مختل کردند. این APN امکان ارتباط مستقیم بین تجهیزات را فراهم می‌کرد و یک کنترلر WAGO با نام کاربری و رمز عبور پیش‌فرض مدیریتی نیز مسیر ورود به شبکه صنعتی را در اختیار مهاجمان قرار داد. مهاجمان در ادامه با دستکاری PLCهای Siemens و سایر تجهیزات صنعتی، توربین بخار و سامانه تصفیه آب فرایندی را از مدار خارج کردند. بررسی CERT Polska نشان داد که هیچ آسیب‌پذیری یا CVE مشخصی به‌عنوان عامل نفوذ از مسیر APN تأیید نشده است.

اقدام پیشنهادی: تمامی APNهای خصوصی بررسی و در صورت نبود نیاز عملیاتی به ارتباط مستقیم تجهیزات، Client Isolation فعال شود. شبکه‌های APN خصوصی باید غیرقابل‌اعتماد در نظر گرفته و از محیط OT تفکیک شوند. همچنین دسترسی‌ها با Allowlist محدود، رابط‌های مدیریتی غیرضروری مانند Web، SSH و Telnet غیرفعال، Credentialهای پیش‌فرض حذف و ترافیک و لاگ‌های Gateway به‌صورت متمرکز پایش شوند.
آسیب‌پذیری‌های مهم هفته
اولویت
محصول و شناسه آسیب‌پذیری
ارزیابی ریسک
اقدام پیشنهادی
بالا
Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD)
Cisco
CVE-2026-20349
CVSS8.6
وضعیتدر حال بهره‌برداری
نوعDenial of Service
اصلاحات و به‌روزرسانی‌های امنیتی را مطابق توصیه‌های Vendor و با اولویت‌بندی بر اساس سطح ریسک اعمال کنید. سامانه‌های در معرض اینترنت را در اولویت بررسی قرار دهید و در صورت نبود راهکار اصلاحی یا کاهش ریسک مؤثر، استفاده از محصول یا سرویس آسیب‌پذیر را متوقف یا محدود کنید.
بالا
Windows Ancillary Function Driver for WinSock
Microsoft
CVE-2026-68820
CVSS7
وضعیتدر حال بهره‌برداری
نوعPrivilege Escalation
اصلاحات و به‌روزرسانی‌های امنیتی را مطابق توصیه‌های Vendor و با اولویت‌بندی بر اساس سطح ریسک اعمال کنید. سامانه‌های در معرض اینترنت را در اولویت بررسی قرار دهید و در صورت نبود راهکار اصلاحی یا کاهش ریسک مؤثر، استفاده از محصول یا سرویس آسیب‌پذیر را متوقف یا محدود کنید.
چک‌لیست اقدام این هفته
شروع چالش و دریافت امتیاز
دانش خود را بسنجید. اقدامات را تکمیل کنید و امتیاز کسب کنید.