FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح تهدید این هفته «بحرانی» ارزیابی شده است؛ وجود تهدیدها و آسیبپذیریهای با ریسک بسیار بالا، نیازمند بررسی فوری داراییهای در معرض، اولویتبندی اصلاحات و اجرای بدون تأخیر اقدامات امنیتی است. این سطح بیانگر شرایطی است که در آن تأخیر در شناسایی و رفع موارد پرخطر میتواند احتمال نفوذ، دسترسی غیرمجاز، اختلال در سرویسها یا گسترش دامنه حمله را افزایش دهد. ازاینرو، توصیه میشود تیمهای امنیتی ضمن شناسایی سریع سامانههای تحت تأثیر، اقدامات اصلاحی و کنترلی مرتبط را با بالاترین اولویت عملیاتی اجرا کرده و وضعیت داراییهای حیاتی را تا زمان رفع ریسک بهصورت مستمر پایش کنند.
بهرهبرداری فعال از آسیبپذیری VMware vCenter برای ایجاد دسترسی پایدار از راه دور
مهاجمان در حال بهرهبرداری فعال از آسیبپذیری بحرانی CVE-2026-59310 با امتیاز CVSS برابر با 9.8 در سرویس Syslog نرمافزار VMware vCenter هستند. این آسیبپذیری از نوع Directory Traversal است و به مهاجم احراز هویتنشدهای که به شبکه دسترسی دارد اجازه میدهد کد دلخواه خود را روی سیستم اجرا کند. در حملات تأییدشده، مهاجمان پس از نفوذ با ایجاد Cron Jobهای مخرب و استقرار ابزار reverse_ssh، دسترسی پایدار و خروجی به زیرساخت تحت کنترل خود برقرار کردهاند.
مایکروسافت ۳۹۸ آسیبپذیری را برطرف کرد؛ بهرهبرداری از یک آسیبپذیری روز صفر ویندوز تأیید شد
بهروزرسانیهای امنیتی مایکروسافت در اوت ۲۰۲۶، ۳۹۸ آسیبپذیری را برطرف کردهاند. مهمترین مورد، CVE-2026-68820 با امتیاز CVSS برابر با 7.0 است؛ یک آسیبپذیری ارتقای سطح دسترسی در درایور Windows Ancillary Function Driver for WinSock (afd.sys) که بهرهبرداری از آن در حملات واقعی تأیید شده است. مهاجمی که از قبل امکان اجرای کد روی سیستم را داشته باشد، میتواند با سوءاستفاده از این آسیبپذیری به سطح دسترسی SYSTEM برسد. گروه Lazarus نیز در عملیات Operation Dream Job از این نقص برای استقرار Rootkit در سطح Kernel و کاهش قابلیت مشاهده EDR استفاده کرده است. این بهروزرسانیها همچنین چندین آسیبپذیری بحرانی دیگر، از جمله مواردی با امتیاز CVSS 9.8 در سرویسهای DNS، WDS، QUIC و HPC مایکروسافت را برطرف میکنند.
باجافزار Gunra با سوءاستفاده از آسیبپذیریهای Fortinet به شبکهها نفوذ میکند
CISA و شرکای بینالمللی آن هشدار دادهاند که گردانندگان باجافزار Gunra برای دسترسی اولیه به شبکهها، از تجهیزات آسیبپذیر Fortinet FortiOS و FortiProxy که در معرض اینترنت قرار دارند سوءاستفاده میکنند. در این حملات، آسیبپذیریهای CVE-2024-55591 و CVE-2025-24472 مورد استفاده قرار گرفتهاند؛ دو نقص از نوع دور زدن احراز هویت که میتوانند دسترسی مدیریتی با سطح دسترسی بالا را در اختیار مهاجم قرار دهند.
انتشار PoC آسیبپذیری روز صفر ShieldBreak؛ دور زدن اصلاحیه Microsoft Defender و دستیابی به سطح دسترسی SYSTEM
پژوهشگران امنیتی یک نمونه اثبات مفهوم (PoC) عمومی با نام ShieldBreak را تأیید کردهاند که میتواند روی سیستمهای ویندوزی مجهز به Microsoft Defender، به اجرای کد با سطح دسترسی SYSTEM منجر شود. ادعا شده این روش، اصلاحیه پیشین مایکروسافت برای CVE-2026-50656 (RoguePlanet) را دور میزند و روی Windows 11 25H2 و Windows Server 2025 با موفقیت آزمایش شده است.
نفوذ مهاجمان به یک نیروگاه در لهستان از طریق شبکه سلولی خصوصی
مهاجمان پس از نفوذ به شبکه یک مزرعه بادی، از طریق یک APN خصوصی سلولی به محیط OT یک نیروگاه تولید همزمان برق و حرارت در لهستان دسترسی پیدا کردند و فعالیت آن را مختل کردند. این APN امکان ارتباط مستقیم بین تجهیزات را فراهم میکرد و یک کنترلر WAGO با نام کاربری و رمز عبور پیشفرض مدیریتی نیز مسیر ورود به شبکه صنعتی را در اختیار مهاجمان قرار داد. مهاجمان در ادامه با دستکاری PLCهای Siemens و سایر تجهیزات صنعتی، توربین بخار و سامانه تصفیه آب فرایندی را از مدار خارج کردند. بررسی CERT Polska نشان داد که هیچ آسیبپذیری یا CVE مشخصی بهعنوان عامل نفوذ از مسیر APN تأیید نشده است.