FCA Group
Unlimited Growth

FCA Threat Signal

Critical vulnerabilities. Clear priorities. Smarter customers.

ISSUE 62 19 AUG — 26 AUG 2026
آسیب‌پذیری‌های مرتبط
در حال بهره‌برداری فعال
5
محصولات تحت پوشش
7
سطح اولویت این هفته
Critical
ماتریس اولویت وصله
P1بحرانی
بهره‌برداری در دسترس یا قریب‌الوقوع، بلافاصله وصله کنید.
P2بالا
شدت بالا یا بهره‌برداری شناخته‌شده. تا 7 روز آینده وصله کنید.
P3متوسط
ریسک متوسط یا بهره‌برداری محدود. تا 30 روز آینده وصله کنید.
پایش
ریسک پایین یا بهره‌برداری نامحتمل. پایش کنید و برنامه‌ریزی کنید.
خلاصه اجرایی و پیامدهای سازمانی
•••

سطح تهدید این هفته **«بحرانی»** ارزیابی شده است؛ وجود تهدیدها و آسیب‌پذیری‌های با ریسک بسیار بالا، نیازمند بررسی فوری دارایی‌های در معرض، اولویت‌بندی اصلاحات و اجرای بدون تأخیر اقدامات امنیتی است. این سطح بیانگر شرایطی است که در آن تأخیر در شناسایی و رفع موارد پرخطر می‌تواند احتمال نفوذ، دسترسی غیرمجاز، اختلال در سرویس‌ها یا گسترش دامنه حمله را افزایش دهد. ازاین‌رو، توصیه می‌شود تیم‌های امنیتی ضمن شناسایی سریع سامانه‌های تحت تأثیر، اقدامات اصلاحی و کنترلی مرتبط را با **بالاترین اولویت عملیاتی** اجرا کرده و وضعیت دارایی‌های حیاتی را تا زمان رفع ریسک به‌صورت مستمر پایش کنند.

مهم‌ترین اخبار امنیتی هفته
01

آسیب‌پذیری فعال Oracle Proxy Plug-in؛ نیازمند وصله فوری

سیب‌پذیری CVE-2026-21962 با امتیاز بحرانی CVSS 10.0 به‌طور فعال در حملات مورد سوءاستفاده قرار گرفته است. این نقص امنیتی، Oracle HTTP Server و WebLogic Server Proxy Plug-in برای Apache HTTP Server و IIS را تحت تأثیر قرار می‌دهد و به مهاجم راه دور اجازه می‌دهد بدون نیاز به احراز هویت و از طریق HTTP به داده‌های حساس دسترسی پیدا کرده یا آن‌ها را تغییر دهد، ایجاد کند یا حذف کند.

اقدام پیشنهادی: سازمان‌ها باید هرچه سریع‌تر سامانه‌های دارای Oracle HTTP Server یا WebLogic Proxy Plug-in آسیب‌پذیر را شناسایی کرده و به‌روزرسانی امنیتی Critical Patch Update ژانویه ۲۰۲۶ اوراکل یا نسخه تجمعی امنیتی جدیدتر و سازگار را اعمال کنند. سامانه‌های در دسترس از اینترنت باید در اولویت قرار گیرند و تا زمان تکمیل فرایند اصلاح، دسترسی غیرضروری از طریق HTTP محدود شود.
02

بک‌دور SLEEPWALKER روش‌های سنتی شناسایی در شبکه را دور می‌زند

پژوهشگران بک‌دور ویندوزی SLEEPWALKER را شناسایی کرده‌اند که برخلاف بسیاری از بدافزارها، ارتباط دوره‌ای با سرور مهاجم ندارد و تنها پس از دریافت یک بسته شبکه‌ای خاص فعال می‌شود. نمونه بررسی‌شده با نام **dpapi.dll** در کنار فایل قانونی **ERAAgent.exe**، مربوط به Agent مدیریتی ESET، قرار می‌گیرد و از طریق تکنیک **DLL Side-Loading** اجرا می‌شود. پس از فعال‌سازی، این بک‌دور می‌تواند کد را در حافظه اجرا کند، فایل منتقل کند، حرکت جانبی در شبکه انجام دهد و از چند مسیر برای ارتباط با مهاجم استفاده کند. نبود **Beaconing** دوره‌ای باعث می‌شود شناسایی آن با روش‌های سنتی مبتنی بر ترافیک خروجی و IOCهای شبکه دشوارتر باشد. این حمله ناشی از آسیب‌پذیری در ESET نیست؛ مهاجم باید از قبل دسترسی سطح‌بالا به سیستم داشته باشد. بنابراین SLEEPWALKER یک ابزار **پس از نفوذ** برای حفظ دسترسی و گسترش فعالیت مهاجم در شبکه محسوب می‌شود.

اقدام پیشنهادی: در سیستم‌های ویندوزی که تحت مدیریت ESET هستند، بررسی کنید آیا فایل‌های غیرمنتظره‌ای با نام dpapi.dll یا dpapisvc.dll در کنار ERAAgent.exe قرار گرفته‌اند یا نه. همچنین هش SHA-256 زیر را جست‌وجو کنید: d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60 تنظیمات EveryoneIncludesAnonymous و NullSessionPipes نیز باید با خط‌مبنای یک سیستم سالم مقایسه شوند؛ هر تغییر غیرعادی در این بخش‌ها می‌تواند نشانه تلاش مهاجم برای ایجاد دسترسی یا ارتباط بدون احراز هویت باشد. اگر آلودگی تأیید شد، سیستم را صرفاً با حذف فایل مخرب پاک‌شده فرض نکنید. آن دستگاه باید یک میزبان کاملاً به‌خطر‌افتاده در نظر گرفته شود: ابتدا فوراً از شبکه ایزوله شود، سپس دامنه نفوذ و فعالیت‌های مهاجم بررسی شود و در نهایت سیستم‌عامل و نرم‌افزارهای آن از یک منبع مطمئن بازسازی شوند.
03

بدافزارهای E4del و PINHOLE از Bannerهای FTP برای دریافت دستورات مخرب سوءاستفاده می‌کنند

پژوهشگران کارزارهایی را شناسایی کرده‌اند که دو بدافزار کنترل از راه دور جدید به نام‌های E4del و PINHOLE را منتشر می‌کنند. در این حملات، مهاجمان از Banner اولیه سرور FTP به‌عنوان Dead Drop Resolver (DDR) استفاده می‌کنند؛ به این معنا که دستورات مخرب مستقیماً در پاسخ اولیه سرور FTP قرار می‌گیرند و بدافزار بدون نیاز به دانلود یک فایل فرمان جداگانه، دستورهای موردنیاز خود را دریافت می‌کند. حملات مشاهده‌شده معمولاً با فایل‌های مخرب LNK در حملات فیشینگ آغاز می‌شوند و سپس زنجیره اجرا با استفاده از FTP، PowerShell، WebDAV، rundll32 و conhost ادامه پیدا می‌کند. بدافزار E4del قابلیت‌هایی مانند اجرای Shell از راه دور، ثبت اسکرین‌شات، استریم دسکتاپ و اجرای Payloadهای جدید دارد. نسخه پیشرفته‌تر PINHOLE نیز می‌تواند فایل‌ها را سرقت کند، پردازش‌ها را کنترل کند، دستورات PowerShell اجرا کند و بدافزارهای بیشتری روی سیستم مستقر کند.

اقدام پیشنهادی: دسترسی غیرضروری خروجی FTP روی TCP/21 از Endpointها مسدود و ارتباط با میزبان‌های خارجی ناشناس پایش شود. زنجیره‌های مشکوک LNK → PowerShell/WebDAV/rundll32 و استفاده غیرمعمول از MSXML2.XMLHTTP نیز بررسی شوند. همچنین از برنامه‌های آموزش آگاهی امنیتی کاربران برای افزایش توانایی شناسایی فیشینگ و جلوگیری از اجرای فایل‌های LNK و Scriptهای مشکوک استفاده شود.
04

چند نسخه Kaspersky Endpoint Security در آستانه پایان یا محدود شدن پشتیبانی

پیرو اعلام Kaspersky طی شش ماه آینده، وضعیت پشتیبانی چند نسخه از Kaspersky Endpoint Security تغییر خواهد کرد. پشتیبانی کامل KES for Windows 12.3.0.493 در ۱۸ اکتبر ۲۰۲۶ و نسخه 12.4.0.467 در ۱۸ ژانویه ۲۰۲۷ به پایان می‌رسد. همچنین KES for Windows 12.7.0.533 از ۱۸ اکتبر ۲۰۲۶، نسخه 12.8.0.505 از ۲۱ ژانویه ۲۰۲۷ و KES for Linux 12.2.0.2412 از ۲۳ دسامبر ۲۰۲۶ وارد مرحله پشتیبانی محدود (Limited Support) خواهند شد.

اقدام پیشنهادی: نسخه‌های نصب‌شده Kaspersky Endpoint Security شناسایی و برنامه ارتقا پیش از تغییر وضعیت پشتیبانی اجرا شود. در حال حاضر، ارتقا به Kaspersky Endpoint Security 14.1 for Windows و Kaspersky Endpoint Security 12.4 for Linux، پس از بررسی سازگاری با سیستم‌عامل، Kaspersky Security Center و قابلیت‌های مورد استفاده، توصیه می‌شود.
آسیب‌پذیری‌های مهم هفته
اولویت
محصول و شناسه آسیب‌پذیری
ارزیابی ریسک
اقدام پیشنهادی
بالا
SQL Server
Microsoft
CVE-2019-1068
CVSS8.8
وضعیتدر حال بهره‌برداری
نوعRemote Code Execution
سخه و Build سرورهای Microsoft SQL Server شناسایی و به آخرین Security Update / CU یا GDR سازگار ارتقا داده شود تا اصلاحیه CVE-2019-1068 اعمال شود. سامانه‌های در معرض اینترنت در اولویت قرار گرفته و تا زمان Patch، دسترسی شبکه به SQL Server فقط به منابع مورداعتماد محدود شود. همچنین با توجه به بهره‌برداری فعال، سیستم‌های آسیب‌پذیر از نظر نشانه‌های نفوذ و سوءاستفاده قبلی بررسی شوند؛ سامانه‌های فاقد Patch یا خارج از پشتیبانی نیز ایزوله یا از سرویس خارج شوند.
بالا
NetScaler ADC and NetScaler Gateway
Citrix
CVE-2026-8452
CVSS8.8
وضعیتدر حال بهره‌برداری
نوعDenial of Service
سامانه‌های NetScaler ADC و NetScaler Gateway آسیب‌پذیر فوراً به نسخه اصلاح‌شده ارتقا داده شوند: 14.1-72.61، 13.1-63.18، 14.1-72.61 FIPS یا 13.1-37.272 FIPS/NDcPP و نسخه‌های جدیدتر. سامانه‌هایی که به‌صورت Gateway یا AAA Virtual Server فعالیت می‌کنند، به‌ویژه نمونه‌های در معرض اینترنت، در اولویت Patch قرار گیرند. در صورت نبود امکان اصلاح، سرویس آسیب‌پذیر محدود یا از مدار خارج شود.
بالا
A+U28+G27:V27+G27:U27+U28+G27:V27+G27:X27
Red Hat
CVE-2015-5287
CVSS7.8
وضعیتدر حال بهره‌برداری
نوعPrivilege Escalation
نسخه ABRT روی سامانه‌های Red Hat بررسی و در صورت آسیب‌پذیر بودن، به نسخه 2.7.1 یا جدیدتر ارتقا داده شود و به‌روزرسانی امنیتی متناظر Red Hat اعمال گردد. در سامانه‌هایی که ABRT ضروری نیست، این سرویس غیرفعال یا حذف شود. همچنین دسترسی کاربران محلی غیرضروری محدود و سامانه‌های آسیب‌پذیر از نظر نشانه‌های سوءاستفاده و Privilege Escalation بررسی شوند.
بالا
Kernel
Linux
CVE-2022-0995
CVSS7.8
وضعیتدر حال بهره‌برداری
نوعOut-of-Bounds Write
کرنل سامانه‌های Linux آسیب‌پذیر مطابق Security Advisory توزیع مورد استفاده به نسخه اصلاح‌شده ارتقا داده شده و پس از به‌روزرسانی، سیستم در صورت نیاز Reboot شود تا کرنل جدید فعال شود. سامانه‌هایی که کاربران محلی یا حساب‌های با سطح دسترسی محدود به آن‌ها دسترسی دارند، در اولویت Patch قرار گیرند. تا زمان اصلاح، دسترسی Shell و حساب‌های محلی غیرضروری محدود و رویدادهای غیرعادی مرتبط با Privilege Escalation بررسی شوند.
چک‌لیست اقدام این هفته
شروع چالش و دریافت امتیاز
دانش خود را بسنجید. اقدامات را تکمیل کنید و امتیاز کسب کنید.