خلاصه روزانه
آسیبپذیری روز صفر متابیس مورد سوءاستفاده قرار گرفت، بهروزرسانی شماره ۲ N-able منتشر شد، Kemp LoadMaster به KEV حمله کرد
جلسه توجیهی امروز شامل بهرهبرداری فعال از آسیبپذیری روز صفر در Metabase، رفع اشکالات بحرانی برای N-able N-central، افزونههای CISA KEV برای Progress Kemp و تحقیق در مورد نقصهای CSS در Atlassian Rovo و webmail است.
5 خبر3 دقیقه مطالعه

زیرساختهای نرمافزاری سازمانی امروزه با فعالیتهای هدفمند سنگینی مواجه هستند و سوءاستفادههای فعال در ابزارهای مدیریتی و پلتفرمهای مدیریتی متعدد گزارش شده است. مهاجمان غیرمجاز بهطور فعال از یک آسیبپذیری روز صفر با حداکثر شدت در نمونههای Metabase خود-میزبان سوءاستفاده میکنند تا امتیازات مدیریتی کامل را به دست آورند و اعتبارنامههای پایگاه داده ذخیره شده را استخراج کنند.
آسیبپذیری روز صفر متابیس که به صورت آنلاین مورد بهرهبرداری قرار گرفته است، امکان دسترسی ادمین بدون احراز هویت را فراهم میکند.
متابیس هشدار داد که یک نقص روز صفر تزریق SQL احراز هویت نشده که نسخههای x.58.0 و بالاتر را تحت تأثیر قرار میدهد، در سطح اینترنت مورد سوءاستفاده قرار گرفته است. این آسیبپذیری به مهاجمان از راه دور اجازه میدهد تا به دسترسی مدیریتی دست یابند، پیکربندیها را تغییر دهند و اعتبارنامههای ذخیره شده پایگاه داده را سرقت کنند.
- چرا اهمیت دارد
- نمونههای Metabase خود-میزبان در معرض خطر کامل هستند و به کاربران غیرمجاز اجازه میدهند دادههای حساس تجاری را صادر کرده و پایگاههای داده متصل را در معرض خطر قرار دهند.
- چه باید کرد
- بلافاصله آخرین وصلههای امنیتی Metabase را برای تمام پیادهسازیهای خود-میزبان اعمال کنید.
نقص امنیتی LoadMaster در Kemp پس از ۷۹۲ تلاش برای بهرهبرداری، CISA KEV را هدف قرار داد.
CISA پس از تلاشهای فعال برای بهرهبرداری، آسیبپذیری CVE-2026-8037 را به فهرست آسیبپذیریهای شناختهشدهی مورد بهرهبرداری خود اضافه کرد. نقص تزریق دستور بحرانی در Progress Kemp LoadMaster به مهاجمان راه دور غیرمجاز اجازه میدهد تا دستورات دلخواه را از طریق نقاط پایانی ورودی غیرقابلکنترل اجرا کنند.
- چه باید کرد
- دستگاههای Progress Kemp LoadMaster را فوراً به آخرین نسخه میانافزار وصلهشده بهروزرسانی کنید.
میتوان Atlassian Rovo را فریب داد تا دادههای Jira و Confluence را برای مهاجمان ارسال کند.
دستورالعملهای تحت کنترل مهاجم میتوانند دستیار Rovo شرکت Atlassian را وادار کنند تا دادههای Jira یا Confluence را که یک کاربر وارد شده میتواند به آنها دسترسی داشته باشد، جمعآوری کند و سپس آن را به یک سرور خارجی ارسال کند.
- چرا اهمیت دارد
- سازمانهایی که از Atlassian Rovo استفاده میکنند، در صورت باز کردن لینکهای مخرب یا فایلهای پردازششده توسط دستیار هوش مصنوعی، در معرض خطر نشت دادههای حساس داخلی Jira و Confluence قرار دارند.
حملات جدید CSS میتوانند با شکستن سد دفاعی وبمیل، رمزهای عبور و توکنها را سرقت کنند.
تحقیقات PortSwigger تکنیکهای حمله مبتنی بر CSS را در سرویسهای وبمیل از جمله Outlook، Gmail، Fastmail و Yahoo Mail برجسته میکند. CSS مخرب درون ایمیلها میتواند از مرزهای پیام عبور کند تا رمزهای عبور را ضبط کند، اقدامات رابط کاربری را بدزدد و توکنهای دسترسی شخص ثالث را استخراج کند.
- چرا اهمیت دارد
- کاربران وبمیل هنگام مشاهده ایمیلهای HTML غیرقابل اعتماد در رابطهای آسیبپذیر وبمیل، با سرقت اعتبارنامه، تصاحب حساب و نشت توکن مواجه میشوند.
مشکلات N-able در رفع مشکل N-central Hotfix 2 با دسترسی مهاجمان به سیستمهای مدیریتشده و ادامهی حضورشان
شرکت N-able برای مقابله با سوءاستفاده فعال از آسیبپذیری CVE-2026-18577 که یک وصله ناقص برای CVE-2026-18556 بود، Hotfix 2 را برای N-central منتشر کرد. مهاجمان از این نقص برای دسترسی غیرمجاز و حفظ پایداری در سیستمهای مدیریتشده سوءاستفاده کردند.
نکات کلیدی
- برای محافظت در برابر تزریق SQL احراز هویت نشده و نفوذ کامل به بخش مدیریتی، فوراً نمونههای Metabase خود-میزبان را بهروزرسانی کنید.
- برای کاهش سوءاستفاده مداوم از آسیبپذیری CVE-2026-18577، حتی اگر Hotfix 1 قبلاً نصب شده باشد، از N-able N-central Hotfix 2 استفاده کنید.