CHECKLEAKED.CC

بارگیری

سایت کلاسیک

خلاصه روزانه

آسیب‌پذیری روز صفر متابیس مورد سوءاستفاده قرار گرفت، به‌روزرسانی شماره ۲ N-able منتشر شد، Kemp LoadMaster به KEV حمله کرد

جلسه توجیهی امروز شامل بهره‌برداری فعال از آسیب‌پذیری روز صفر در Metabase، رفع اشکالات بحرانی برای N-able N-central، افزونه‌های CISA KEV برای Progress Kemp و تحقیق در مورد نقص‌های CSS در Atlassian Rovo و webmail است.

زیرساخت‌های نرم‌افزاری سازمانی امروزه با فعالیت‌های هدفمند سنگینی مواجه هستند و سوءاستفاده‌های فعال در ابزارهای مدیریتی و پلتفرم‌های مدیریتی متعدد گزارش شده است. مهاجمان غیرمجاز به‌طور فعال از یک آسیب‌پذیری روز صفر با حداکثر شدت در نمونه‌های Metabase خود-میزبان سوءاستفاده می‌کنند تا امتیازات مدیریتی کامل را به دست آورند و اعتبارنامه‌های پایگاه داده ذخیره شده را استخراج کنند.

آسیب‌پذیری روز صفر متابیس که به صورت آنلاین مورد بهره‌برداری قرار گرفته است، امکان دسترسی ادمین بدون احراز هویت را فراهم می‌کند.

متابیس هشدار داد که یک نقص روز صفر تزریق SQL احراز هویت نشده که نسخه‌های x.58.0 و بالاتر را تحت تأثیر قرار می‌دهد، در سطح اینترنت مورد سوءاستفاده قرار گرفته است. این آسیب‌پذیری به مهاجمان از راه دور اجازه می‌دهد تا به دسترسی مدیریتی دست یابند، پیکربندی‌ها را تغییر دهند و اعتبارنامه‌های ذخیره شده پایگاه داده را سرقت کنند.

چرا اهمیت دارد
نمونه‌های Metabase خود-میزبان در معرض خطر کامل هستند و به کاربران غیرمجاز اجازه می‌دهند داده‌های حساس تجاری را صادر کرده و پایگاه‌های داده متصل را در معرض خطر قرار دهند.
چه باید کرد
بلافاصله آخرین وصله‌های امنیتی Metabase را برای تمام پیاده‌سازی‌های خود-میزبان اعمال کنید.
  • Metabase
  • database
خواندن منبع اصلی

نقص امنیتی LoadMaster در Kemp پس از ۷۹۲ تلاش برای بهره‌برداری، CISA KEV را هدف قرار داد.

CISA پس از تلاش‌های فعال برای بهره‌برداری، آسیب‌پذیری CVE-2026-8037 را به فهرست آسیب‌پذیری‌های شناخته‌شده‌ی مورد بهره‌برداری خود اضافه کرد. نقص تزریق دستور بحرانی در Progress Kemp LoadMaster به مهاجمان راه دور غیرمجاز اجازه می‌دهد تا دستورات دلخواه را از طریق نقاط پایانی ورودی غیرقابل‌کنترل اجرا کنند.

چه باید کرد
دستگاه‌های Progress Kemp LoadMaster را فوراً به آخرین نسخه میان‌افزار وصله‌شده به‌روزرسانی کنید.
  • Progress
  • Kemp
  • LoadMaster
  • CISA
خواندن منبع اصلی

می‌توان Atlassian Rovo را فریب داد تا داده‌های Jira و Confluence را برای مهاجمان ارسال کند.

دستورالعمل‌های تحت کنترل مهاجم می‌توانند دستیار Rovo شرکت Atlassian را وادار کنند تا داده‌های Jira یا Confluence را که یک کاربر وارد شده می‌تواند به آنها دسترسی داشته باشد، جمع‌آوری کند و سپس آن را به یک سرور خارجی ارسال کند.

چرا اهمیت دارد
سازمان‌هایی که از Atlassian Rovo استفاده می‌کنند، در صورت باز کردن لینک‌های مخرب یا فایل‌های پردازش‌شده توسط دستیار هوش مصنوعی، در معرض خطر نشت داده‌های حساس داخلی Jira و Confluence قرار دارند.
  • Atlassian
  • Rovo
خواندن منبع اصلی

حملات جدید CSS می‌توانند با شکستن سد دفاعی وب‌میل، رمزهای عبور و توکن‌ها را سرقت کنند.

تحقیقات PortSwigger تکنیک‌های حمله مبتنی بر CSS را در سرویس‌های وب‌میل از جمله Outlook، Gmail، Fastmail و Yahoo Mail برجسته می‌کند. CSS مخرب درون ایمیل‌ها می‌تواند از مرزهای پیام عبور کند تا رمزهای عبور را ضبط کند، اقدامات رابط کاربری را بدزدد و توکن‌های دسترسی شخص ثالث را استخراج کند.

چرا اهمیت دارد
کاربران وب‌میل هنگام مشاهده ایمیل‌های HTML غیرقابل اعتماد در رابط‌های آسیب‌پذیر وب‌میل، با سرقت اعتبارنامه، تصاحب حساب و نشت توکن مواجه می‌شوند.
  • CSS
  • webmail
  • vulnerability
خواندن منبع اصلی

مشکلات N-able در رفع مشکل N-central Hotfix 2 با دسترسی مهاجمان به سیستم‌های مدیریت‌شده و ادامه‌ی حضورشان

شرکت N-able برای مقابله با سوءاستفاده فعال از آسیب‌پذیری CVE-2026-18577 که یک وصله ناقص برای CVE-2026-18556 بود، Hotfix 2 را برای N-central منتشر کرد. مهاجمان از این نقص برای دسترسی غیرمجاز و حفظ پایداری در سیستم‌های مدیریت‌شده سوءاستفاده کردند.

  • RMM
  • exploit
خواندن منبع اصلی

نکات کلیدی

  • برای محافظت در برابر تزریق SQL احراز هویت نشده و نفوذ کامل به بخش مدیریتی، فوراً نمونه‌های Metabase خود-میزبان را به‌روزرسانی کنید.
  • برای کاهش سوءاستفاده مداوم از آسیب‌پذیری CVE-2026-18577، حتی اگر Hotfix 1 قبلاً نصب شده باشد، از N-able N-central Hotfix 2 استفاده کنید.
  • RovoBlast
  • Metabase
  • Progress