به گزارش زوم تک از هکر نیوز، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده موسوم به سیسا (CISA) در روز پنجشنبه دو نقص امنیتی بسیار حیاتی و خطرناک را که پلتفرم های مدیریت رابط برنامه نویسی دبلیو اس او ۲ (WSO2)، ادوبی کامرس و مجنتو را تحت تاثیر قرار می دهند.
افزایش خطرات سایبری و ثبت دو آسیب پذیری بحرانی در فهرست کاتالوگ سیسا
بر اساس مدارک و شواهد قطعی از حملات فعال در فضای مجازی، به کاتالوگ آسیب پذیری های شناخته شده و مورد سوءاستفاده (KEV) اضافه کرده است. این اقدام هشداری جدی برای شرکت ها و سازمان های بین المللی به شمار می رود تا زیرساخت های حساس خود را پیش از وقوع حملات گسترده تر و نفوذ های زنجیره ای، به سرعت پچ کرده و از بروز خسارات جبران ناپذیر مالی و اطلاعاتی جلوگیری کنند.
جزییات فنی و نمرات شدت آسیب پذیری های کشف شده در محصولات سازمانی
بر اساس گزارش های منتشر شده از سوی مراجع ارزیابی امنیتی، این دو رخنه بزرگ با شناسه های بین المللی و نمرات ارزیابی به شدت بالایی همراه هستند. اولین مورد با شناسه CVE-2026-5430 و با امتیاز فوق العاده بحرانی ۹.۸ از ۱۰ در شاخص ارزیابی آسیب پذیری ها (CVSS) ثبت شده است که به یک نقص پیمایش مسیر (Path Traversal) در کنترل پلین API، سیستم مدیریت API، سامانه مدیریت ترافیک و درگاه جامع نرم افزار WSO2 مربوط می شود. این نقص به نفوذگران اجازه می دهد بدون هیچ گونه محدودیتی فایل های دلخواه خود را روی سرور قربانی بارگذاری کنند و در نهایت به اجرای کد از راه دور دست یابند. دومین مورد با شناسه CVE-2026-71362 و نمره ۹.۱ مربوط به یک ضعف احراز مجوز در بستر ادوبی کامرس و سیستم فروشگاهی مجنتو است که به هکرها امکان می دهد بدون نیاز به هیچ تعاملی از سوی کاربر، دسترسی سطح بالایی به منابع حیاتی و داده های حساس به دست آورند.
رصد حملات فعال در هانی پات ها و تحلیل های میدانی کارشناسان امنیت سایبری
افزوده شدن نقص امنیتی WSO2 به فهرست آسیب پذیری های تحت سوءاستفاده سیسا تنها اندکی پس از آن رخ می دهد که شرکت امنیتی واچ تاور (watchTowr) اعلام کرد تلاش های نفوذ فعال در دنیای واقعی را علیه تله های اطلاعاتی یا همان هانی پات های خود از تاریخ ۱۳ سپتامبر ۲۰۲۶ رصد کرده است. کارشناسان ارشد این موسسه گزارش داده اند که موفق به ضبط توکن های ساختگی JWT با هدف نفوذ به این آسیب پذیری شده اند و با وجود در دسترس نبودن جزییات فنی به صورت عمومی، توانسته اند سناریوی حمله را شبیه سازی کنند. این رویداد ثابت می کند که این باگ صرفا یک تهدید تئوری روی کاغذ نبوده، بلکه کاملا قابل نفوذ بوده و هکرها هفته ها پیش از تایید رسمی نهادهای نظارتی، فرآیند حمله و عملیات خود را روی اهداف مختلف کلید زده اند.
اهمیت استراتژیک پلتفرم دبلیو اس او ۲ در زیرساخت های بانکی و دولتی جهان
متخصصان امنیتی به صورت مکرر تاکید دارند که ابزارهای توسعه یافته توسط WSO2 به هیچ عنوان اهداف کوچک یا کم اهمیتی در چشم انداز سایبری محسوب نمی شوند. فناوری های پیشرفته این شرکت در حال حاضر توسط نزدیک به هزار سازمان و نهاد بین المللی در حوزه های به شدت حساسی مانند بانکداری، موسسات مالی، نهادهای حاکمیتی و دولتی، اپراتورهای مخابراتی و غول های تدارکات و حمل و نقل مورد استفاده قرار می گیرد. سازمان های فعال در چنین بخش های مهمی توانایی این را ندارند که منتظر تاییدیه های رسمی و اداری برای اعمال اصلاحیه های نرم افزاری بمانند؛ زیرا زمانی که یک آسیب پذیری وارد کاتالوگ سیسا می شود، هکرها معمولا روزها یا حتی در مواردی هفته ها زمان داشته اند تا در تاریکی شبکه ها نفوذ کرده و به استخراج اطلاعات بپردازند.
سرقت حساب مشتریان فروشگاهی با سوءاستفاده از نقص ساختاری ادوبی کامرس
در خصوص دومین آسیب پذیری مربوط به فروشگاه سازهای ادوبی کامرس و مجنتو، موسسه امنیتی سان سک (Sansec) در ماه اوت ۲۰۲۶ گزارش داد که تلاش های متعددی را برای بهره برداری از این ضعف امنیتی شناسایی و دفع کرده است. طبق توضیحات این شرکت امنیتی حوزه تجارت الکترونیک مستقر در هلند، ساختار آسیب پذیری به گونه ای است که مهاجمان اینترنتی می توانند جلسه کاربری (Session) یک خریدار را به حساب کاربری مشتری دیگری تغییر دهند. چنین نقصی بلافاصله دسترسی نامحدود به حساب شخصی قربانی و تمام جزییات محرمانه مشتریان از جمله اطلاعات ثبت سفارش، داده های تماس و آدرس ها را در اختیار مجرمان سایبری قرار می دهد که می تواند آسیب های جدی اعتباری برای فروشگاه های آنلاین ایجاد کند.
ضرب الاجل فوری سیسا به نهادهای دولتی برای ایمن سازی شبکه های تحت خطر
داده های تله متری موسسه امنیتی پرویدیان (Previdian) نیز نشان می دهد که یک آدرس پروتکل اینترنت منفرد از کشور استرالیا در تاریخ ۱۰ سپتامبر ۲۰۲۶ برای حمله به حسگرهای هانی پات آنها با تکیه بر این ضعف تلاش کرده است، در حالی که شرکت ادوبی هنوز هشدارهای رسمی خود را برای تایید وضعیت سوءاستفاده همگانی به روز نکرده است. با توجه به شدت خطر و فعالیت آشکار هکرها، آژانس امنیت سایبری ایالات متحده به تمامی سازمان ها و شاخه های اجرایی غیرنظامی فدرال ابلاغ کرده است که باید حداکثر تا تاریخ ۲۷ سپتامبر ۲۰۲۶ نسبت به نصب اصلاحیه ها و اعمال پچ های رسمی برای مسدود سازی این دو نقص اقدام کنند تا پایداری و امنیت شبکه های ارتباطی خود را در برابر تهدیدات پیشرفته جاری تضمین نمایند.




نظرات در مورد : هشدار امنیتی فوری درباره نفوذ هکرها به سامانههای WSO2 و ادوبی کامرس ؛ ثبت در فهرست باگهای پرخطر CISA