آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در گزارشی فوری نسبت به سوءاستفاده هکرها از چهار آسیبپذیری بحرانی در نرمافزارهای سازمانی Versa، Zimbra، فریمورک Vite و ابزار Prettier هشدار داد. این نقص های امنیتی اکنون به لیست Known Exploited Vulnerabilities (KEV) اضافه شدهاند؛ فهرستی که نشاندهنده شواهد قطعی از حملات فعال سایبری در دنیای واقعی است.
به گزارش بخش اخبار فناوری زوم تک به نقل از BleepingComputer، یکی از مهم ترین این موارد CVE-2025-34026 است؛ یک آسیب پذیری با شدت Critical (بحرانی) در پلتفرم مدیریت شبکه Versa Concerto SD-WAN. این باگ به دلیل پیکربندی اشتباه در پروکسی معکوس Traefik رخ میدهد و به مهاجمان اجازه می دهد بدون نیاز به احراز هویت، به نقاط حساس مدیریتی دسترسی پیدا کرده و اطلاعات محرمانهای مانند Heap Dumps و لاگ های سیستم را سرقت کنند.
جزئیات آسیبپذیری ها در ابزارهای توسعه دهندگان و ایمیل سرورها
علاوه بر پلتفرمهای شبکهای، ابزارهای محبوب برنامهنویسی نیز هدف حملات قرار گرفتهاند. در اینجا لیست دقیق چهار باگ شناسایی شده توسط CISA آمده است:
- CVE-2025-31125 (Vite): یک نقص در کنترل دسترسی که میتواند فایلهای حساس را روی سرورهای توسعه (Dev Servers) که در شبکه عمومی در دسترس هستند، فاش کند.
- CVE-2025-34026 (Versa Concerto): دور زدن احراز هویت (Auth Bypass) که دسترسی کامل مدیریتی را برای هکرها فراهم میکند.
- CVE-2025-54313 (Prettier/ESLint): یک حمله زنجیره تأمین (Supply-chain) که در آن هکرها نسخههای مخربی از پکیج
eslint-config-prettierرا در مخزن npm منتشر کردند تا توکنهای احراز هویت کاربران ویندوزی را سرقت کنند. - CVE-2025-68645 (Zimbra): یک آسیبپذیری Local File Inclusion (LFI) در رابط کاربری کلاسیک وبمیل زیمبرا که به مهاجم اجازه میدهد فایلهای دلخواه را از سرور فراخوانی کرده و دادهها را افشا کند.
اقدامات ضروری و ضرب الاجل فدرال
آژانس CISA به تمامی سازمانهای دولتی و نهادهای حساس دستور داده است تا حداکثر تا تاریخ ۱۲ فوریه ۲۰۲۶ (۲۳ بهمن ۱۴۰۴) نسبت به نصب آپدیتهای امنیتی اقدام کنند. اگرچه این دستور برای نهادهای فدرال الزامآور است، اما CISA اکیداً به تمامی مدیران IT و سازمانهای خصوصی توصیه کرده که این اصلاحات را در اولویت قرار دهند.
در مورد پکیجهای npm، توسعهدهندگان باید فوراً نسخههای خود را بررسی کرده و به نسخههای امن (مانند ۱۰.۱.۸ به بالا برای Prettier) ارتقا یابند. همچنین توصیه میشود احراز هویت دو مرحلهای (2FA) را برای تمامی حسابهای دسترسی به مخازن کد فعال کنید تا از سرقت توکنها توسط بدافزارهایی مانند Scavenger Loader جلوگیری شود.




نظرات در مورد : هشدار امنیتی CISA؛ بهره برداری فعال از ۴ باگ خطرناک در نرمافزارهای سازمانی