بر اساس اعلام سازنده، نسخههای Squid 3.x تا 3.5.28، 4.x تا 4.17، 5.x تا 5.9، 6.x تا 6.14 و 7.x تا 7.5 آسیبپذیر بوده و اصلاح آسیبپذیری در Squid 7.6 ارائه شده است.
اقدامات فوری:۱. شناسایی سرورها و ماشینهای مجازی دارای Squid و بررسی نسخه دقیق.
۲. بهروزرسانی نسخههای آسیبپذیر به نسخه اصلاحشده یا بسته امنیتی متناظر ارائهشده توسط سازنده یا توزیعکننده سیستمعامل.
۳. در صورت عدم امکان بهروزرسانی فوری، محدودسازی دسترسی Proxy به شبکهها و کاربران مجاز.
۴. بررسی لاگهای Squid و سامانههای امنیتی از نظر درخواستها و رخدادهای مشکوک.
توجه: در نصبهای مبتنی بر مخازن Linux، صرفاً شماره نسخه Squid ملاک نبوده و وضعیت دریافت و نصب آخرین Security Update توزیع مورد استفاده نیز بررسی شود.
۳۶۲
۵:۴۳
موضوع: بهرهبرداری فعال از آسیبپذیری بحرانی Elementor Pro با شناسه CVE-2026-32475
به دستگاههای اجرایی و سازمانهایی که از افزونه Elementor Pro در وبسایتهای WordPress خود استفاده میکنند، توصیه میشود در اسرع وقت وضعیت این افزونه را بررسی و نسبت به بهروزرسانی آن اقدام کنند.
آسیبپذیری CVE-2026-32475 با شدت بحرانی (CVSS 9.0) در بخش Forms افزونه Elementor Pro شناسایی شده است. این آسیبپذیری امکان آپلود فایل دلخواه بدون نیاز به احراز هویت را فراهم کرده و در صورت وجود شرایط لازم، میتواند به اجرای کد دلخواه روی سرور و در نهایت کنترل وبسایت منجر شود.
نسخههای تحت تأثیر:Elementor Pro نسخه 4.2.1 و پایینتر
نسخه اصلاحشده:Elementor Pro نسخه 4.2.2 و بالاتر
شرایط بهرهبرداری:سایت باید دارای یک فرم Elementor Pro با فیلد File Upload باشد. گزارشهای منتشرشده نشان میدهد از این آسیبپذیری در حملات واقعی برای قرار دادن فایلهای PHP مخرب در مسیر زیر استفاده شده است:
wp-content/uploads/elementor/forms/
اقدامات پیشنهادی:
1. نسخه Elementor Pro را بررسی و در اسرع وقت به نسخه 4.2.2 یا بالاتر بهروزرسانی کنید.
2. در صورت عدم امکان بهروزرسانی فوری، قابلیت File Upload در فرمهای Elementor را غیرفعال کرده و اجرای PHP در مسیرهای Upload را در سطح وبسرور محدود کنید.
3. مسیر wp-content/uploads/elementor/forms/ را از نظر وجود فایلهای PHP یا فایلهای ناشناس و غیرمنتظره بررسی کنید.
4. لاگهای وبسرور و WordPress را برای درخواستهای مشکوک مرتبط با فرمهای Elementor و این مسیر بررسی کرده و در صورت مشاهده نشانههای نفوذ، بررسی تکمیلی و پاکسازی سامانه را انجام دهید.
توجه: بهروزرسانی افزونه، فایلهای مخربی را که احتمالاً پیش از نصب وصله روی سرور قرار گرفتهاند حذف نمیکند؛ بنابراین بررسی فایلها و لاگها پس از بهروزرسانی نیز ضروری است.
۴۲۰
۷:۴۲
بر اساس رصد منابع بینالمللی و سامانههای این مرکز، بهرهبرداری فعال از آسیبپذیری بحرانی CVE-2026-87902 در هسته WordPress با شدت 9.2 از 10 مشاهده شده است. این آسیبپذیری در شرایط خاص میتواند بدون نیاز به احراز هویت، زمینه دسترسی به فایلهای محلی و در نهایت اجرای کد روی سرور را فراهم کند.اقدامات پیشنهادی:1. WordPress را در اسرع وقت به نسخههای اصلاحشده بهروزرسانی کنید.2. لاگهای Web Server و WAF را از نظر درخواستهای مشکوک، بهویژه الگوهای مرتبط با `pagename`، `page_id` بررسی کنید.3. مسیرهای `/tmp` و `/var/tmp` را از نظر ایجاد فایلهای PHP غیرمجاز بررسی نمایید.4. فایلهایی مانند `wp-pear-rce-flag.php`، `poc87902.php`، `luci_<random>.php`، `zeta_<random>.php` و نمونههای مشابه را بررسی و در صورت مشاهده، موضوع را بررسی نمایید.5. IPهای مشاهدهشده در فعالیتهای مخرب مرتبط با این آسیبپذیری را در سامانههای پایش و تجهیزات امنیتی بررسی و در صورت عدم نیاز، مسدود نمایید:43.250.53[.]42180.251.159[.]243195.178.110[.]247107.189.14[.]8745.61.184[.]17092.246.130[.]76
در صورت مشاهده هرگونه نشانه مشکوک، ضمن بررسی لاگها و فایلهای ایجادشده یا تغییریافته، موارد و مستندات مرتبط را از طریق پست الکترونیکی این مرکز به آدرس *Report@Cert.ir* ارسال نمایید.
۳۹۰
۱۳:۵۸
آسیبپذیری بحرانی با شناسه CVE-2026-94545 و شدت 9.5 در فریمورک Next.js شناسایی شده است. این آسیبپذیری قابلیت ImageResponse در بسته next/og را تحت تأثیر قرار داده و در شرایط خاص، با پردازش ورودیهای مخرب SVG، میتواند امکان اجرای کد از راه دور روی سرور را برای مهاجم فراهم کند.
بر اساس دادههای پایگاه BuiltWith، بیش از ۳۶ هزار وبسایت در ایران استفاده از Next.js را شناسایی کردهاند. (https://trends.builtwith.com/websitelist/Next.js/Iran?utm_source=chatgpt.com)
ازاینرو، با توجه به گستردگی استفاده از این فناوری، بررسی نسخه مورد استفاده در سامانههای تحت مدیریت و بهویژه سامانههای در معرض اینترنت اهمیت دارد.
نسخههای Next.js از 16.2.0 تا قبل از 16.3.6 تحت تأثیر این آسیبپذیری قرار دارند و نسخه 16.3.6 برای رفع آن منتشر شده است. همچنین نسخه 15.5.26 برای شاخه مربوطه ارائه شده است.
توصیه میشود نسخه Next.js سامانههای مورد استفاده بررسی و در صورت آسیبپذیری، در اسرع وقت به نسخه اصلاحشده ارتقا داده شود. همچنین در سامانههایی که از ImageResponse استفاده میکنند، ورودیهای کاربر و لاگهای مرتبط با درخواستهای مشکوک SVG مورد بررسی قرار گیرد.
مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات کشور (ماهر)
۶۶۵
۶:۴۲
آسیبپذیری CVE-2026-93399 با امتیاز 9.1 بر اساس استاندارد CVSS v3.1 و شدت «بحرانی» در افزونه Bookly شناسایی شده است. این آسیبپذیری از نوع ارجاع مستقیم ناامن به اشیاء (IDOR) بوده و میتواند امکان دسترسی غیرمجاز به اطلاعات سفارشها، توکن کاربران و اطلاعات تقویم و نوبتها را فراهم کند. همچنین در برخی شرایط، مهاجم احراز هویتنشده میتواند برخی رزروهای تکمیلنشده را حذف کند.
از این رو، به سازمانهایی که از افزونه Bookly در وبسایتهای WordPress خود استفاده میکنند توصیه میشود نسخه نصبشده افزونه را بررسی کرده و در صورت آسیبپذیر بودن، نسبت به بهروزرسانی یا اعمال اقدامات اصلاحی لازم اقدام کنند.
نسخههای تحت تأثیر: Bookly نسخه 28.2 و پایینترنسخه اصلاحشده: بر اساس اطلاعات منتشرشده در NVD، تاکنون نسخه اصلاحی مشخصی اعلام نشده و لازم است وضعیت انتشار وصله از سوی توسعهدهنده پیگیری شود.
شرایط بهرهبرداری: بهرهبرداری از آسیبپذیری از طریق برخی اقدامات AJAX افزونه شامل bookly_get_form_id، bookly_render_complete، bookly_add_to_calendar و bookly_rollback_order امکانپذیر بوده و نیازی به احراز هویت مهاجم ندارد.
اقدامات پیشنهادی: نسخه افزونه بررسی و پس از انتشار نسخه اصلاحی، در اسرع وقت به نسخه وصلهشده ارتقا یابد. در صورت عدم امکان بهروزرسانی، قابلیتهای آسیبپذیر افزونه تا زمان انتشار وصله رسمی، با توجه به تأثیر آن بر عملکرد سامانه، محدود یا غیرفعال شود. لاگهای وبسرور و WordPress از نظر درخواستهای مشکوک مرتبط با اقدامات AJAX افزونه و تلاش برای دسترسی به شناسههای متوالی سفارشها بررسی شود. در صورت مشاهده فعالیت مشکوک، سوابق مربوط بررسی و اقدامات لازم برای جلوگیری از دسترسی غیرمجاز انجام شود.
مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات کشور (ماهر)
۴۷۶
۳:۵۵
*شدت آسیبپذیری: بالا / بحرانی (High / Critical)
شناسه و امتیاز: CVE-2026-48842 با امتیاز CVSS 8.1
### محصولات و نسخههای تحت تأثیر
نسخههای Roundcube سری 1.6 پیش از نسخه 1.6.16 نسخههای Roundcube سری 1.7 پیش از نسخه 1.7.1
شرایط آسیبپذیری
آسیبپذیری در شرایطی قابل سوءاستفاده است که افزونه `virtuser_query` فعال باشد. این ماژول برای نگاشت آدرس ایمیل به صندوق پستی، پیش از مرحله ورود به سامانه، مورد استفاده قرار میگیرد. نقص در نحوه پردازش و اعتبارسنجی ورودیهای کاربر در فراخوانیهای پایگاه داده، زمینه سوءاستفاده از این آسیبپذیری را فراهم میکند.
پیامدهای امنیتی
اجرای درخواستهای مخرب در پایگاه داده از طریق SQL Injection دور زدن احراز هویت و دسترسی غیرمجاز
افشای اطلاعات حساس، شامل اطلاعات کاربران، دفترچه مخاطبین و دادههای نامهنگاری سازمان
راهکارها و اقدامات فوری*بهروزرسانی: سامانه را در اسرع وقت به نسخههای امن 1.6.16 یا 1.7.1 و بالاتر ارتقا دهید.
غیرفعالسازی موقت افزونه: در صورت عدم امکان ارتقای فوری، افزونه `virtuser_query` را بهصورت موقت غیرفعال کنید.
محدودسازی دسترسی: در صورت امکان، رابط وبمیل را پشت فایروال یا شبکه اختصاصی (VPN) قرار داده و دسترسی مستقیم آن از اینترنت عمومی را محدود کنید.
بررسی لاگها: لاگهای وبسرور و پایگاه داده را برای شناسایی رفتارهای غیرعادی و تلاشهای احتمالی برای SQL Injection بررسی کنید.
پاسخ به رخداد: در صورت وجود شواهد یا ظن به نفوذ، سرور را از شبکه جدا کرده، تغییرات و فعالیتهای مشکوک در پایگاه داده را بررسی و فرآیند پاسخگویی به رخداد را اجرا کنید.
مرکز مدیریت، پایش و عملیات فضای تو و تبادل اطلاعات کشور (ماهر)*
۴۴۱
۱۱:۱۰
گزارشهای امنیتی از سوءاستفاده فعال مهاجمان از آسیبپذیری CVE-2026-73570 در Zimbra Collaboration Suite (ZCS) حکایت دارد. این آسیبپذیری از نوع OS Command Injection بوده و با امتیاز 8.9 از 10 (CVSS v3.1) در سطح «بالا» ارزیابی شده است. این آسیبپذیری در فهرست Known Exploited Vulnerabilities (KEV) نیز قرار گرفته است.
این آسیبپذیری در صورت نصب بودن بسته اختیاری zimbra-snmp و فعال بودن قابلیت SNMP Notifications، امکان اجرای دستورات دلخواه سیستمعامل را برای مهاجم فراهم میکند. مهاجم بدون نیاز به احراز هویت و از طریق ارسال درخواستهای SMTP دستکاریشده میتواند دستورات موردنظر خود را با سطح دسترسی کاربر `zimbra` اجرا کند. آسیبپذیری مذکور در نسخه 10.1.20 برطرف شده است.
جزئیات حمله:
بررسی حملات مشاهدهشده نشان میدهد مهاجمان پس از بهرهبرداری از آسیبپذیری، اقدام به اجرای دستورات روی سرور و ایجاد دسترسی پایدار کردهاند. از جمله اقدامات مشاهدهشده میتوان به استقرار Web Shell و Reverse Shell، دریافت و اجرای فایلهای مخرب و ایجاد سازوکارهای ماندگاری در سیستم اشاره کرد.
همچنین مهاجمان با دسترسی ایجادشده، اطلاعات حساس پیکربندی Zimbra و دادههای مرتبط با احراز هویت را مورد هدف قرار دادهاند. در برخی حملات، تلاش برای دسترسی به اطلاعات صندوقهای پستی و استفاده از اطلاعات احراز هویت برای دسترسی به سایر اجزای محیط Zimbra نیز مشاهده شده است.
شاخصهای قابل بررسی برای شناسایی نفوذ:
به دستگاههایی که از Zimbra استفاده میکنند توصیه میشود علاوه بر بررسی نسخه نرمافزار، موارد زیر را نیز در سرورهای مربوطه بررسی کنند:
وجود فایلهای غیرعادی و جدید با پسوندهای `.jsp` یا `.jspx`، بهویژه در مسیرهای مربوط به `Jetty` و `webapps`؛ مشاهده پردازشهای غیرمعمول نظیر اجرای `bash`، `curl`، `wget` یا سایر ابزارهای دریافت و اجرای فایل در ارتباط با سرویسهای Zimbra/Java؛
ایجاد یا تغییر غیرعادی سرویسهای `systemd` و وظایف `cron`؛ ایجاد ارتباطات خروجی غیرمعمول از سرور Zimbra، بهویژه ارتباطات مربوط به Reverse Shell یا دریافت Payload؛
بررسی لاگهای Zimbra و سیستمعامل برای درخواستها، پردازشها و تغییرات غیرعادی؛ بررسی تغییرات مشکوک در فایلهای پیکربندی و اطلاعات حساس احراز هویت Zimbra؛
بررسی دسترسیها و ارتباطات SSH غیرمعمول میان Nodeهای Zimbra؛ بررسی هرگونه تغییر غیرمنتظره در فایلها و دایرکتوریهای سیستمی پس از تاریخ قرار گرفتن سرور در معرض این آسیبپذیری.
اقدامات پیشنهادی برای دستگاهها:
دستگاههای استفادهکننده از Zimbra ضروری است در اسرع وقت نسخه نصبشده را بررسی و نرمافزار را به نسخه 10.1.20 یا بالاتر ارتقا دهند. در صورت عدم امکان بهروزرسانی فوری، غیرفعالسازی SNMP Notifications و در صورت عدم نیاز، حذف بسته `zimbra-snmp` بهعنوان اقدام کاهشی توصیه میشود. همچنین دسترسی سرویسها و رابطهای مدیریتی Zimbra از طریق اینترنت باید تا حد امکان محدود شود.
با توجه به سوءاستفاده فعال از این آسیبپذیری، دستگاههایی که پیش از بهروزرسانی در معرض اینترنت قرار داشتهاند، صرفاً به نصب وصله اکتفا نکرده و لازم است سرورهای مذکور از نظر وجود Web Shell، Reverse Shell، سازوکارهای ماندگاری، دسترسیهای غیرمجاز و سرقت اطلاعات احراز هویت مورد بررسی و پایش قرار گیرند. در صورت مشاهده شواهد مشکوک، حفظ لاگها و شواهد سامانه پیش از انجام اقدامات پاکسازی و اصلاحی توصیه میشود.
مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات کشور (ماهر)*
۴۴۵
۲۰:۱۸
Apache با انتشار نسخه *2.4.69، تعداد ۲۰ آسیبپذیری امنیتی در Apache HTTP Server را برطرف کرده است. این آسیبپذیریها در شرایط خاص میتوانند منجر به اجرای کد، ازکارافتادن سرویس، نشت اطلاعات و دور زدن احراز هویت شوند.
بیشتر نسخههای 2.4.0 تا 2.4.68 تحت تأثیر این آسیبپذیریها قرار دارند. همچنین آسیبپذیری CVE-2026-63292 در ماژول `mod_vhost_alias` میتواند در شرایط خاص و با ارسال Host Header بزرگ، موجب اختلال در سرویس و حتی اجرای کد شود.
به سازمانها توصیه میشود نسخه Apache HTTP Server مورد استفاده را بررسی و در صورت آسیبپذیر بودن، نسبت به ارتقا به نسخه 2.4.69 اقدام کنند.
مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات کشور (ماهر)*
۴۷۵
۱۱:۲۹
بر اساس رصد منابع معتبر بین المللی، گزارشها از سوءاستفاده فعال مهاجمان از آسیبپذیری بحرانی *CVE-2026-104286 در محصول Fortinet FortiMail حکایت دارد. این آسیبپذیری با امتیاز CVSS 9.8، امکان ایجاد یا تغییر فایلهای دلخواه روی سامانه را بدون نیاز به احراز هویت و از طریق درخواستهای HTTP/HTTPS دستکاریشده فراهم میکند. نسخههای مختلف FortiMail در شاخههای 7.2، 7.4، 7.6 و 8.0 تحت تأثیر این آسیبپذیری قرار دارند.
اقدامات ضروری:
دستگاه های استفادهکننده از FortiMail*، ضمن بررسی نسخه نصبشده، در اسرع وقت نسبت به *بهروزرسانی سامانه به نسخه اصلاحشده اقدام کنند. همچنین تا زمان اعمال اصلاحیه، دسترسی رابط مدیریتی از اینترنت محدود و لاگهای سامانه از نظر نشانههای سوءاستفاده بررسی شود. Fortinet برای برخی نسخهها تا زمان انتشار اصلاحیه، غیرفعالسازی قابلیت IBE را نیز بهعنوان راهکار موقت توصیه کرده است.
مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات کشور (ماهر)*
۶۰۱
۱۴:۲۲
به اطلاع دستگاه های اجرایی بهره بردار میرساند، آسیبپذیری بحرانی با شناسه CVE-2026-76268 در نرمافزار Splunk Enterprise شناسایی شده است. این آسیبپذیری ناشی از فقدان سازوکار احراز هویت در برخی عملیات حساس رابط REST نرمافزار Patroni بوده و به مهاجم فاقد احراز هویت که به رابط مذکور دسترسی شبکهای دارد، امکان اجرای فرمانهای دلخواه سیستمعامل از راه دور را میدهد.
بهرهبرداری موفق از این آسیبپذیری میتواند به افشای اطلاعات، تغییر دادهها و اختلال در دسترسپذیری سامانه منجر شود.
*نسخههای آسیبپذیر:
نسخههای پایینتر از 10.4.3 در شاخه 10.4 نسخههای پایینتر از 10.2.7 در شاخه 10.2
بر اساس اطلاعات منتشرشده، نسخههای 10.0.x و 9.4.x تحت تأثیر این آسیبپذیری قرار ندارند.
اقدامات پیشنهادی:
بهروزرسانی نرمافزار به نسخههای اصلاحشده 10.4.3 یا 10.2.7، متناسب با شاخه مورد استفاده، یا نسخه جدیدتر مورد تأیید سازنده. محدودسازی دسترسی شبکهای به رابط REST نرمافزار Patroni و جلوگیری از دسترسی غیرمجاز به آن.
بررسی گزارشهای سامانه و ارتباطات شبکهای مرتبط با رابط مذکور بهمنظور شناسایی فعالیتهای مشکوک.
با توجه به شدت بحرانی آسیبپذیری، ضروری است بهرهبرداران این نرمافزار در اسرع وقت نسبت به بررسی وضعیت سامانههای خود و اجرای اقدامات اصلاحی لازم اقدام نمایند.
مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات کشور (ماهر)
۱۷۵
۱۱:۲۱