


آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز پنجشنبه دو نقص امنیتی مهم و خطرناک را اعلام کرد که بر پلتفرم های مدیریت API WSO2 (WSO2) یعنی Adobe Commerce و Magento تأثیر می گذارد.
افزایش خطرات سایبری و ثبت دو آسیب پذیری حیاتی در کاتالوگ CISA
این بر اساس شواهد قطعی از حملات فعال در فضای سایبری به کاتالوگ آسیب پذیری های شناخته شده و مورد بهره برداری (KEV) اضافه شده است. این اقدام هشداری جدی برای شرکتها و سازمانهای بینالمللی برای اصلاح سریع زیرساختهای حساس خود قبل از وقوع حملات گستردهتر و نفوذهای زنجیرهای و جلوگیری از خسارات مالی و اطلاعاتی جبرانناپذیر تلقی میشود.
جزئیات فنی و امتیازات شدت آسیب پذیری های کشف شده در محصولات سازمانی
بر اساس گزارشهای منتشر شده توسط مقامات ارزیابی امنیتی، این دو نقض بزرگ با شناسههای بینالمللی و امتیازات ارزیابی بسیار بالا همراه هستند. اولین مورد با شناسه CVE-2026-5430 و با امتیاز بسیار بحرانی 9.8 از 10 در شاخص ارزیابی آسیب پذیری (CVSS) ثبت شده است که مربوط به نقص پیمایش مسیر در صفحه کنترل API، سیستم مدیریت API، سیستم مدیریت ترافیک و پورتال جامع WSO2 است. این نقص به مهاجمان اجازه می دهد تا فایل های دلخواه را بدون هیچ محدودیتی در سرور قربانی آپلود کنند و در نهایت به اجرای کد از راه دور دست یابند. مورد دوم با شناسه CVE-2026-71362 و امتیاز 9.1 مربوط به ضعف احراز هویت در پلتفرم Adobe Commerce و سیستم فروشگاه Magento است که به هکرها اجازه می دهد بدون نیاز به هیچ گونه تعاملی از جانب کاربر، به منابع مهم و داده های حساس دسترسی سطح بالایی داشته باشند.
نظارت بر حملات فعال در هانی پات و تحلیل میدانی توسط کارشناسان امنیت سایبری
اضافه شدن نقص امنیتی WSO2 به لیست آسیبپذیریهای مورد بهرهبرداری CISA اندکی پس از آن صورت میگیرد که شرکت امنیتی WatchTowr اعلام کرد که از 13 سپتامبر 2026 شاهد تلاشهای نفوذی فعال در دنیای واقعی علیه هانیپاتهای خود بوده است. کارشناسان ارشد این مؤسسه گزارش دادهاند که علیرغم اینکه موفق شدهاند با استفاده از این قلم جعلی حقایق جعلی JWT را ضبط کنند. که جزئیات فنی در دسترس عموم نیست، آنها توانسته اند سناریوی حمله را شبیه سازی کنند. این رویداد ثابت میکند که این باگ فقط یک تهدید تئوری روی کاغذ نیست، بلکه کاملاً قابل نفوذ است و هکرها هفتهها قبل از تأیید رسمی نهادهای نظارتی، فرآیند حمله و عملیات خود را بر روی اهداف مختلف کلید زدهاند.
اهمیت استراتژیک پلت فرم WSO2 در زیرساخت های بانکی و دولتی جهان
کارشناسان امنیتی بارها تاکید می کنند که ابزارهای توسعه یافته توسط WSO2 به هیچ وجه اهداف کوچک یا ناچیز در چشم انداز سایبری نیستند. فناوری های پیشرفته این شرکت در حال حاضر توسط نزدیک به هزار سازمان و موسسه بین المللی در حوزه های بسیار حساس مانند بانکداری، موسسات مالی، موسسات دولتی و دولتی، اپراتورهای مخابراتی و غول های لجستیکی و حمل و نقل استفاده می شود. سازمانهای فعال در چنین بخشهای مهمی برای اعمال اصلاحات نرمافزاری، نمیتوانند منتظر تأییدیههای رسمی و اداری باشند. زیرا زمانی که یک آسیب پذیری وارد کاتالوگ SISA می شود، هکرها معمولا روزها یا حتی در برخی موارد هفته ها فرصت دارند تا به تاریکی شبکه ها نفوذ کرده و اطلاعات را استخراج کنند.
سرقت حساب های مشتریان فروشگاه با بهره برداری از نقص ساختاری Adobe Commerce
در رابطه با دومین آسیب پذیری مربوط به فروشگاه سازهای Adobe Commerce و Magento، موسسه امنیتی Sansec در آگوست 2026 گزارش داد که چندین تلاش برای سوء استفاده از این ضعف امنیتی را شناسایی و دفع کرده است. با توجه به توضیحات این شرکت امنیتی تجارت الکترونیک مستقر در هلند، ساختار آسیب پذیری به گونه ای است که مهاجمان اینترنتی می توانند جلسه کاربری یک خریدار را به حساب مشتری دیگر تغییر دهند. چنین نقصی بلافاصله به مجرمان سایبری دسترسی نامحدود به حساب شخصی قربانی و تمام جزئیات محرمانه مشتری از جمله اطلاعات سفارش، اطلاعات تماس و آدرسها را میدهد که میتواند باعث آسیب جدی اعتباری به فروشگاههای آنلاین شود.
مهلت فوری CISA به سازمان های دولتی برای ایمن سازی شبکه های در معرض خطر
دادههای تلهمتری شرکت امنیتی Previdian همچنین نشان میدهد که یک آدرس پروتکل اینترنتی از استرالیا در 10 سپتامبر 2026 از حسگرهای Honeypot آنها سوء استفاده کرد، در حالی که Adobe هنوز هشدارهای رسمی خود را برای تأیید سوء استفاده عمومی بهروزرسانی نکرده است. با توجه به شدت تهدید و فعالیت ظاهری هکرها، آژانس امنیت سایبری ایالات متحده به کلیه سازمان ها و شعبه های اجرایی غیرنظامی فدرال اطلاع داده است که برای اطمینان از پایداری و امنیت شبکه های ارتباطی تهدیدات پیشرفته فعلی خود، حداکثر تا 27 سپتامبر 2026، اصلاحات و وصله های رسمی را برای جلوگیری از این دو نقص اعمال کنند.


















گفتگو در مورد این post