CISA سه آسیبپذیریِ در حال بهرهبرداری رو به کاتالوگ KEV اضافه کرد
خلاصهٔ کاملتر
آژانس امنیت سایبری و زیرساختِ آمریکا (CISA) سه آسیبپذیری جدید رو، بر پایهٔ شواهدِ بهرهبرداریِ فعال، به کاتالوگِ Known Exploited Vulnerabilities یا همون KEV اضافه کرده. این کاتالوگ فهرستیه از آسیبپذیریهایی که مهاجمها عملاً دارن ازشون سوءاستفاده میکنن، پس اولویتِ وصلهکردنشون بالاست.
مورد اول، CVE-2026-48908 تو افزونهٔ SP Page Builder از JoomShaper هست؛ یک آسیبپذیریِ «آپلودِ نامحدودِ فایل با نوعِ خطرناک». به بیان ساده، این نقص اجازه میده فایلی با نوعِ خطرناک (مثل یک اسکریپتِ اجرایی سمتِ سرور) آپلود بشه، که میتونه به اجرای کد رویِ سرور منجر بشه.
مورد دوم، CVE-2026-55255 تو Langflow هست؛ یک آسیبپذیریِ «دور زدنِ مجوز از طریق کلیدِ تحتِ کنترلِ کاربر». یعنی مکانیزمِ authorization به کلیدی تکیه میکنه که خودِ کاربر میتونه مقدارش رو کنترل کنه، و همین باعث میشه مهاجم بتونه بررسیِ دسترسی رو دور بزنه. Langflow ابزاری در حوزهٔ ساختِ جریانهای کاریِ هوش مصنوعیه، پس این مورد برای تیمهایی که ازش استفاده میکنن اهمیت داره.
مورد سوم، CVE-2026-56290 تو Joomlack Page Builder هست؛ یک آسیبپذیریِ «کنترلِ دسترسیِ نادرست». این دسته آسیبپذیریها به مهاجم اجازه میدن به قابلیت یا دادهای دسترسی پیدا کنه که نباید مجاز بهش باشه.
طبقِ دستورالعملِ BOD 26-04، آژانسهای شاخهٔ اجراییِ غیرنظامیِ فدرال (FCEB) موظفن آسیبپذیریهای پرریسکِ KEV رو، بهخصوص روی داراییهایی که بهصورت عمومی در معرض دیدن و پس از بهرهبرداری کنترلِ کاملِ دارایی رو میدن، سریع وصله کنن. CISA تأکید میکنه که با اینکه این الزام فقط برای آژانسهای فدراله، همهٔ سازمانها بهتره مدیریتِ آسیبپذیریِ ریسکمحور رو در پیش بگیرن و وصلهٔ موارد KEV رو در اولویت بذارن.
نکات کلیدی:
- سه CVE جدید با شواهدِ بهرهبرداریِ فعال به کاتالوگ KEV اضافه شد
- CVE-2026-48908: آپلودِ نامحدودِ فایلِ خطرناک در SP Page Builder جوملا
- CVE-2026-55255: دور زدنِ مجوز در Langflow از طریق کلیدِ تحتِ کنترلِ کاربر
- CVE-2026-56290: کنترلِ دسترسیِ نادرست در Joomlack Page Builder
- طبق BOD 26-04، آژانسهای فدرال باید سریع وصله کنن؛ CISA همین رو به همه توصیه میکنه




