Exploitarium؛ بیش از ۳۰ اکسپلویت، یکجا و بدون هشدار
خلاصهٔ کاملتر
تو این گزارش اومده که یه پژوهشگر ناشناس گیتهابی با نام bikini مخزنی به اسم Exploitarium رو عمومی کرده: بیش از ۳۰ اکسپلویت اثباتمفهوم و نوشتهٔ پژوهشی دربارهٔ آسیبپذیریها، همه یکجا و بدون اینکه از قبل به سازندهها اطلاع داده بشه. همین بیخبری باعث شده چند تا از این نقصها عملاً به روز-صفرِ قابل سوءاستفاده تبدیل بشن.
به گفتهٔ نویسندهٔ گزارش، بخشی از این ۳۰ مورد کماهمیت یا نویزِ تولیدشده با کمک AI ـه، ولی دستکم دو مورد تأیید شده و واقعاً خطرناکن. اولی یه اجرای کد از راه دور پیش از احراز هویت تو کتابخانهٔ libssh2 با شناسهٔ CVE-2026-55200 ـه و دومی دور زدن کامل احراز هویت تو Gitea با شناسهٔ CVE-2026-20896.
خطرناکتر همون libssh2 ـه، چون یه کتابخانهٔ واسطهست که ابزارهای خیلی پرکاربردی مثل curl و Git و PHP بهصورت غیرمستقیم ازش استفاده میکنن — یعنی سطح حملهٔ عظیم. مکانیزمش هم اینطوریه که سوءاستفاده در جریان دستدادن اولیهٔ SSH و قبل از احراز هویت رخ میده: یه سرور تحت کنترل مهاجم میتونه حافظهٔ سمت کلاینت رو خراب کنه. نسخههای تا ۱.۱۱.۱ درگیرن.
نقص Gitea از جنس دیگهایه: پیکربندی پیشفرضِ ناامن تو ایمیجهای داکر باعث شده هر کسی بتونه فقط با یه هدر HTTP خودش رو جای کاربر مدیر جا بزنه. ایمیجهای داکر قبل از نسخهٔ ۱.۲۶.۳ آسیبپذیرن، پس سادهترین کار همین بهروزرسانی ایمیج و بازبینی این نکتهست که پراکسی جلویی چه هدرهایی رو به سرویس پشتی پاس میده.
گزارش این اتفاق رو نشونهٔ یه روند بزرگتر میدونه: پژوهش آسیبپذیری با کمک AI داره سد ورود رو پایین میآره. نتیجهاش هم دوطرفهست — از یه طرف کشف بیشتر، از طرف دیگه سیل گزارشهای تأییدنشدهای که نگهدارندههای پروژههای متنباز رو زیر بار میبره و تفکیک سیگنال از نویز رو سختتر میکنه.
ریسک فوری هم بالا ارزیابی شده، چون طبق همین گزارش فقط چند روز بعد از انتشار، فعالان تهدید دیده شدن که دنبال همین نقصها میگردن. کار عملی برای تیمها روشنه: ببین کدوم سرویسهات به libssh2 وابستهان (مستقیم یا از راه curl و Git و PHP)، نسخهها رو بالا ببر و ایمیجهای Gitea رو بهروز کن.
نکات کلیدی:
- انتشار یکجای بیش از ۳۰ PoC بدون هماهنگی با سازندهها، در مخزنی به نام Exploitarium
- CVE-2026-55200 در libssh2: اجرای کد پیش از احراز هویت، در جریان دستدادن SSH
- سطح حملهٔ libssh2 بهخاطر استفادهٔ غیرمستقیم curl و Git و PHP خیلی گستردهست
- CVE-2026-20896 در Gitea: جازدن بهعنوان مدیر بهخاطر پیشفرض ناامن ایمیج داکر تا ۱.۲۶.۲
- کاوش مهاجمها چند روز بعد از انتشار شروع شده؛ بهروزرسانی فوری منطقیترین کاره




