أربع ثغرات جديدة تضاف إلى قائمة KEV بعد استغلالها فعليًا

أعلنت وكالة الأمن السيبراني والبنية التحتية الأميركية CISA عن إضافة أربع ثغرات أمنية خطيرة إلى قائمة Known Exploited Vulnerabilities (KEV)، بعد رصد استغلالها النشط في هجمات واقعية. هذه الثغرات تستهدف منتجات Adobe وJoomla وLangflow، وتشكل تهديدًا مباشرًا للبنية التحتية الرقمية.

الثغرات المضافة
  • CVE-2026-48282 (درجة CVSS: 10.0): ثغرة اجتياز المسارات في Adobe ColdFusion تسمح بتنفيذ تعليمات برمجية عشوائية. رُصد استغلالها خلال ساعات من الكشف العام.
  • CVE-2026-56290 (درجة CVSS: 10.0): ضعف في التحكم بالوصول في Joomlack Page Builder يتيح رفع ملفات غير مصرح بها وتنفيذها عن بُعد.
  • CVE-2026-55255 (درجة CVSS: 6.1): ثغرة تجاوز صلاحيات عبر مفتاح يتحكم فيه المستخدم في Langflow، تسمح لمهاجم مصادق بتنفيذ تدفقات تخص مستخدمين آخرين وسرقة مفاتيح حساسة.
  • CVE-2026-48908 (درجة CVSS: 10.0): رفع غير مقيّد لملفات خطيرة في JoomShaper SP Page Builder، يؤدي إلى رفع وتنفيذ ملفات PHP خبيثة.
تفاصيل الاستغلال
  • في حالة Adobe ColdFusion، تم تسجيل محاولة استغلال من عنوان IP في الهند بعد ساعات من الكشف.
  • ثغرة SP Page Builder استُغلت كـ Zero-Day عبر رفع ملف PHP، تلاه إنشاء حساب Super User جديد.
  • ثغرة Page Builder CK استُغلت في 27 يونيو 2026 لزرع Web Shell، حيث تمكن المهاجمون من اختيار مجلدات غير تقليدية لإخفاء الملفات الخبيثة.
  • أما Langflow، فقد استغل مهاجم واحد الثغرة بالتزامن مع ثغرة أخرى (CVE-2026-33017) في حملة استمرت عدة أيام، تضمنت استكشاف التطبيق، تعداد التدفقات، ثم تنفيذ RCE متكرر لجلب برمجيات إضافية مرتبطة بعمليات Botnet وCryptojacking.
خطورة ثغرات Langflow

وصف الباحثون ثغرة CVE-2026-55255 بأنها حالة IDOR عبر المستأجرين، حيث تمكن المهاجم من سرقة مفاتيح مزودي النماذج اللغوية ومفاتيح AWS. هذا يبرز أن منصات تنسيق الذكاء الاصطناعي أصبحت هدفًا رئيسيًا لسرقة بيانات الاعتماد. وتأتي هذه الثغرة ضمن سلسلة طويلة من نقاط ضعف Langflow المستغلة خلال العامين الماضيين، مثل CVE-2025-34291 وCVE-2026-33017، وصولًا إلى حالات استغلال في هجمات البرمجيات الفدية المعتمدة على الوكلاء.

التوصيات

أوصت CISA الوكالات الفيدرالية بضرورة تطبيق التحديثات والإصلاحات قبل 10 يوليو 2026 لحماية الشبكات من هذه الهجمات.

  • تحديث SP Page Builder إلى الإصدار 6.6.2 أو أحدث.
  • تحديث Page Builder CK إلى الإصدار 3.6.0.
  • مراجعة صلاحيات الوصول في Langflow والتأكد من عزل التدفقات بين المستخدمين.
  • مراقبة سجلات الأنظمة لرصد أي ملفات PHP مشبوهة أو محاولات رفع غير مصرح بها.
محمد وهبى
محمد وهبى
المقالات: 1279

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.