CISA دو نقص Roundcube که به طور فعال مورد بهره برداری قرار گرفتهاند را به فهرست KEV اضافه کرد. - آپا
CISA دو نقص Roundcube که به طور فعال مورد بهره برداری قرار گرفتهاند را به فهرست KEV اضافه کرد.
- 24 Feb 2026
- News Code: 5143175
- 29
آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز جمعه دو نقص امنیتی که نرمافزار وبمیل Roundcube را تحت تأثیر قرار میدهد، به فهرست آسیبپذیریهای شناختهشده و بهره برداری شده (KEV) خود اضافه کرد و شواهدی از سوءاستفاده فعال را ذکر نمود.
آسیبپذیریهای مورد بحث در زیر فهرست شدهاند:
آسیب پذیری CVE-2025-49113 با امتیاز - (CVSS: 9.9) یک آسیبپذیری دادههای غیرقابل اعتماد deserialization که امکان اجرای کد از راه دور توسط کاربران احراز هویت شده را فراهم میکند، چراکه پارامتر _from در یک URL در program/actions/settings/upload.php اعتبارسنجی نمیشود. (این آسیب پذیری در در ژوئن 2025 رفع گردیده است.)
آسیب پذیری CVE-2025-68461 امتیاز (CVSS: 7.2) - یک آسیبپذیری اسکریپتنویسی بینسایتی (این آسیب پذیری در دسامبر ۲۰۲۵ اصلاح شد.)
شرکت امنیت سایبری FearsOff مستقر در دبی، که بنیانگذار و مدیرعامل آن، Kirill Firsov به خاطر کشف و گزارش آسیب پذیری CVE-2025-49113 شناخته شده است، بیان کرد که مهاجمان ظرف ۴۸ ساعت پس از افشای عمومی این نقص، "این آسیبپذیری را دستکاری و به سلاح تبدیل کردهاند". لازم به ذکر است در ۴ ژوئن ۲۰۲۵، یک اکسپلویت برای این آسیبپذیری برای فروش در دسترس قرار گرفت.
هیچ جزئیاتی در مورد اینکه چه کسی پشت بهره برداری از دو نقص Roundcube است، وجود ندارد. اما چندین آسیبپذیری در نرمافزار ایمیل توسط عوامل تهدید دولتی مانند APT28 و Winter Vivern به عنوان سلاح استفاده شده است.
سازمانهای فدرال غیرنظامی (FCEB) باید تا ۱۳ مارس ۲۰۲۶ آسیبپذیریهای شناسایی شده را اصلاح کنند تا شبکههای خود را در برابر تهدید فعال ایمن نمایند.
منبع:
https://thehackernews.com/2026/02/cisa-adds-two-actively-exploited.html