آژانس امنیت سایبری و زیرساخت آمریکا (CISA) دو آسیبپذیری در نرمافزار وبمیل Roundcube را به فهرست آسیبپذیریهای بهرهبرداریشده شناختهشده (KEV) اضافه کرده و به سازمانهای فدرال دستور داده است تا تا ۱۳ مارس، یعنی ظرف سه هفته، سیستمهای خود را وصله کنند. اولین آسیبپذیری با شناسه CVE-2025-49113، یک نقص بحرانی اجرای کد از راه دور (remote code execution) است که چند روز پس از انتشار وصله در ژوئن ۲۰۲۵ مورد بهرهبرداری قرار گرفت؛ در آن زمان سازمان Shadowserver هشدار داد که بیش از ۸۴,۰۰۰ نصب آسیبپذیر از این نرمافزار در معرض حمله قرار دارند. آسیبپذیری دوم با شناسه CVE-2025-68461 نیز در دسامبر ۲۰۲۵ وصله شد و به مهاجمان احراز هویتنشده امکان میدهد از طریق حملات اسکریپتنویسی بینسایتی (XSS) با پیچیدگی پایین، سیستم را به خطر بیندازند.
CISA تأکید کرده که این آسیبپذیریها «بردارهای حمله رایج برای عوامل مخرب سایبری بوده و خطرات قابلتوجهی برای زیرساخت فدرال ایجاد میکنند.» در حال حاضر موتور جستجوی Shodan بیش از ۴۶,۰۰۰ نمونه Roundcube قابل دسترس از اینترنت را رصد میکند. آسیبپذیریهای این نرمافزار پیشتر نیز هدف گروههای هکری تحت حمایت دولتها بودهاند؛ از جمله گروه روسی Winter Vivern و گروه جاسوسی سایبری APT28 که از نقص CVE-2023-5631 برای نفوذ به سیستمهای ایمیل دولتی اوکراین بهره بردند.
کلمات کلیدی : آسیبپذیری Roundcube, CISA KEV, اجرای کد از راه دور, حملات XSS وبمیل, APT28 Winter Vivern, وصله امنیتی زیرساخت فدرال

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.