یازده شرکت جهانی فعال در حوزه سایبری با عرضه به‌روزرسانی، ترمیم آسیب‌پذیری‌های امنیتی محصولات خود را آغاز کردند. به گزارش آی سی تی نیوز،مرکز مدیریت راهبردی افتای ریاست جمهوری، برخی محصولات  شرکت‌های مایکروسافت، سیسکو، فورتی‌نت، بیت‌دیفندر،کسپرسکی، وی‌ام‌ور، سیتریکس،ویم(Veeam)، گوگل، موزیلا و اس‌ای‌پی به‌روزرسانی  دریافت کرده و ترمیم آسیب‌پذیری‌های امنیتی آنها آغاز شده است

مـایـکـروسـافـت

شرکت مایکروسافت (Microsoft) در مجموعه به‌روزرسانی‌های امنیتی ماه سپتامبر ۲۰۲۶، در مجموع 973 آسیب‌پذیری را در محصولات و سرویس‌های مختلف خود برطرف کرده است. از این میان، 113 آسیب‌پذیری «بحرانی» (Critical) و ۸۶۰ مورد «مهم» (Important) اعلام شده‌اند. بخش قابل‌توجهی از آسیب‌پذیری‌های بحرانی، از نوع اجرای کد از راه دور (RCE) هستند؛ در حالی که در کل این انتشار، آسیب‌پذیری‌های افزایش سطح دسترسی (Elevation of Privilege) با ۴۳۸ مورد بیشترین سهم را دارند.

اهمیت این به‌روزرسانی‌ها به‌ویژه به دلیل وجود دو آسیب‌پذیری روز-صفر (Zero-Day) با شواهد بهره‌برداری فعال (Active Exploitation) افزایش یافته است. آسیب‌پذیری‌های CVE-2026-85880 در Windows ALPC و CVE-2026-81963 در Windows Update Stack هر دو از نوع افزایش سطح دسترسی هستند و بهره‌برداری موفق از آن‌ها می‌تواند مهاجم را به سطح دسترسی SYSTEM برساند.

مایکروسافت همچنین برای ۵۸ آسیب‌پذیری دیگر وضعیت «احتمال بهره‌برداری بیشتر» (Exploitation More Likely) را ثبت کرده است. در میان این موارد، آسیب‌پذیری CVE-2026-69730 در Windows DNS Server با امتیاز CVSS 9.8 و همچنین آسیب‌پذیری‌هایی در سرویس‌های مهمی مانند Kerberos، RRAS و Windows Deployment Services از اهمیت ویژه‌ای برخوردارند. دامنه این اصلاحیه‌ها نیز محدود به Windows نیست و محصولاتی مانند Office، SQL Server، Remote Desktop و سایر سرویس‌ها و پلتفرم‌های مایکروسافت را دربرمی‌گیرد.

با توجه به تعداد بالای آسیب‌پذیری‌ها و وجود مواردی که پیش‌تر مورد سوءاستفاده قرار گرفته‌اند، سازمان‌ها باید در فرآیند Patch Management، دارایی‌ها و سرویس‌های تحت تأثیر را شناسایی کرده و اولویت‌بندی وصله‌ها را با توجه به سطح ریسک و شواهد بهره‌برداری انجام دهند.

جزئیات بیشتر در خصوص این به‌روزرسانی‌ها را در اینگزارشمطالعه کنید.

 سـیـسـکـو

شرکت سیسکو (Cisco Systems) در شهریور ۱۴۰۵، بیش از یکصد آسیب‌پذیری را در محصولات مختلف خود ترمیم و یا جزئیات توصیه‌نامه‌های امنیتی مرتبط با آنها را به‌روزرسانی کرد. شدت ۷۲ مورد از این آسیب‌پذیری‌ها «بحرانی» و ۱۷ مورد «بالا» (High) گزارش شده است.

بر اساس اعلام سیسکو، بهره‌جویی فعال از دو آسیب‌پذیری با شناسه‌های CVE-2026-20316 و CVE-2026-20349 مشاهده و ثبت شده است.

اطلاعات بیشتر درباره به‌روزرسانی‌ها و اصلاحیه‌های امنیتی سیسکو در نشانی زیر قابل دسترس است:

فـورتـی‌نـت

شرکت فورتی‌نت (Fortinet) چندین آسیب‌پذیری را در محصولات زیر برطرف کرد:

  • – FortiOS
  • – ortiProxy
  • – FortiManager
  • – FortiManager Cloud
  • – FortiAnalyzer
  • – FortiSandbox
  • – FortiSandbox Cloud
  • – FortiPAM

از مهم‌ترین موارد می‌توان به آسیب‌پذیری CVE-2026-84393 با شدت بالا در پورتال Agentless ZTNA در FortiOS و FortiProxy اشاره کرد. این نقص از نوع اعتبارسنجی نادرست گواهی دیجیتال است و می‌تواند به یک مهاجم از راه دور و بدون احراز هویت امکان اجرای حمله مرد میانی (Man-in-the-Middle) روی کانال ارتباطی میان پورتال ZTNA و وب‌سایت مقصد را بدهد.

همچنین آسیب‌پذیری CVE-2026-26084 با شدت بالا و امتیاز CVSS 8.9 در رابط کاربری تحت وب FortiSandbox، FortiSandbox Cloud و FortiSandbox PaaS، برطرف شده است. این نقص از نوع کنترل دسترسی نامناسب است و می‌تواند به یک مهاجم بدون احراز هویت اجازه دهد با ارسال درخواست‌های HTTP دست‌کاری‌شده به اطلاعات حساس دسترسی پیدا کند.

در FortiManager و FortiManager Cloud نیز آسیب‌پذیری CVE-2026-22575 با شدت متوسط شناسایی و برطرف شده است. این نقص می‌تواند به یک مدیر احراز هویت‌شده اجازه دهد با ارسال درخواست‌های HTTP یا HTTPS دست‌کاری‌شده، فرآیند تأیید نشست‌های Workflow را دور بزند. همچنین در FortiAnalyzer آسیب‌پذیری CVE-2026-84391 با شدت متوسط وجود داشت که می‌توانست به یک مهاجم از راه دور و احراز هویت‌شده، در صورت برخورداری از مجوزهای کاربری، امکان ایجاد حمله منع سرویس از طریق درخواست‌های SNMP GETBULK را بدهد.

از دیگر موارد قابل توجه می‌توان به CVE-2026-84387 در FortiSandbox اشاره کرد که با شدت متوسط، امکان اجرای کد یا دستورات غیرمجاز را برای یک مهاجم دارای سطح دسترسی لازم از طریق درخواست‌های HTTP دست‌کاری‌شده فراهم می‌کرد. علاوه بر این، آسیب‌پذیری CVE-2026-84392 با شدت پایین در FortiOS، FortiProxy و FortiPAM نیز برطرف شده است که می‌توانست در شرایط خاص و پس از احراز هویت مهاجم، موجب از کار افتادن سرویس httpsd شود.

جزئیات بیشتر در لینک زیر:

 بـیـت‌دیـفـنـدر

شرکت بیت‌دیفندر (Bitdefender) نسخه‌‌های جدید از محصولات زیر را منتشر کرد که از جمله موارد لحاظ‌شده در آن‌ها اعمال وصله‌های امنیتی بوده است:

  • – GravityZone Control Center 6.47.1-1
  • – GravityZone Control Center 6.47.1-2
  • – Bitdefender Endpoint Security Tools for Mac 8.26.08.200046
  • – Security Server Multi-Platform 6.3.6.1226

یادداشت‌های انتشار نسخه‌های یاد شده در لینک زیر قابل مطالعه است:

کـسـپـرسـکـی

در آخرین ماه از تابستان 1405، شرکت کسپرسکی (Kaspersky) یک آسیب‌پذیری در یکی از مؤلفه‌های ثالث مورد استفاده در Kaspersky Security 10 for Linux Mail Server را برطرف کرده است. این آسیب‌پذیری با شناسه CVE-2023-41056 می‌تواند در هنگام پردازش فایل‌هایی با قالب خاص، موجب اختلال در عملکرد محصول شود یا در شرایطی امکان اجرای کد توسط مهاجم را فراهم کند. این آسیب‌پذیری نسخه 10.0 از این محصول را تحت تأثیر قرار می‌دهد. کسپرسکی برای رفع آن، استفاده از Kaspersky Secure Mail Gateway نسخه 3.1 را توصیه کرده است که از نظر قابلیت‌ها عملکرد مشابهی ارائه می‌دهد.

همچنین کسپرسکی یک مشکل امنیتی شناسایی‌شده در Kaspersky Endpoint Security for Windows را برطرف کرده است. این مشکل می‌توانست در شرایطی موجب کاهش بخشی از قابلیت‌های Kaspersky Endpoint Security for Windows شود.

بر اساس اعلام کسپرسکی، باگ امنیتی یاد شده با به‌روزرسانی پایگاه‌های داده ضدبدافزار برطرف شده است. این مشکل نسخه‌های 14.0 و 14.1 از Kaspersky Endpoint Security for Windows را تحت تأثیر قرار می‌دهد و اصلاح آن در پایگاه‌های داده ضدبدافزار منتشرشده از 30 اوت 2026 به بعد اعمال شده است. کسپرسکی به کاربران توصیه کرده است تاریخ آخرین به‌روزرسانی پایگاه داده ضدبدافزار را در نرم‌افزار خود بررسی کنند.

جزئیات بیشتر درباره این آسیب‌پذیری‌ها و سایر توصیه‌نامه‌های امنیتی کسپرسکی در نشانی زیر قابل دسترس است:

وی‌ام‌ور

شرکت برودکام (Broadcom) با انتشار توصیه‌نامه امنیتی VMSA-2026-0007، دو آسیب‌پذیری را در محصولات VMware Workstation و VMware Fusion برطرف کرده است. این آسیب‌پذیری‌ها با شناسه‌های CVE-2026-59346 و CVE-2026-59347 شناسایی شده‌اند و مجموعاً در بازه شدت «بحرانی» قرار گرفته‌اند؛ امتیاز CVSSv3 این دو نقص نیز به‌ترتیب ۹.۳ و ۸.۱ اعلام شده است.

آسیب‌پذیری CVE-2026-59346 از نوع سرریز عدد صحیح (Integer Overflow) در درایور شبکه VMXNET3 است و با شدت بحرانی و امتیاز CVSS 9.3 ارزیابی شده است. یک مهاجم مخرب که روی ماشین مجازی دارای آداپتور شبکه VMXNET3 از سطح دسترسی مدیریتی محلی برخوردار باشد، می‌تواند با بهره‌برداری از این نقص، کد دلخواه را روی میزبان اجرا کند.

آسیب‌پذیری CVE-2026-59347 نیز یک نقص از نوع Stack-based Buffer Overflow در مؤلفه HGFS است که با امتیاز CVSS 8.1 ارزیابی شده است. بهره‌برداری از این آسیب‌پذیری نیز به دسترسی مدیریتی محلی روی ماشین مجازی نیاز دارد و می‌تواند به مهاجم امکان دهد کد را در قالب پردازش VMX مربوط به ماشین مجازی روی میزبان اجرا کند.

این دو آسیب‌پذیری در نسخه‌های 25H2 و 26H1 از VMware Workstation و VMware Fusion وجود دارند و برای رفع آنها نسخه 26H1u1 ارائه شده است. برودکام برای این آسیب‌پذیری‌ها راهکار موقتی (Workaround) ارائه نکرده و نصب نسخه‌های اصلاح‌شده را توصیه کرده است.

برای مشاهده فهرست کامل آسیب‌پذیری‌های برطرف‌شده، جزئیات فنی و نسخه‌های تحت تأثیر، از طریق لینک زیر به اطلاعیه‌های رسمی وی‌ام‌ور مراجعه شود:

سـیـتـریـکـس

شرکت سیتریکس (Citrix) با انتشار یک بولتن امنیتی، دو آسیب‌پذیری را در Citrix Workspace app for Windows برطرف کرده است. این آسیب‌پذیری‌ها با شناسه‌های CVE-2026-78546 و CVE-2026-78547 شناسایی شده‌اند و در مجموع با شدت «متوسط» (Medium) ارزیابی شده‌اند.

آسیب‌پذیری CVE-2026-78546 از نوع Out-of-Bounds Read است و دارای امتیاز CVSS v4.0 برابر با 4.8 است. بهره‌برداری از این نقص به دسترسی محلی به سیستم هدف نیاز دارد و می‌تواند به افشای بخشی از اطلاعات منجر شود. آسیب‌پذیری CVE-2026-78547 نیز از نوع Out-of-Bounds Write بوده و با امتیاز CVSS v4.0 برابر با 4.4 ارزیابی شده است. برای بهره‌برداری از این آسیب‌پذیری، مهاجم باید دسترسی فیزیکی به سیستم هدف داشته باشد.

این آسیب‌پذیری‌ها نسخه‌های پیش از 2603.11 در شاخه Current Release را تحت تأثیر قرار می‌دهند. در شاخه Long Term Service Release نیز نسخه‌های پیش از LTSR CU3 2507.1 و LTSR 2607 آسیب‌پذیر هستند. سیتریکس به کاربران توصیه کرده است برای رفع این مشکلات، Citrix Workspace app for Windows را به نسخه‌های 2603.11 یا بالاتر، LTSR CU3 2507.1 یا بالاتر و LTSR 2607 به‌روزرسانی کنند.

اطلاعات بیشتر در لینک زیر:

همچنین در ماهی که گذشت اعلام شد یک آسیب‌پذیری بحرانی در Citrix NetScaler ADC و NetScaler Gateway هدف حملات سایبری قرار گرفته است. این آسیب‌پذیری با شناسه CVE-2026-19490 شناخته می‌شود و امتیاز آن ۹.۳ از ۱۰ در معیار CVSS 4.0 است. این نقص امنیتی امکان دور زدن احراز هویت را برای مهاجم فراهم می‌کند. مهاجم برای سوءاستفاده از این نقص به حساب کاربری معتبر نیاز ندارد و می‌تواند از راه دور درخواست‌های مخرب خود را به سامانه ارسال کند. جزئیات بیشتر در لینک زیر:

ویـم

شرکت ویم (Veeam) دو آسیب‌پذیری را در محصولات Veeam Backup & Replication و Veeam ONE برطرف کرده است. مهم‌ترین مورد، آسیب‌پذیری CVE-2026-65641 در Veeam ONE است که با شدت «بحرانی» و امتیاز CVSS v4.0 برابر با 9.3 ارزیابی شده است. این نقص می‌تواند به یک مهاجم شبکه‌ای و بدون نیاز به احراز هویت اجازه دهد سرویس را وادار به انجام احراز هویت SMB با استفاده از حساب سرویس کند.

آسیب‌پذیری CVE-2026-65641 نسخه 13.1.0.7034 و نسخه‌های پیشین شاخه 13 از Veeam ONE را تحت تأثیر قرار می‌دهد. این نقص در Veeam ONE 13.1 Patch 0 (build 13.1.0.7233) و همچنین Veeam ONE 13.0.2 Patch 1 (build 13.0.2.7159) برطرف شده است. بر اساس اعلام ویم، نسخه‌های قدیمی‌تر از جمله شاخه 12 تحت تأثیر این آسیب‌پذیری قرار ندارند.

همچنین آسیب‌پذیری CVE-2026-58070 در Veeam Backup & Replication شناسایی و برطرف شده است. این نقص با شدت «متوسط» و امتیاز CVSS v4.0 برابر با 6.8 می‌تواند باعث شود اعتبارنامه‌های سیستم‌عامل مهمان که برای پردازش Application-Aware استفاده می‌شوند، به‌صورت متن آشکار در فایل‌های لاگ روی ماشین مهمان ثبت شوند. این آسیب‌پذیری Veeam Backup & Replication نسخه 13.0.2.29 و تمامی نسخه‌های پیشین شاخه 13 را تحت تأثیر قرار می‌دهد و در نسخه‌های 13.1 (build 13.1.0.411) و 13.0.3 (build 13.0.3.63) برطرف شده است.

از آنجا که اصلاحیه CVE-2026-58070 از ثبت اطلاعات حساس در لاگ‌های جدید جلوگیری می‌کند، اما لاگ‌های قبلی را حذف نمی‌کند، ویم توصیه کرده است مشتریانی که تحت تأثیر این آسیب‌پذیری قرار داشته‌اند، گذرواژه‌های مرتبط با اعتبارنامه‌های مورد استفاده برای Application-Aware Processing را تغییر دهند.

توصیه‌نامه‌های امنیتی ویم در لینک زیر قابل مطالعه هستند:

گـوگـل

شرکت گوگل (Google)، در شهریورماه، در 6 نوبت، نسخه جدید برای مرورگر Chrome منتشر کرد. این نسخه‌های جدید، 653 آسیب‌پذیری را در این مرورگر برطرف کرده‌اند. حداقل یکی از این آسیب‌پذیری‌ها (با شناسه CVE-2026-85046) از مدتی پیش موردبهره‌جویی مهاجمان قرار گرفته است. توصیه‌نامه‌های گوگل در لینک زیر قابل‌دسترس است:

مـوزیـلا

شرکت موزیلا (Mozilla)، چندین ضعف امنیتی را در مرورگر Firefox و نرم‌افزار مدیریت ایمیل Thunderbird برطرف کرد. اطلاعات بیشتر در لینک زیر:

اس‌‌ای‌پـی

شرکت اس‌ای‌پی (SAP) هم در شهریور، 19 توصیه‌نامه امنیتی در خصوص محصولات مختلف خود منتشر کرد. اولویت 4 مورد از آنها «بحرانی» و 5 مورد نیز «بالا» اعلام شده است. جزئیات آسیب‌پذیری‌های بررسی‌شده در توصیه‌نامه‌های یاد شده در لینک زیر قابل دریافت است:

آسـیب‌پـذیـری‌هـای در حـال سـوءاسـتفـاده

در شهریور 1405، مرکز CISA، ضعف‌های امنیتی زیر را به «فهرست آسیب‌پذیری‌های در حال سوءاستفاده» یا همان Known Exploited Vulnerabilities Catalog اضافه کرد:

Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability

CVE-2026-7273

Linux Kernel Race Condition Vulnerability

CVE-2025-39964

Linux Kernel Out-of-Bounds Write Vulnerability

CVE-2026-53266

Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability

CVE-2025-39682

Google Pixel Improper Authorization Vulnerability

CVE-2026-58704

Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability

CVE-2026-76460

Acronis Backup Incorrect Default Permissions Vulnerability

CVE-2026-87886

Cisco Secure Email Gateway SQL Injection Vulnerability

CVE-2026-76461

ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability

CVE-2026-84869

JFrog Artifactory Incorrect Authorization Vulnerability

CVE-2026-42016

JFrog Artifactory Improper Authentication Vulnerability

CVE-2026-42018

GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability

CVE-2026-85706

MikroTik RouterOS Improper Neutralization of Argument Delimiters in a Command Vulnerability

CVE-2026-86060

MikroTik RouterOS Missing Authentication for Critical Function Vulnerability

CVE-2026-67277

Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability

CVE-2026-19490

Fortinet Multiple Products Heap-based Buffer Overflow Vulnerability

CVE-2025-25249

Google Chromium V8 Out of Bounds Write Vulnerability

CVE-2026-87491

Cisco Firewall Management Center Authentication Bypass Using an Alternate Path or Channel Vulnerability

CVE-2026-20079

Adobe Commerce and Magento Improper Neutralization of Special Elements Used in a Template Engine Vulnerability

CVE-2026-75650

Microsoft Windows Link Following Vulnerability

CVE-2026-81963

N-able N-central Static Code Injection Vulnerability

CVE-2026-86218

Microsoft Windows Heap-Based Buffer Overflow Vulnerability

CVE-2026-85880

Google Chromium V8 Type Confusion Vulnerability

CVE-2026-85046

BerriAI LiteLLM Improper Authentication Vulnerability

CVE-2026-59822

Kludex Starlette HTTP Request/Response Smuggling Vulnerability

CVE-2026-48710

Kestra OSS OS Command Injection Vulnerability

CVE-2026-49869

JFrog Artifactory Improper Authentication Vulnerability

CVE-2026-82329

Sangoma Switchvox SQL Injection Vulnerability

CVE-2026-9586

SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability

CVE-2026-83548

SonicWall SMA1000 Appliances OS Command Injection Vulnerability

CVE-2026-83549

PaperCut NG/MF Unsafe Reflection Vulnerability

CVE-2026-82078

PaperCut NG/MF Missing Authentication for Critical Function Vulnerability

CVE-2026-81578

ownCloud Improper Authentication Vulnerability

CVE-2023-49105

Linux Kernel Unspecified Vulnerability

CVE-2026-53362

JFrog Artifactory Improper Limitation of a Pathname to a Restricted Directory Vulnerability

CVE-2026-66384

Ajax.NET Professional Deserialization of Untrusted Data Vulnerability

CVE-2021-23758

Red Hat Libuser Race Condition Vulnerability

CVE-2015-3246

Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability

CVE-2015-5287

Linux Kernel Out-of-Bounds Write Vulnerability

CVE-2022-0995

Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability

CVE-2026-8452

Microsoft SQL Server Remote Code Execution Vulnerability

CVE-2019-1068

Gitea Code Injection Vulnerability

CVE-2026-60004

Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper Access Control Vulnerability

CVE-2026-21962

فهرست کامل Known Exploited Vulnerabilities Catalog در لینک زیر قابل دریافت است: