دو آسیبپذیری در کتابخانه node-forge کشف شد که امکان جعل امضاهای RSA و Ed25519 را فراهم میکند.
این آسیبپذیریها ناشی از عدم رعایت استانداردهای رمزنگاری در بررسی امضاها هستند.
نسخههای ۰.۱.۲ تا ۱.۳.۳ تحت تأثیر قرار دارند و در نسخه ۱.۴.۰ برطرف شدهاند.
CVE-2026-33894 مربوط به امضاهای RSA با کدگذاریهای غیراستاندارد ASN.1 و حاشیهگذاری ناکافی است.
CVE-2026-33895 نیز مربوط به عدم بررسی اسکالرهای غیراستاندارد در Ed25519 است.
بهرهبرداری از این آسیبپذیریها میتواند منجر به دور زدن احراز هویت و جعل امضاها شود.
نسخه اصلاحشده ۱.۴.۰ اعتبارسنجی سختگیرانهتری را اعمال میکند.
متن خبر
شرح خبر
کتابخانه محبوب جاوااسکریپت node-forge، که توسط شرکت Digital Bazaar توسعه یافته و برای پیادهسازی اولیههای رمزنگاری در محیطهای Node.js و مرورگرها استفاده میشود، با دو آسیبپذیری جدی در مکانیزم بررسی امضاهای رمزنگاری مواجه است.
این آسیبپذیریها، با شناسههای CVE-2026-33894 و CVE-2026-33895، به مهاجم اجازه میدهند تا امضاهای RSA (با استاندارد PKCS#1 v1.5) و Ed25519 را تحت شرایط خاص جعل کنند.
مشکل اصلی، عدم رعایت ساختارهای استاندارد رمزنگاری در حین بررسی امضاها است: در مورد RSA، کدگذاریهای غیراستاندارد ASN.1 و حاشیهگذاری ناکافی پذیرفته میشوند؛
در مورد Ed25519 نیز مقادیر غیراستاندارد امضا رد نمیشوند.
این آسیبپذیریها نسخههای ۰.۱.۲ تا ۱.۳.۳ node-forge را تحت تأثیر قرار دادهاند و در نسخه ۱.۴.۰ که در تاریخ ۲۰۲۶-۰۴-۰۵ منتشر شد، برطرف شدهاند.
بهرهبرداری از این آسیبپذیریها میتواند منجر به دور زدن مکانیزمهای احراز هویت، جعل امضاهای کد یا اعتبارسنجی توکنها شود.
دو آسیبپذیری در کتابخانه node-forge کشف شد که امکان جعل امضاهای RSA و Ed25519 را فراهم میکند.
این آسیبپذیریها ناشی از عدم رعایت استانداردهای رمزنگاری در بررسی امضاها هستند.
نسخههای ۰.۱.۲ تا ۱.۳.۳ تحت تأثیر قرار دارند و در نسخه ۱.۴.۰ برطرف شدهاند.
CVE-2026-33894 مربوط به امضاهای RSA با کدگذاریهای غیراستاندارد ASN.1 و حاشیهگذاری ناکافی است.
CVE-2026-33895 نیز مربوط به عدم بررسی اسکالرهای غیراستاندارد در Ed25519 است.
بهرهبرداری از این آسیبپذیریها میتواند منجر به دور زدن احراز هویت و جعل امضاها شود.
نسخه اصلاحشده ۱.۴.۰ اعتبارسنجی سختگیرانهتری را اعمال میکند.
این آسیبپذیریها به دلیل تأثیر گسترده بر سیستمهای امنیتی که از node-forge استفاده میکنند، حائز اهمیت هستند.
اولاً، امکان جعل امضاهای RSA و Ed25519 میتواند منجر به حملات جدی مانند دور زدن مکانیزمهای احراز هویت و جعل امضاهای کد شود.
ثانیاً، بسیاری از کتابخانهها و ابزارها مانند node-jose، Adobe و Expo به طور غیرمستقیم از node-forge استفاده میکنند، که این امر دامنه تأثیر را گستردهتر میکند.
ثالثاً، بهرهبرداری از این آسیبپذیریها ساده است و میتواند از طریق شبکه انجام شود، که خطر را برای سیستمهای در معرض شبکه افزایش میدهد.
این آسیبپذیریها میتوانند تأثیرات مالی و عملیاتی جدی بر کسبوکارها داشته باشند.
جعل امضاها میتواند منجر به دسترسی غیرمجاز به سیستمها، سرقت دادهها یا حتی اجرای کدهای مخرب شود.
شرکتهایی که از node-forge در جریانهای کاری حساس مانند امضای کد یا احراز هویت استفاده میکنند، ممکن است با خطرات قانونی و مالی مواجه شوند.
همچنین، هزینههای مربوط به اصلاح و بهروزرسانی سیستمها میتواند قابل توجه باشد.
در ایران، بسیاری از شرکتها و سازمانها از کتابخانههای جاوااسکریپت برای توسعه برنامههای تحت وب و سرویسهای آنلاین استفاده میکنند.
آسیبپذیریهای این چنینی میتواند منجر به حملات سایبری بر ضد زیرساختهای حیاتی، بانکها، و سرویسهای دولتی شود.
بهروزرسانی نکردن بهوقت این کتابخانهها میتواند امنیت ملی و اطلاعات حساس را به خطر اندازد.
از نظر حقوقی و فنی، این آسیبپذیریها میتوانند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شوند.
شرکتها ممکن است در معرض جریمههای قانونی قرار گیرند اگر نتوانند از دادههای کاربران محافظت کنند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند اعتماد مشتریان و شرکا را از بین ببرد.
آسیبپذیریهای امنیتی در کتابخانههای متنباز میتوانند توسط بازیگران دولتی یا گروههای سایبری برای حملات هدفمند استفاده شوند.
ایران به عنوان یکی از کشورهای تحت تحریم، ممکن است هدف حملات سایبری قرار گیرد که از چنین آسیبپذیریهایی بهرهبرداری میکنند.
CERT/CC به عنوان یک مرجع معتبر در زمینه آسیبپذیریهای امنیتی، این گزارش را منتشر کرده است.
این منبع از اعتبار بالایی برخوردار است و اطلاعات ارائه شده توسط آن معمولاً دقیق و قابل اعتماد هستند.
دو آسیبپذیری در کتابخانه node-forge امکان جعل امضاهای RSA و Ed25519 را فراهم میکند.
نسخههای ۰.۱.۲ تا ۱.۳.۳ تحت تأثیر هستند.
فوراً به نسخه ۱.۴.۰ ارتقا دهید.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیریها به دلیل تأثیر گسترده بر سیستمهای امنیتی که از node-forge استفاده میکنند، حائز اهمیت هستند.
اولاً، امکان جعل امضاهای RSA و Ed25519 میتواند منجر به حملات جدی مانند دور زدن مکانیزمهای احراز هویت و جعل امضاهای کد شود.
ثانیاً، بسیاری از کتابخانهها و ابزارها مانند node-jose، Adobe و Expo به طور غیرمستقیم از node-forge استفاده میکنند، که این امر دامنه تأثیر را گستردهتر میکند.
ثالثاً، بهرهبرداری از این آسیبپذیریها ساده است و میتواند از طریق شبکه انجام شود، که خطر را برای سیستمهای در معرض شبکه افزایش میدهد.
اثر کسبوکاری
این آسیبپذیریها میتوانند تأثیرات مالی و عملیاتی جدی بر کسبوکارها داشته باشند.
جعل امضاها میتواند منجر به دسترسی غیرمجاز به سیستمها، سرقت دادهها یا حتی اجرای کدهای مخرب شود.
شرکتهایی که از node-forge در جریانهای کاری حساس مانند امضای کد یا احراز هویت استفاده میکنند، ممکن است با خطرات قانونی و مالی مواجه شوند.
همچنین، هزینههای مربوط به اصلاح و بهروزرسانی سیستمها میتواند قابل توجه باشد.
اثر احتمالی برای ایران
در ایران، بسیاری از شرکتها و سازمانها از کتابخانههای جاوااسکریپت برای توسعه برنامههای تحت وب و سرویسهای آنلاین استفاده میکنند.
آسیبپذیریهای این چنینی میتواند منجر به حملات سایبری بر ضد زیرساختهای حیاتی، بانکها، و سرویسهای دولتی شود.
بهروزرسانی نکردن بهوقت این کتابخانهها میتواند امنیت ملی و اطلاعات حساس را به خطر اندازد.
ارتباط با LegalTech
از نظر حقوقی و فنی، این آسیبپذیریها میتوانند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شوند.
شرکتها ممکن است در معرض جریمههای قانونی قرار گیرند اگر نتوانند از دادههای کاربران محافظت کنند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند اعتماد مشتریان و شرکا را از بین ببرد.
زاویه رسانه/کشور منبع
CERT/CC به عنوان یک مرجع معتبر در زمینه آسیبپذیریهای امنیتی، این گزارش را منتشر کرده است.
این منبع از اعتبار بالایی برخوردار است و اطلاعات ارائه شده توسط آن معمولاً دقیق و قابل اعتماد هستند.
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری بحرانی دور زدن مجوز چند مستأجری در ابزار مدیریت پروژه Plane (CVE-2026-15342)CERT/CC Vulnerability Notes · US · enمشاهده در سایت
آسیبپذیری بحرانی در درایور tdeio64.sys پگاترون: افزایش امتیاز دسترسی به NT AUTHORITY\SYSTEM از طریق سوءاستفاده از IOCTL غیرمحافظتشدهCERT/CC Vulnerability Notes · US · enمشاهده در سایت