دو آسیبپذیری در کتابخانه node-forge کشف شد که امکان جعل امضاهای RSA و Ed25519 را فراهم میکند.
این آسیبپذیریها ناشی از عدم رعایت استانداردهای رمزنگاری در بررسی امضاها هستند.
نسخههای ۰.۱.۲ تا ۱.۳.۳ تحت تأثیر قرار دارند و در نسخه ۱.۴.۰ برطرف شدهاند.
CVE-2026-33894 مربوط به امضاهای RSA با کدگذاریهای غیراستاندارد ASN.1 و حاشیهگذاری ناکافی است.
CVE-2026-33895 نیز مربوط به عدم بررسی اسکالرهای غیراستاندارد در Ed25519 است.
بهرهبرداری از این آسیبپذیریها میتواند منجر به دور زدن احراز هویت و جعل امضاها شود.
نسخه اصلاحشده ۱.۴.۰ اعتبارسنجی سختگیرانهتری را اعمال میکند.
متن خبر
شرح خبر
کتابخانه محبوب جاوااسکریپت node-forge، که توسط شرکت Digital Bazaar توسعه یافته و برای پیادهسازی اولیههای رمزنگاری در محیطهای Node.js و مرورگرها استفاده میشود، با دو آسیبپذیری جدی در مکانیزم بررسی امضاهای رمزنگاری مواجه است.
این آسیبپذیریها، با شناسههای CVE-2026-33894 و CVE-2026-33895، به مهاجم اجازه میدهند تا امضاهای RSA (با استاندارد PKCS#1 v1.5) و Ed25519 را تحت شرایط خاص جعل کنند.
مشکل اصلی، عدم رعایت ساختارهای استاندارد رمزنگاری در حین بررسی امضاها است: در مورد RSA، کدگذاریهای غیراستاندارد ASN.1 و حاشیهگذاری ناکافی پذیرفته میشوند؛
در مورد Ed25519 نیز مقادیر غیراستاندارد امضا رد نمیشوند.
این آسیبپذیریها نسخههای ۰.۱.۲ تا ۱.۳.۳ node-forge را تحت تأثیر قرار دادهاند و در نسخه ۱.۴.۰ که در تاریخ ۲۰۲۶-۰۴-۰۵ منتشر شد، برطرف شدهاند.
بهرهبرداری از این آسیبپذیریها میتواند منجر به دور زدن مکانیزمهای احراز هویت، جعل امضاهای کد یا اعتبارسنجی توکنها شود.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیریها به دلیل تأثیر گسترده بر سیستمهای امنیتی که از node-forge استفاده میکنند، حائز اهمیت هستند.
اولاً، امکان جعل امضاهای RSA و Ed25519 میتواند منجر به حملات جدی مانند دور زدن مکانیزمهای احراز هویت و جعل امضاهای کد شود.
ثانیاً، بسیاری از کتابخانهها و ابزارها مانند node-jose، Adobe و Expo به طور غیرمستقیم از node-forge استفاده میکنند، که این امر دامنه تأثیر را گستردهتر میکند.
ثالثاً، بهرهبرداری از این آسیبپذیریها ساده است و میتواند از طریق شبکه انجام شود، که خطر را برای سیستمهای در معرض شبکه افزایش میدهد.
اثر کسبوکاری
این آسیبپذیریها میتوانند تأثیرات مالی و عملیاتی جدی بر کسبوکارها داشته باشند.
جعل امضاها میتواند منجر به دسترسی غیرمجاز به سیستمها، سرقت دادهها یا حتی اجرای کدهای مخرب شود.
شرکتهایی که از node-forge در جریانهای کاری حساس مانند امضای کد یا احراز هویت استفاده میکنند، ممکن است با خطرات قانونی و مالی مواجه شوند.
همچنین، هزینههای مربوط به اصلاح و بهروزرسانی سیستمها میتواند قابل توجه باشد.
اثر احتمالی برای ایران
در ایران، بسیاری از شرکتها و سازمانها از کتابخانههای جاوااسکریپت برای توسعه برنامههای تحت وب و سرویسهای آنلاین استفاده میکنند.
آسیبپذیریهای این چنینی میتواند منجر به حملات سایبری بر ضد زیرساختهای حیاتی، بانکها، و سرویسهای دولتی شود.
بهروزرسانی نکردن بهوقت این کتابخانهها میتواند امنیت ملی و اطلاعات حساس را به خطر اندازد.
ارتباط با LegalTech
از نظر حقوقی و فنی، این آسیبپذیریها میتوانند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شوند.
شرکتها ممکن است در معرض جریمههای قانونی قرار گیرند اگر نتوانند از دادههای کاربران محافظت کنند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند اعتماد مشتریان و شرکا را از بین ببرد.
زاویه رسانه/کشور منبع
CERT/CC به عنوان یک مرجع معتبر در زمینه آسیبپذیریهای امنیتی، این گزارش را منتشر کرده است.
این منبع از اعتبار بالایی برخوردار است و اطلاعات ارائه شده توسط آن معمولاً دقیق و قابل اعتماد هستند.
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری بحرانی دور زدن مجوز چند مستأجری در ابزار مدیریت پروژه Plane (CVE-2026-15342)CERT/CC Vulnerability Notes · US · enمشاهده در سایت
آسیبپذیری بحرانی در درایور tdeio64.sys پگاترون: افزایش امتیاز دسترسی به NT AUTHORITY\SYSTEM از طریق سوءاستفاده از IOCTL غیرمحافظتشدهCERT/CC Vulnerability Notes · US · enمشاهده در سایت