بهرهبرداری از آسیبپذیری ViewState Deserialization در KnowledgeDeliver توسط عوامل تهدید ناشناس
Google Threat IntelligenceUnited States3 دقیقه مطالعه۱۴۰۵/۰۵/۲۹ ساعت ۱۲:۱۵
خلاصه سریع
اصل خبر در چند خط
در اواخر ۲۰۲۵، Mandiant یک آسیبپذیری بحرانی در KnowledgeDeliver، یک سیستم LMS ژاپنی، کشف کرد که اجازه RCE بدون احراز هویت میداد.
این آسیبپذیری به دلیل استفاده از کلیدهای machineKey یکسان در استقرارهای مختلف مشتریان بود و با شناسه CVE-2026-5426 ردیابی میشود.
عامل تهدید از این آسیبپذیری برای تزریق کد مخرب و آلودهسازی کاربران استفاده کرد.
پس از نفوذ، وبشل BLUEBEAM مستقر شد و دستکاری فایلها و آلودهسازی با Cobalt Strike انجام گرفت.
این حمله اهمیت حفظ منحصر به فرد بودن کلیدهای machineKey را برجسته میسازد.
متن خبر
شرح خبر
در اواخر سال ۲۰۲۵، شرکت Mandiant به یک حادثه امنیتی در سروری وب میزبان سیستم مدیریت یادگیری (LMS) KnowledgeDeliver پاسخ داد.
این پلتفرم، توسعهیافته توسط Digital Knowledge، عمدتاً در ژاپن مورد استفاده قرار میگیرد.
آسیبپذیری بحرانی شناساییشده توسط Mandiant، امکان اجرای کد از راه دور (RCE) بدون احراز هویت را فراهم میکرد.
یک عامل تهدید ناشناس از این آسیبپذیری برای تزریق کد مخرب به پلتفرم استفاده کرد تا کاربران بازدیدکننده از سایت را آلوده سازد.
این آسیبپذیری ناشی از استفاده از کلیدهای machineKey پیشاشتراکگذاری شده یکسان در چندین استقرار مشتری بود و به عنوان یک zero-day مورد سوءاستفاده قرار گرفت.
اکنون این آسیبپذیری با شناسه CVE-2026-5426 ردیابی میشود.
پس از نفوذ، عامل تهدید وبشل BLUEBEAM را مستقر کرد و اقدام به دستکاری فایلها و آلودهسازی ایستگاههای کاری با بکدور Cobalt Strike کرد.
در اواخر ۲۰۲۵، Mandiant یک آسیبپذیری بحرانی در KnowledgeDeliver، یک سیستم LMS ژاپنی، کشف کرد که اجازه RCE بدون احراز هویت میداد.
این آسیبپذیری به دلیل استفاده از کلیدهای machineKey یکسان در استقرارهای مختلف مشتریان بود و با شناسه CVE-2026-5426 ردیابی میشود.
عامل تهدید از این آسیبپذیری برای تزریق کد مخرب و آلودهسازی کاربران استفاده کرد.
پس از نفوذ، وبشل BLUEBEAM مستقر شد و دستکاری فایلها و آلودهسازی با Cobalt Strike انجام گرفت.
این حمله اهمیت حفظ منحصر به فرد بودن کلیدهای machineKey را برجسته میسازد.
این آسیبپذیری نشان میدهد که استفاده از کلیدهای پیشفرض یا اشتراکگذاری شده در پیکربندیهای امنیتی میتواند منجر به حملات گسترده و هدفمند شود.
حمله به KnowledgeDeliver نه تنها کاربران نهایی را تهدید میکند، بلکه اعتماد به پلتفرمهای آموزشی را نیز زیر سوال میبرد.
علاوه بر این، استفاده از وبشلهای در حافظه مانند BLUEBEAM و بکدورهایی چون Cobalt Strike نشاندهنده تکامل تاکتیکهای عوامل تهدید برای فرار از تشخیص است.
این حمله میتواند منجر به از دست رفتن دادههای حساس، اختلال در خدمات آموزشی، و آسیب به اعتبار برند شود.
سازمانهایی که از KnowledgeDeliver استفاده میکنند ممکن است با هزینههای مالی و حقوقی روبرو شوند.
همچنین، آلودهسازی ایستگاههای کاری میتواند منجر به دسترسی غیرمجاز به شبکههای داخلی شود.
اگرچه این حمله عمدتاً در ژاپن متمرکز است، اما سازمانهای ایرانی که از پلتفرمهای مشابه یا فناوریهای ASP.NET استفاده میکنند باید هوشیار باشند.
آسیبپذیریهای مشابه میتوانند در سیستمهای داخلی نیز مورد سوءاستفاده قرار گیرند، به ویژه اگر کلیدهای machineKey به درستی مدیریت نشوند.
این حادثه اهمیت رعایت استانداردهای امنیتی و مدیریت صحیح کلیدها را در چارچوبهای قانونی و فنی برجسته میسازد.
سازمانها ممکن است ملزم به گزارش این نوع حوادث به مقامات نظارتی باشند.
همچنین، این حمله میتواند منجر به تغییرات در قوانین و مقررات مربوط به حفاظت از دادهها و امنیت سایبری شود.
این حمله عمدتاً بر ژاپن متمرکز است، اما میتواند تأثیرات جهانی داشته باشد، به ویژه برای سازمانهایی که از فناوریهای مشابه استفاده میکنند.
عوامل تهدید ممکن است از این آسیبپذیری برای حملات سایبری بینالمللی استفاده کنند.
Google Threat Intelligence Mandiant یک آسیبپذیری بحرانی در KnowledgeDeliver کشف کرد که اجازه RCE بدون احراز هویت میدهد.
عامل تهدید از این آسیبپذیری برای تزریق کد مخرب و استقرار وبشل BLUEBEAM استفاده کرد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری نشان میدهد که استفاده از کلیدهای پیشفرض یا اشتراکگذاری شده در پیکربندیهای امنیتی میتواند منجر به حملات گسترده و هدفمند شود.
حمله به KnowledgeDeliver نه تنها کاربران نهایی را تهدید میکند، بلکه اعتماد به پلتفرمهای آموزشی را نیز زیر سوال میبرد.
علاوه بر این، استفاده از وبشلهای در حافظه مانند BLUEBEAM و بکدورهایی چون Cobalt Strike نشاندهنده تکامل تاکتیکهای عوامل تهدید برای فرار از تشخیص است.
اثر کسبوکاری
این حمله میتواند منجر به از دست رفتن دادههای حساس، اختلال در خدمات آموزشی، و آسیب به اعتبار برند شود.
سازمانهایی که از KnowledgeDeliver استفاده میکنند ممکن است با هزینههای مالی و حقوقی روبرو شوند.
همچنین، آلودهسازی ایستگاههای کاری میتواند منجر به دسترسی غیرمجاز به شبکههای داخلی شود.
اثر احتمالی برای ایران
اگرچه این حمله عمدتاً در ژاپن متمرکز است، اما سازمانهای ایرانی که از پلتفرمهای مشابه یا فناوریهای ASP.NET استفاده میکنند باید هوشیار باشند.
آسیبپذیریهای مشابه میتوانند در سیستمهای داخلی نیز مورد سوءاستفاده قرار گیرند، به ویژه اگر کلیدهای machineKey به درستی مدیریت نشوند.
ارتباط با LegalTech
این حادثه اهمیت رعایت استانداردهای امنیتی و مدیریت صحیح کلیدها را در چارچوبهای قانونی و فنی برجسته میسازد.
سازمانها ممکن است ملزم به گزارش این نوع حوادث به مقامات نظارتی باشند.
همچنین، این حمله میتواند منجر به تغییرات در قوانین و مقررات مربوط به حفاظت از دادهها و امنیت سایبری شود.