⚠️ آسیبپذیری 0Day در Zimbra
یک نگاه به کشف و بررسی آسیبپذیری جدید در سرویس Zimbra و تأثیر آن بر امنیت سازمانها.
بررسی جدیدترین آسیبپذیری بحرانی در Zimbra Collaboration Suite با امکان اجرای کد از راه دور بدون نیاز به احراز هویت.
🎯
⚠️ Unauthenticated RCE
🔥 Under Active Exploitation
🛡 Patch: Zimbra 10.1.20+
🇮🇷 @IranCyber_Org
یک نگاه به کشف و بررسی آسیبپذیری جدید در سرویس Zimbra و تأثیر آن بر امنیت سازمانها.
بررسی جدیدترین آسیبپذیری بحرانی در Zimbra Collaboration Suite با امکان اجرای کد از راه دور بدون نیاز به احراز هویت.
🎯
CVE-2026-73570⚠️ Unauthenticated RCE
🔥 Under Active Exploitation
🛡 Patch: Zimbra 10.1.20+
🇮🇷 @IranCyber_Org
❤4🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
بررسی و تحلیل یک Full Attack Chain در محیط کاملاً آزمایشگاهی، همراه با تحقیق و کشف چندین آسیبپذیری 0Day توسط مرکز امنیتی ایران سایبر | ICG
🎯 Vulnerability Research
🔍 Attack Surface Analysis
⚡️ Full Attack Chain
💥 Remote Code Execution
🧪 Proof of Concept
🛡 Responsible Disclosure
🇮🇷 @IranCyber_Org
🎯 Vulnerability Research
🔍 Attack Surface Analysis
⚡️ Full Attack Chain
💥 Remote Code Execution
🧪 Proof of Concept
🛡 Responsible Disclosure
🇮🇷 @IranCyber_Org
❤4🔥2
🚨 دو Zero-Day خطرناک در PaperCut؛ اینبار با هدف سرقت داده
دو آسیبپذیری با شناسههای CVE-2026-81578 و CVE-2026-82078 در PaperCut NG/MF شناسایی شدهاند که طبق گزارشها، در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
⚠️ این دو آسیبپذیری میتوانند در کنار یکدیگر برای دور زدن احراز هویت، تغییر تنظیمات سیستم و در نهایت اجرای کد از راه دور (RCE) مورد استفاده قرار گیرند.
🔍 مرکز امنیتی تحقیقاتی ایران سایبر | ICG بهزودی به بررسی و تحلیل فنی این زنجیره خواهد پرداخت و جزئیات بیشتری از نحوه عملکرد آسیبپذیریها، سطح تأثیرگذاری و روشهای شناسایی آنها منتشر خواهد کرد.
🛡 اگر PaperCut NG/MF در زیرساخت شما استفاده میشود:
• وضعیت Patch را بررسی کنید
• دسترسی اینترنتی سرویس را محدود کنید
• لاگها و IoCهای منتشرشده را بررسی کنید
• در صورت مشاهده فعالیت مشکوک، بررسی Incident Response را در اولویت قرار دهید
🇮🇷 @IranCyber_Org
دو آسیبپذیری با شناسههای CVE-2026-81578 و CVE-2026-82078 در PaperCut NG/MF شناسایی شدهاند که طبق گزارشها، در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
⚠️ این دو آسیبپذیری میتوانند در کنار یکدیگر برای دور زدن احراز هویت، تغییر تنظیمات سیستم و در نهایت اجرای کد از راه دور (RCE) مورد استفاده قرار گیرند.
🔍 مرکز امنیتی تحقیقاتی ایران سایبر | ICG بهزودی به بررسی و تحلیل فنی این زنجیره خواهد پرداخت و جزئیات بیشتری از نحوه عملکرد آسیبپذیریها، سطح تأثیرگذاری و روشهای شناسایی آنها منتشر خواهد کرد.
🛡 اگر PaperCut NG/MF در زیرساخت شما استفاده میشود:
• وضعیت Patch را بررسی کنید
• دسترسی اینترنتی سرویس را محدود کنید
• لاگها و IoCهای منتشرشده را بررسی کنید
• در صورت مشاهده فعالیت مشکوک، بررسی Incident Response را در اولویت قرار دهید
🇮🇷 @IranCyber_Org
❤1👍1
🚨 PaperCut NG/MF Zero-Day | Independent Security Research
در ادامه تحقیقات امنیتی مرکز امنیتی تحقیقاتی ایران سایبر | ICG روی آسیبپذیریهای اخیر
PaperCut NG/MF، زنجیرهی حمله مرتبط با:
🔴 CVE-2026-81578 — Authentication Bypass
🔴 CVE-2026-82078 — Unsafe Dynamic Class Loading
بهصورت آزمایشگاهی مورد بررسی و بازتولید و کشف آسیب پذیری قرار گرفت.
🔬 در این تحقیق، Attack Chain از نقطهی دسترسی اولیه تا رسیدن به Remote Code Execution (RCE) بررسی شده و جزئیات فنی، رفتار برنامه و نقاط حساس در مسیر حمله تحلیل شده است.
🧪 Research Focus:
• Vulnerability Analysis
• Authentication Bypass
• Attack Chain Analysis
• Dynamic Class Loading
• Remote Code Execution
• Exploit Reproduction
• Detection & Mitigation
⚠️ با توجه به اینکه این آسیبپذیریها در دنیای واقعی نیز مورد سوءاستفاده قرار گرفتهاند و در CISA KEV قرار گرفتهاند، بررسی و بهروزرسانی PaperCut NG/MF اهمیت بالایی دارد.
🇮🇷 @IranCyber_Org
در ادامه تحقیقات امنیتی مرکز امنیتی تحقیقاتی ایران سایبر | ICG روی آسیبپذیریهای اخیر
PaperCut NG/MF، زنجیرهی حمله مرتبط با:
🔴 CVE-2026-81578 — Authentication Bypass
🔴 CVE-2026-82078 — Unsafe Dynamic Class Loading
بهصورت آزمایشگاهی مورد بررسی و بازتولید و کشف آسیب پذیری قرار گرفت.
🔬 در این تحقیق، Attack Chain از نقطهی دسترسی اولیه تا رسیدن به Remote Code Execution (RCE) بررسی شده و جزئیات فنی، رفتار برنامه و نقاط حساس در مسیر حمله تحلیل شده است.
🧪 Research Focus:
• Vulnerability Analysis
• Authentication Bypass
• Attack Chain Analysis
• Dynamic Class Loading
• Remote Code Execution
• Exploit Reproduction
• Detection & Mitigation
⚠️ با توجه به اینکه این آسیبپذیریها در دنیای واقعی نیز مورد سوءاستفاده قرار گرفتهاند و در CISA KEV قرار گرفتهاند، بررسی و بهروزرسانی PaperCut NG/MF اهمیت بالایی دارد.
🇮🇷 @IranCyber_Org
👍2
مرکز امنیتی ایران سایبر | ICG
Photo
🔴 Microsoft Exchange Server | CVE-2026-62911
🩸 NTLM Relay → MRSProxy → SYSTEM
یک آسیبپذیری High Severity در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که ریشه آن به نحوه مدیریت NTLM Authentication و Extended Protection / Channel Binding در سرویس MRSProxy بازمیگردد.
بررسی زنجیره حمله نشان میدهد که در شرایط مناسب، ضعف موجود در مکانیزم احراز هویت میتواند از یک مسئله در سطح Authentication فراتر رفته و در قالب یک Attack Chain به اجرای کد با سطح دسترسی SYSTEM منجر شود.
⚠️ Attack Chain
NTLM Coercion
⬇️
NTLM Relay
⬇️
MRSProxy / WCF Access
⬇️
Arbitrary File Write
⬇️
ASPX Webshell
⬇️
🔴 SYSTEM
نقطه قابل توجه این آسیبپذیری، قرار گرفتن MRSProxy در این زنجیره است؛ سرویسی که در زیرساخت Exchange نقش مهمی در ارتباطات مربوط به Mailbox Replication دارد.
بر اساس اطلاعات منتشرشده، Endpoint مربوطه در شرایط آسیبپذیر نمیتواند Channel Binding مورد انتظار در Extended Protection for Authentication را به شکل صحیح enforce کند. همین موضوع میتواند زمینه سوءاستفاده از NTLM Relay را فراهم کند.
🎯 Impact
اگرچه Microsoft این آسیبپذیری را با:
CVSS: 8.0 | High | Elevation of Privilege
طبقهبندی کرده، اما زمانی که در کنار سایر ضعفها و قابلیتهای موجود در محیط Exchange/Active Directory قرار میگیرد، Impact زنجیرهای آن میتواند بسیار فراتر از یک Elevation of Privilege ساده باشد.
بهخصوص در محیطهایی که Exchange با Active Directory یکپارچه است، compromise شدن Exchange میتواند ریسک بسیار گستردهای برای امنیت کل Domain ایجاد کند.
🔍 Detection Priorities
تیمهای SOC و Exchange باید با حساسیت بیشتری موارد زیر را بررسی کنند:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایلهای جدید ASPX
🔹 رفتار غیرمعمول MRSProxy / WCF
🔹 الگوهای مشکوک NTLM Relay
🔹 Process execution با Contextهای Privileged
🔹 فعالیت غیرعادی سرویسهای Exchange با سطح دسترسی SYSTEM
🛡 توصیه امنیتی مرکز امنیتی ایران سایبر
Exchange Serverهای آسیبپذیر باید در سریعترین زمان ممکن Patch شوند و وضعیت Extended Protection و تنظیمات مربوط به NTLM/Authentication نیز بررسی شود.
همچنین صرفاً بررسی وجود CVE کافی نیست؛ در محیطهای Enterprise باید Attack Chain و ارتباط Exchange با Active Directory نیز در ارزیابی ریسک لحاظ شود.
🇮🇷 @IranCyber_Org
🩸 NTLM Relay → MRSProxy → SYSTEM
یک آسیبپذیری High Severity در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که ریشه آن به نحوه مدیریت NTLM Authentication و Extended Protection / Channel Binding در سرویس MRSProxy بازمیگردد.
بررسی زنجیره حمله نشان میدهد که در شرایط مناسب، ضعف موجود در مکانیزم احراز هویت میتواند از یک مسئله در سطح Authentication فراتر رفته و در قالب یک Attack Chain به اجرای کد با سطح دسترسی SYSTEM منجر شود.
⚠️ Attack Chain
NTLM Coercion
⬇️
NTLM Relay
⬇️
MRSProxy / WCF Access
⬇️
Arbitrary File Write
⬇️
ASPX Webshell
⬇️
🔴 SYSTEM
نقطه قابل توجه این آسیبپذیری، قرار گرفتن MRSProxy در این زنجیره است؛ سرویسی که در زیرساخت Exchange نقش مهمی در ارتباطات مربوط به Mailbox Replication دارد.
بر اساس اطلاعات منتشرشده، Endpoint مربوطه در شرایط آسیبپذیر نمیتواند Channel Binding مورد انتظار در Extended Protection for Authentication را به شکل صحیح enforce کند. همین موضوع میتواند زمینه سوءاستفاده از NTLM Relay را فراهم کند.
🎯 Impact
اگرچه Microsoft این آسیبپذیری را با:
CVSS: 8.0 | High | Elevation of Privilege
طبقهبندی کرده، اما زمانی که در کنار سایر ضعفها و قابلیتهای موجود در محیط Exchange/Active Directory قرار میگیرد، Impact زنجیرهای آن میتواند بسیار فراتر از یک Elevation of Privilege ساده باشد.
بهخصوص در محیطهایی که Exchange با Active Directory یکپارچه است، compromise شدن Exchange میتواند ریسک بسیار گستردهای برای امنیت کل Domain ایجاد کند.
🔍 Detection Priorities
تیمهای SOC و Exchange باید با حساسیت بیشتری موارد زیر را بررسی کنند:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایلهای جدید ASPX
🔹 رفتار غیرمعمول MRSProxy / WCF
🔹 الگوهای مشکوک NTLM Relay
🔹 Process execution با Contextهای Privileged
🔹 فعالیت غیرعادی سرویسهای Exchange با سطح دسترسی SYSTEM
🛡 توصیه امنیتی مرکز امنیتی ایران سایبر
Exchange Serverهای آسیبپذیر باید در سریعترین زمان ممکن Patch شوند و وضعیت Extended Protection و تنظیمات مربوط به NTLM/Authentication نیز بررسی شود.
همچنین صرفاً بررسی وجود CVE کافی نیست؛ در محیطهای Enterprise باید Attack Chain و ارتباط Exchange با Active Directory نیز در ارزیابی ریسک لحاظ شود.
🇮🇷 @IranCyber_Org
👍3
ICG_HVNC.mp4
9 MB
🚨 نتیجه تست HVNC در برابر Kaspersky EDR
مرکز امنیتی ایران سایبر با بررسی و تحقیقات امنیتی، تست و کشف تکنیک پنهانسازی دسکتاپ (HVNC) در برابر Kaspersky EDR را انجام داده است. در این تست، بدون انجام هرگونه تکنیک بایپس خاصی، صرفاً با استفاده از مکانیزمهای سطح پایین ویندوز، تعامل با دسکتاپ شبیهسازی شد. در تمامی مراحل، Kaspersky EDR هیچگونه هشدار یا شناساییای ثبت نکرد و نرمافزار ما توانست بهطور کامل این محصول را بایپس کند.
این تحقیقات و نتایج نشان میدهد که حتی بدون تزریق کد و صرفاً با تکیه بر قابلیتهای سیستمی، امکان پنهانسازی و تعامل مخفی با دسکتاپ در برابر این راهکار امنیتی وجود دارد.
🇮🇷 @IranCyber_Org
مرکز امنیتی ایران سایبر با بررسی و تحقیقات امنیتی، تست و کشف تکنیک پنهانسازی دسکتاپ (HVNC) در برابر Kaspersky EDR را انجام داده است. در این تست، بدون انجام هرگونه تکنیک بایپس خاصی، صرفاً با استفاده از مکانیزمهای سطح پایین ویندوز، تعامل با دسکتاپ شبیهسازی شد. در تمامی مراحل، Kaspersky EDR هیچگونه هشدار یا شناساییای ثبت نکرد و نرمافزار ما توانست بهطور کامل این محصول را بایپس کند.
این تحقیقات و نتایج نشان میدهد که حتی بدون تزریق کد و صرفاً با تکیه بر قابلیتهای سیستمی، امکان پنهانسازی و تعامل مخفی با دسکتاپ در برابر این راهکار امنیتی وجود دارد.
🇮🇷 @IranCyber_Org
❤4🔥4👎2
This media is not supported in your browser
VIEW IN TELEGRAM
🔴 Langflow 1.4.2 | 0Day Technical Security Assessment
مرکز امنیتی تحقیقاتی ایران سایبر | ICG در جریان یک تحقیق و بررسی امنیتی مستقل در محیط کاملاً آزمایشگاهی، یک آسیبپذیری 0Day در زنجیره امنیتی Langflow 1.4.2 را شناسایی و مورد تحلیل قرار داد.
این تحقیق با تمرکز بر Runtime، Container Security، Credential Management و AWS ECS Attack Surface انجام شده است.
🔍 یافتههای کلیدی:
در صورت سوءاستفاده موفق از زنجیره آسیبپذیری و با توجه به سطح دسترسی Runtime، مهاجم بالقوه میتواند به اطلاعات حساس محیط از جمله Credentialهای برنامه، API Keyها و Secretهای سرویسها، تنظیمات و دادههای داخلی Langflow، اطلاعات Database و در صورت وجود مجوز مناسب، منابع Cloud متصل به AWS دسترسی پیدا کند. در سناریوهایی که ECS Task دارای IAM Role با دسترسی گسترده باشد، دامنه تأثیر میتواند از سطح Container فراتر رفته و منابعی مانند S3، Secrets Manager، SSM، DynamoDB و سایر سرویسهای AWS را نیز دربرگیرد. شدت واقعی Impact مستقیماً به سطح دسترسی حساب/Role و معماری deployment وابسته است..
🇮🇷 @IranCyber_Org
مرکز امنیتی تحقیقاتی ایران سایبر | ICG در جریان یک تحقیق و بررسی امنیتی مستقل در محیط کاملاً آزمایشگاهی، یک آسیبپذیری 0Day در زنجیره امنیتی Langflow 1.4.2 را شناسایی و مورد تحلیل قرار داد.
این تحقیق با تمرکز بر Runtime، Container Security، Credential Management و AWS ECS Attack Surface انجام شده است.
🔍 یافتههای کلیدی:
در صورت سوءاستفاده موفق از زنجیره آسیبپذیری و با توجه به سطح دسترسی Runtime، مهاجم بالقوه میتواند به اطلاعات حساس محیط از جمله Credentialهای برنامه، API Keyها و Secretهای سرویسها، تنظیمات و دادههای داخلی Langflow، اطلاعات Database و در صورت وجود مجوز مناسب، منابع Cloud متصل به AWS دسترسی پیدا کند. در سناریوهایی که ECS Task دارای IAM Role با دسترسی گسترده باشد، دامنه تأثیر میتواند از سطح Container فراتر رفته و منابعی مانند S3، Secrets Manager، SSM، DynamoDB و سایر سرویسهای AWS را نیز دربرگیرد. شدت واقعی Impact مستقیماً به سطح دسترسی حساب/Role و معماری deployment وابسته است..
🇮🇷 @IranCyber_Org
❤3🔥2