مرکز امنیتی ایران سایبر | ICG
633 subscribers
149 photos
33 videos
4 files
95 links
مرکز امنیتی تحقیقاتی ایران سایبر

Iran Cyber Research & Security Center | ICG
Download Telegram
⚠️ آسیب‌پذیری 0Day در Zimbra
یک نگاه به کشف و بررسی آسیب‌پذیری جدید در سرویس Zimbra و تأثیر آن بر امنیت سازمان‌ها.


بررسی جدیدترین آسیب‌پذیری بحرانی در Zimbra Collaboration Suite با امکان اجرای کد از راه دور بدون نیاز به احراز هویت.

🎯 CVE-2026-73570
⚠️ Unauthenticated RCE
🔥 Under Active Exploitation
🛡 Patch: Zimbra 10.1.20+


🇮🇷 @IranCyber_Org
4🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
بررسی و تحلیل یک Full Attack Chain در محیط کاملاً آزمایشگاهی، همراه با تحقیق و کشف چندین آسیب‌پذیری 0Day توسط مرکز امنیتی ایران سایبر | ICG

🎯 Vulnerability Research
🔍 Attack Surface Analysis
⚡️ Full Attack Chain
💥 Remote Code Execution
🧪 Proof of Concept
🛡 Responsible Disclosure

🇮🇷 @IranCyber_Org
4🔥2
🚨 دو Zero-Day خطرناک در PaperCut؛ این‌بار با هدف سرقت داده
دو آسیب‌پذیری با شناسه‌های CVE-2026-81578 و CVE-2026-82078 در PaperCut NG/MF شناسایی شده‌اند که طبق گزارش‌ها، در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند.
⚠️ این دو آسیب‌پذیری می‌توانند در کنار یکدیگر برای دور زدن احراز هویت، تغییر تنظیمات سیستم و در نهایت اجرای کد از راه دور (RCE) مورد استفاده قرار گیرند.

🔍 مرکز امنیتی تحقیقاتی ایران سایبر | ICG به‌زودی به بررسی و تحلیل فنی این زنجیره خواهد پرداخت و جزئیات بیشتری از نحوه عملکرد آسیب‌پذیری‌ها، سطح تأثیرگذاری و روش‌های شناسایی آن‌ها منتشر خواهد کرد.

🛡 اگر PaperCut NG/MF در زیرساخت شما استفاده می‌شود:
• وضعیت Patch را بررسی کنید
• دسترسی اینترنتی سرویس را محدود کنید
• لاگ‌ها و IoCهای منتشرشده را بررسی کنید
• در صورت مشاهده فعالیت مشکوک، بررسی Incident Response را در اولویت قرار دهید


🇮🇷 @IranCyber_Org
1👍1
🚨 PaperCut NG/MF Zero-Day | Independent Security Research

در ادامه تحقیقات امنیتی مرکز امنیتی تحقیقاتی ایران سایبر | ICG روی آسیب‌پذیری‌های اخیر
PaperCut NG/MF، زنجیره‌ی حمله مرتبط با:

🔴 CVE-2026-81578 — Authentication Bypass
🔴 CVE-2026-82078 — Unsafe Dynamic Class Loading

به‌صورت آزمایشگاهی مورد بررسی و بازتولید و کشف آسیب پذیری قرار گرفت.
🔬 در این تحقیق، Attack Chain از نقطه‌ی دسترسی اولیه تا رسیدن به Remote Code Execution (RCE) بررسی شده و جزئیات فنی، رفتار برنامه و نقاط حساس در مسیر حمله تحلیل شده است.

🧪 Research Focus:
• Vulnerability Analysis
• Authentication Bypass
• Attack Chain Analysis
• Dynamic Class Loading
• Remote Code Execution
• Exploit Reproduction
• Detection & Mitigation

⚠️ با توجه به اینکه این آسیب‌پذیری‌ها در دنیای واقعی نیز مورد سوءاستفاده قرار گرفته‌اند و در CISA KEV قرار گرفته‌اند، بررسی و به‌روزرسانی PaperCut NG/MF اهمیت بالایی دارد.

🇮🇷 @IranCyber_Org
👍2
مرکز امنیتی ایران سایبر | ICG
Photo
🔴 Microsoft Exchange Server | CVE-2026-62911
🩸 NTLM Relay → MRSProxy → SYSTEM

یک آسیب‌پذیری High Severity در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که ریشه آن به نحوه مدیریت NTLM Authentication و Extended Protection / Channel Binding در سرویس MRSProxy بازمی‌گردد.
بررسی زنجیره حمله نشان می‌دهد که در شرایط مناسب، ضعف موجود در مکانیزم احراز هویت می‌تواند از یک مسئله در سطح Authentication فراتر رفته و در قالب یک Attack Chain به اجرای کد با سطح دسترسی SYSTEM منجر شود.
⚠️ Attack Chain
NTLM Coercion
⬇️
NTLM Relay
⬇️
MRSProxy / WCF Access
⬇️
Arbitrary File Write
⬇️
ASPX Webshell
⬇️
🔴 SYSTEM

نقطه قابل توجه این آسیب‌پذیری، قرار گرفتن MRSProxy در این زنجیره است؛ سرویسی که در زیرساخت Exchange نقش مهمی در ارتباطات مربوط به Mailbox Replication دارد.
بر اساس اطلاعات منتشرشده، Endpoint مربوطه در شرایط آسیب‌پذیر نمی‌تواند Channel Binding مورد انتظار در Extended Protection for Authentication را به شکل صحیح enforce کند. همین موضوع می‌تواند زمینه سوءاستفاده از NTLM Relay را فراهم کند.

🎯 Impact

اگرچه Microsoft این آسیب‌پذیری را با:

CVSS: 8.0 | High | Elevation of Privilege

طبقه‌بندی کرده، اما زمانی که در کنار سایر ضعف‌ها و قابلیت‌های موجود در محیط Exchange/Active Directory قرار می‌گیرد، Impact زنجیره‌ای آن می‌تواند بسیار فراتر از یک Elevation of Privilege ساده باشد.
به‌خصوص در محیط‌هایی که Exchange با Active Directory یکپارچه است، compromise شدن Exchange می‌تواند ریسک بسیار گسترده‌ای برای امنیت کل Domain ایجاد کند.

🔍 Detection Priorities

تیم‌های SOC و Exchange باید با حساسیت بیشتری موارد زیر را بررسی کنند:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایل‌های جدید ASPX
🔹 رفتار غیرمعمول MRSProxy / WCF
🔹 الگوهای مشکوک NTLM Relay
🔹 Process execution با Contextهای Privileged
🔹 فعالیت غیرعادی سرویس‌های Exchange با سطح دسترسی SYSTEM

🛡 توصیه امنیتی مرکز امنیتی ایران سایبر
Exchange Serverهای آسیب‌پذیر باید در سریع‌ترین زمان ممکن Patch شوند و وضعیت Extended Protection و تنظیمات مربوط به NTLM/Authentication نیز بررسی شود.
همچنین صرفاً بررسی وجود CVE کافی نیست؛ در محیط‌های Enterprise باید Attack Chain و ارتباط Exchange با Active Directory نیز در ارزیابی ریسک لحاظ شود.

🇮🇷 @IranCyber_Org
👍3
ICG_HVNC.mp4
9 MB
🚨 نتیجه تست HVNC در برابر Kaspersky EDR

مرکز امنیتی ایران سایبر با بررسی و تحقیقات امنیتی، تست و کشف تکنیک پنهان‌سازی دسکتاپ (HVNC) در برابر Kaspersky EDR را انجام داده است. در این تست، بدون انجام هرگونه تکنیک بایپس خاصی، صرفاً با استفاده از مکانیزم‌های سطح پایین ویندوز، تعامل با دسکتاپ شبیه‌سازی شد. در تمامی مراحل، Kaspersky EDR هیچ‌گونه هشدار یا شناسایی‌ای ثبت نکرد و نرم‌افزار ما توانست به‌طور کامل این محصول را بایپس کند.

این تحقیقات و نتایج نشان می‌دهد که حتی بدون تزریق کد و صرفاً با تکیه بر قابلیت‌های سیستمی، امکان پنهان‌سازی و تعامل مخفی با دسکتاپ در برابر این راهکار امنیتی وجود دارد.

🇮🇷 @IranCyber_Org
4🔥4👎2
This media is not supported in your browser
VIEW IN TELEGRAM
🔴 Langflow 1.4.2 | 0Day Technical Security Assessment

مرکز امنیتی تحقیقاتی ایران سایبر | ICG در جریان یک تحقیق و بررسی امنیتی مستقل در محیط کاملاً آزمایشگاهی، یک آسیب‌پذیری 0Day در زنجیره امنیتی Langflow 1.4.2 را شناسایی و مورد تحلیل قرار داد.
این تحقیق با تمرکز بر Runtime، Container Security، Credential Management و AWS ECS Attack Surface انجام شده است.

🔍 یافته‌های کلیدی:

در صورت سوءاستفاده موفق از زنجیره آسیب‌پذیری و با توجه به سطح دسترسی Runtime، مهاجم بالقوه می‌تواند به اطلاعات حساس محیط از جمله Credentialهای برنامه، API Keyها و Secretهای سرویس‌ها، تنظیمات و داده‌های داخلی Langflow، اطلاعات Database و در صورت وجود مجوز مناسب، منابع Cloud متصل به AWS دسترسی پیدا کند. در سناریوهایی که ECS Task دارای IAM Role با دسترسی گسترده باشد، دامنه تأثیر می‌تواند از سطح Container فراتر رفته و منابعی مانند S3، Secrets Manager، SSM، DynamoDB و سایر سرویس‌های AWS را نیز دربرگیرد. شدت واقعی Impact مستقیماً به سطح دسترسی حساب/Role و معماری deployment وابسته است..

🇮🇷 @IranCyber_Org
3🔥2