برترین نماینده کسپرسکی در غرب آسیا

آسیب‌پذیری بحرانی CVE-2026-58073 در Veeam VSPC 9.3 — جعل هویت ایجنت بدون احراز هویت

Telegram
WhatsApp
LinkedIn

آسیب‌پذیری بحرانی CVE-2026-58073 در Veeam VSPC 9.3 — جعل هویت ایجنت بدون احراز هویت

Veeam آخرین و بحرانی‌ترین آسیب‌پذیری خود در ماه اوت را با شناسه CVE-2026-58073 و امتیاز CVSS 9.5 در محصول Veeam Service Provider Console (VSPC) نسخه 9.3 منتشر کرده است. این آسیب‌پذیری به مهاجم غیرمجاز اجازه می‌دهد هویت یک ایجنت مدیریت‌شده (Managed Agent) را جعل کند و اعتبارنامه‌های آن را به دست بیاورد — بالاترین CVSS در میان سه آسیب‌پذیری منتشرشده در VSPC 9.3.

جزئیات فنی آسیب‌پذیری

VSPC برای مدیریت متمرکز چندین ایجنت Veeam نصب‌شده روی سرورها و ماشین‌های مشتریان استفاده می‌شود. با سوءاستفاده از این آسیب‌پذیری، یک مهاجم غیرمجاز می‌تواند خود را جای یک ایجنت قانونی جا بزند و اعتبارنامه یا توکن احراز هویت آن ایجنت را به دست بیاورد. با داشتن این اعتبارنامه، مهاجم می‌تواند خود را به‌جای ایجنت واقعی جا بزند و به اطلاعات یا عملیاتی که آن ایجنت مجاز بوده دسترسی پیدا کند. Veeam نسخه اصلاح‌شده VSPC 9.3.0.35057 را در ۴ اوت ۲۰۲۶ منتشر کرد.

چرا این آسیب‌پذیری برای سازمان‌ها خطرناک است؟

در مدل VSPC، ایجنت‌ها رابط مستقیم بین مشتری و زیرساخت بکاپ وی هستند؛ جعل هویت یک ایجنت یعنی اینکه مهاجم می‌تواند خود را به جای یک مشتری واقعی جا بزند و به اطلاعات حساس آن مشتری دسترسی پیدا کند. برای شرکت‌های ارائه‌دهنده خدمات مدیریت‌شده (MSP) که دهها مشتری دارند، این یعنی ریسک نقض اعتماد بین مشتریان — یک حمله موفق می‌تواند به چندین سازمان مشتری همزمان راه پیدا کند.

راهکار فوری

  • بروزرسانی فوری VSPC به نسخه 9.3.0.35057 یا بالاتر
  • بررسی همزمان آسیب‌پذیری‌های مرتبط (CVE-2026-58072 و CVE-2026-58067) برای همین نسخه
  • بررسی فعالیت غیرعادی ایجنت‌ها پس از بروزرسانی برای شناسایی سوءاستفاده قبلی
  • محدود کردن دسترسی شبکه به کنسول مدیریت VSPC فقط از IPهای مورد اعتماد

چرا همکاری با یک شریک امنیتی حرفه‌ای اهمیت دارد؟

فدک رایان با بیش از یک دهه سابقه در ارائه راهکارهای امنیت سایبری و راهکارهای پشتیبان‌گیری، شریک رسمی کسپرسکی در ایران است و با دهها سازمان بزرگ دولتی و خصوصی در حوزه‌های بانکی، صنعتی و زیرساختی همکاری می‌کند. تیم کارشناسان فنی ما به‌صورت روزانه فهرست آسیب‌پذیری‌های بحرانی منتشرشده توسط وندورهای معتبر جهانی مانند Veeam، VMware، ManageEngine، Fortinet و Red Hat را رصد می‌کند تا سازمان‌های مشتری پیش از سوءاستفاده مهاجمان، از ریسک‌های موجود مطلع و ایمن شوند. این پایش مستمر بخشی از خدمات مدیریت آسیب‌پذیری (Vulnerability Management) فدک رایان است که به‌صورت اختصاصی برای سازمان‌ها ارائه می‌شود.

نشانه‌های هشدار و روش تشخیص

اگر سازمان شما یا شرکت ارائه‌دهنده خدمات شما از VSPC استفاده می‌کند، بررسی کنید که آیا تمام ایجنت‌های متصل به روزرسانی شده‌اند، وضعیت احراز هویت آن‌ها را بررسی کنید و در صورت مشکوک بودن، اعتبارنامه‌های مرتبط را بازنشانی کنید. بروزرسانی یکجا و فوری تمام مشتریان VSPC 9.3 بهترین راه برای کاهش ریسک است.


مشاوره امنیتی رایگان با کارشناسان فدک رایان

اگر سازمان شما از Veeam برای بکاپ و بازیابی اطلاعات استفاده می‌کند و می‌خواهید از وضعیت امنیتی زیرساخت بکاپ خود مطمئن شوید، همین امروز با کارشناسان ما تماس بگیرید. تیم فدک رایان آماده است تا با ارزیابی رایگان امنیتی، ریسک‌های احتمالی زیرساخت شما را شناسایی و راهکار مناسب را ارائه دهد.

📞 تلفن تماس: 021-75265 | برای هماهنگی مشاوره تخصصی می‌توانید از طریق صفحه تماس با ما نیز اقدام کنید.