این مقاله به تحلیل فنی و منبعمحور افزودن دو آسیبپذیری جدید به کاتالوگ آسیبپذیریهای مورد بهرهبرداری شناختهشده (KEV) توسط CISA میپردازد. ابتدا مفاهیم و پیشزمینه کاتالوگ KEV و اهمیت آن در مدیریت ریسک توضیح داده میشود. سپس شواهد و تلهمتری که منجر به شناسایی این آسیبپذیریها شده، بررسی میشود. گردش کار و فرآیند مدیریت CISA برای افزودن آسیبپذیریها به کاتالوگ، شامل مراحل تأیید و انتشار، تشریح میگردد. اولویتبندی و تریاژ بر اساس معیارهایی مانند شدت، بهرهبرداری فعال و تأثیر بالقوه مورد بحث قرار میگیرد. چالشهای تشخیص و مثبتهای کاذب در شناسایی این آسیبپذیریها بررسی میشود. محدودیتها و شکافهای اطلاعاتی مانند عدم وجود جزئیات کامل بهرهبرداری یا پوشش ناقص تلهمتری نیز مطرح میشود. شاخصهای کلیدی عملکرد و معیارهای موفقیت برای ارزیابی اثربخشی اقدامات اصلاحی تعریف میشود. در نهایت، عملیاتیسازی و اقدامات پیشنهادی برای سازمانها جهت کاهش ریسک و پاسخ به این تهدیدات ارائه میشود.
مفاهیم و پیشزمینه
کاتالوگ آسیبپذیریهای بهرهبرداریشده شناختهشده (KEV) که توسط آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) مدیریت میشود، فهرستی پویا از نقصهای امنیتی است که شواهد معتبری از بهرهبرداری فعال آنها در محیطهای واقعی وجود دارد. این کاتالوگ بهعنوان یک منبع مرجع برای سازمانها در اولویتبندی اقدامات ترمیمی عمل میکند و بر اساس معیارهای مشخصی مانند وجود شناسه CVE، شواهد بهرهبرداری و دستورالعملهای کاهش ریسک، بهروزرسانی میشود. افزودن یک آسیبپذیری به این فهرست، نشاندهنده خطر عملیاتی بالای آن است و نیاز به واکنش سریع را برای مدیران سیستمها و تیمهای امنیتی ایجاد میکند.
در تاریخ ۱۸ سپتامبر ۲۰۲۶، CISA دو آسیبپذیری جدید را به کاتالوگ KEV اضافه کرد که هر دو در هسته سیستمعامل لینوکس قرار دارند. اولین مورد با شناسه CVE-2025-39964 بهعنوان یک نقص Race Condition توصیف شده است که میتواند منجر به رفتار غیرمنتظره در اجرای همزمان فرآیندها شود. دومین مورد با شناسه CVE-2026-53266 یک آسیبپذیری از نوع Out-of-Bounds Write است که به مهاجم اجازه میدهد دادههایی را خارج از مرزهای تعیینشده در حافظه بنویسد. هر دو نوع این آسیبپذیریها بهطور سنتی میتوانند برای افزایش امتیاز محلی یا ایجاد اختلال در سرویس مورد سوءاستفاده قرار گیرند، اما جزئیات فنی دقیق بهرهبرداری در منابع عمومی ارائه نشده است.
بخشنامه الزامآور عملیاتی BOD 26-04 که توسط CISA صادر شده است، چارچوبی برای مدیریت ریسک مبتنی بر آسیبپذیری در آژانسهای فدرال غیرنظامی (FCEB) تعریف میکند. این بخشنامه بر اولویتبندی ترمیم سریع آسیبپذیریهای پرخطر، بهویژه آنهایی که در کاتالوگ KEV فهرست شدهاند و بر داراییهای در معرض دید عموم قرار دارند و پس از بهرهبرداری کنترل کامل دارایی را به مهاجم میدهند، تأکید دارد. همچنین انتظارات پایهای برای بررسی اینکه آیا مهاجمان قبل از اعمال وصله به سیستم نفوذ کردهاند یا خیر، تعیین میکند. اگرچه این بخشنامه فقط برای آژانسهای فدرال الزامآور است، اما CISA از همه سازمانها میخواهد که رویکرد مدیریت ریسک را اتخاذ کرده و ترمیم آسیبپذیریهای KEV را در اولویت قرار دهند.
- افزودن دو CVE به کاتالوگ KEV بر اساس شواهد بهرهبرداری فعال انجام شده است.
- CVE-2025-39964 بهعنوان یک نقص Race Condition در هسته لینوکس طبقهبندی شده است.
- CVE-2026-53266 بهعنوان یک نقص Out-of-Bounds Write در هسته لینوکس طبقهبندی شده است.
- BOD 26-04 برای آژانسهای فدرال غیرنظامی الزامآور است و بر ترمیم سریع آسیبپذیریهای پرخطر تأکید دارد.
شواهد و تلهمتری
بر اساس اعلام رسمی آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در تاریخ ۱۸ سپتامبر ۲۰۲۶، دو آسیبپذیری جدید در هسته سیستمعامل لینوکس به کاتالوگ آسیبپذیریهای شناختهشده و بهرهبرداریشده (KEV) افزوده شده است. این اقدام بر پایه شواهد عینی از بهرهبرداری فعال در محیطهای واقعی صورت گرفته است. به بیان دقیقتر، CISA صرفاً بر اساس مستندات فنی و گزارشهای معتبر از وقوع حملات فعال، این دو مورد را در فهرست خود قرار داده است. لازم به ذکر است که جزئیات فنی مربوط به روشهای بهرهبرداری یا دادههای تلهمتری خاص در اطلاعیه منتشرشده ارائه نشده است و هرگونه اظهارنظر در این زمینه صرفاً جنبه استنتاجی دارد.
آسیبپذیری اول با شناسه CVE-2025-39964 از نوع شرایط رقابتی (Race Condition) در هسته لینوکس توصیف شده است. این دسته از نقصهای امنیتی معمولاً ناشی از عدم همگامسازی مناسب در دسترسی همزمان به منابع مشترک هستند و میتوانند منجر به رفتارهای غیرمنتظره در سطح هسته شوند. آسیبپذیری دوم با شناسه CVE-2026-53266 نیز از نوع نوشتن خارج از مرز (Out-of-Bounds Write) در هسته لینوکس طبقهبندی شده است. این نوع نقص میتواند به مهاجم امکان دهد تا دادههایی را در حافظهای خارج از محدوده مجاز بنویسد و در صورت بهرهبرداری موفق، کنترل کامل سیستم را به دست گیرد. با این حال، در منابع موجود، هیچ جزئیات فنی اضافی درباره نحوه بهرهبرداری یا تلهمتری خاص این حملات ارائه نشده است.
از منظر تحلیل دفاعی، افزوده شدن این دو آسیبپذیری به کاتالوگ KEV نشاندهنده آن است که عوامل تهدید به طور فعال از این نقصها در حملات خود استفاده میکنند. این موضوع اهمیت بهروزرسانی منظم هسته لینوکس و اعمال وصلههای امنیتی را در سازمانها و زیرساختهای حیاتی برجسته میسازد. همچنین، بخشنامه الزامآور BOD 26-04 که برای آژانسهای فدرال ایالات متحده صادر شده است، بر اولویتدهی به رفع آسیبپذیریهای پرخطر در داراییهای در معرض دید عمومی تأکید دارد. این بخشنامه از سازمانها میخواهد که پیش از اعمال وصله، احتمال بهخطر افتادن سیستمها توسط مهاجمان را بررسی کنند. هرچند این بخشنامه فقط برای نهادهای فدرال الزامآور است، اما CISA از تمام سازمانها خواسته است تا رویکرد مدیریت ریسک مبتنی بر آسیبپذیری را اتخاذ کنند و رفع این نقصها را در اولویت قرار دهند.
- CISA بر اساس شواهد بهرهبرداری فعال، دو آسیبپذیری هسته لینوکس را به کاتالوگ KEV افزوده است.
- جزئیات فنی روش بهرهبرداری یا تلهمتری خاص در منابع موجود ارائه نشده است.
- بخشنامه BOD 26-04 الزامات مدیریت ریسک را برای آژانسهای فدرال تعیین میکند.
گردش کار و فرآیند مدیریت
افزودن آسیبپذیری به کاتالوگ KEV (Known Exploited Vulnerabilities) توسط آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) بر اساس شواهد مستند بهرهبرداری فعال صورت میگیرد. این فرآیند با ارسال فرم نامزدی KEV آغاز میشود که در آن متقاضی باید سه معیار اصلی را احراز کند: وجود شناسه CVE معتبر، ارائه شواهد قابل اتکا از بهرهبرداری فعال در محیط واقعی، و ارائه راهنمای کاهش ریسک شفاف و عملی. بدون تحقق این سه شرط، درخواست در فرآیند بررسی قرار نمیگیرد. این معیارها بهگونهای طراحی شدهاند که کاتالوگ صرفاً شامل آسیبپذیریهایی شود که تهدید واقعی و جاری برای زیرساختهای حیاتی محسوب میشوند.
پس از تأیید و افزودن آسیبپذیری به کاتالوگ، الزامات دستورالعمل الزامآور عملیاتی BOD 26-04 برای آژانسهای فدرال شاخه اجرایی غیرنظامی (FCEB) لازمالاجرا میشود. این دستورالعمل که با هدف اولویتبندی بهروزرسانیهای امنیتی بر اساس ریسک تدوین شده، آژانسهای فدرال را موظف میکند که آسیبپذیریهای پرخطر مندرج در کاتالوگ KEV را که بر روی داراییهای در معرض عموم قرار دارند و پس از بهرهبرداری امکان کنترل کامل دارایی را فراهم میکنند، در سریعترین زمان ممکن اصلاح کنند. همچنین این دستورالعمل انتظارات پایهای را برای بررسی اینکه آیا مهاجمان پیش از اعمال وصله به سیستم نفوذ کردهاند یا خیر، تعیین میکند.
نکته حائز اهمیت این است که BOD 26-04 صرفاً برای آژانسهای فدرال الزامآور است، اما CISA از تمام سازمانها، از جمله نهادهای غیردولتی و زیرساختهای حیاتی، درخواست کرده است که رویکرد مدیریت آسیبپذیری مبتنی بر ریسک را اتخاذ کرده و اصلاح آسیبپذیریهای موجود در کاتالوگ KEV را در اولویت قرار دهند. این توصیه نشاندهنده آن است که تهدیدات سایبری محدود به مرزهای دولتی نیست و سازمانهای خصوصی نیز باید از این فرآیند بهعنوان معیاری برای سنجش ریسک و تخصیص منابع امنیتی استفاده کنند. بهروزرسانی مستمر کاتالوگ توسط CISA، بستری پویا برای همگامسازی با تهدیدات نوظهور فراهم میآورد.
برای سازمانهایی که در محدوده الزامات BOD 26-04 قرار ندارند، توصیه میشود که فرآیند داخلی مدیریت آسیبپذیری خود را با معیارهای کاتالوگ KEV هماهنگ کنند. این هماهنگی میتواند شامل ایجاد رویهای برای پایش مستمر کاتالوگ، ارزیابی سریع آسیبپذیریهای جدید در بستر فناوری اطلاعات سازمان، و تدوین برنامه واکنش برای مواردی باشد که داراییهای در معرض عموم دارند. همچنین سازمانها باید پیش از اعمال وصله، بررسی کنند که آیا نشانهای از بهرهبرداری قبلی وجود دارد یا خیر، چرا که این اقدام میتواند از بروز حوادث بعدی جلوگیری کند. این توصیهها بر اساس تحلیل محتوای اطلاعیه CISA و الزامات BOD 26-04 ارائه شده و جنبه عمومی دارند.
- معیارهای نامزدی KEV: وجود CVE ID، شواهد بهرهبرداری فعال، و راهنمای کاهش ریسک.
- الزامات BOD 26-04: اصلاح سریع آسیبپذیریهای پرخطر در داراییهای در معرض عموم که کنترل کامل پس از بهرهبرداری میدهند.
- توصیه CISA: پذیرش مدیریت ریسکمحور توسط همه سازمانها، نه فقط آژانسهای فدرال.
- پایش منظم کاتالوگ KEV و استخراج آسیبپذیریهای مرتبط با زیرساخت سازمان.
- ارزیابی ریسک هر آسیبپذیری بر اساس معیارهای BOD 26-04 (قرار گرفتن در معرض عموم و سطح دسترسی پس از بهرهبرداری).
- اعمال وصله یا اقدامات کاهشی در بازه زمانی تعیینشده و ثبت مستندات.
- بررسی سیستمها برای یافتن نشانههای بهرهبرداری پیش از وصلهگذاری و در صورت لزوم اعلام حادثه.
اولویتبندی و تریاژ
در فرآیند مدیریت آسیبپذیری، اولویتبندی صحیح بر اساس ریسک، نقشی کلیدی در کاهش سطح حمله ایفا میکند. بر اساس دستورالعمل الزامآور BOD 26-04 که توسط CISA منتشر شده، سازمانهای دولتی فدرال موظفاند رفع سریع آسیبپذیریهای پرخطر را در اولویت قرار دهند. این اولویتبندی بهویژه برای آسیبپذیریهایی که در کاتالوگ KEV فهرست شدهاند و بر روی داراییهای در معرض عموم قرار دارند، اعمال میشود. نکته حائز اهمیت، آسیبپذیریهایی هستند که پس از بهرهبرداری، کنترل کامل سیستم را در اختیار مهاجم قرار میدهند؛ این دسته از نقاط ضعف باید در بالاترین سطح اولویت قرار گیرند.
برای تریاژ مؤثر، پیشنهاد میشود سازمانها ابتدا داراییهای خود را شناسایی کرده و آنها را بر اساس میزان قرارگیری در معرض تهدید و اهمیت حیاتیشان طبقهبندی کنند. سپس، آسیبپذیریهای موجود در کاتالوگ KEV که شواهدی از بهرهبرداری فعال دارند، باید بهعنوان بحرانیترین موارد در نظر گرفته شوند. در این مرحله، توصیه میشود که تیمهای امنیتی ارزیابی کنند که آیا پیش از اعمال وصله، نشانهای از نفوذ یا بهرهبرداری در سیستمها وجود داشته است یا خیر. این بررسی میتواند شامل بازبینی لاگها، تحلیل ترافیک شبکه و جستجوی شاخصهای سازش (IOC) باشد.
لازم به ذکر است که BOD 26-04 بهطور مستقیم فقط سازمانهای اجرایی غیرنظامی فدرال (FCEB) را ملزم میکند، اما CISA از تمام سازمانها خواسته است تا این رویکرد مبتنی بر ریسک را اتخاذ کنند. در این راستا، توصیه میشود که سازمانها فرآیندهای مدیریت آسیبپذیری خود را با اولویتبندی KEV هماهنگ کرده و برای داراییهای در معرض عموم که کنترل کامل پس از بهرهبرداری را ممکن میسازند، زمانبندی فشردهای برای اصلاح در نظر بگیرند. همچنین، برای آسیبپذیریهای با ریسک پایینتر که در کاتالوگ KEV نیستند، میتوان اقدامات اصلاحی را با برنامهریزی منظمتر انجام داد.
- شناسایی داراییهای در معرض عموم و حیاتی
- تطبیق آسیبپذیریهای موجود با کاتالوگ KEV
- اولویتبندی مواردی که کنترل کامل سیستم را اعطا میکنند
- بررسی نشانههای بهرهبرداری پیش از اعمال وصله
- اعمال وصلهها در کوتاهترین زمان ممکن برای موارد پرخطر
- تهیه فهرست جامع از داراییهای سختافزاری و نرمافزاری
- استفاده از ابزارهای اسکن آسیبپذیری برای شناسایی CVEهای مرتبط
- اعمال معیارهای BOD 26-04 برای تعیین اولویتها
- مستندسازی تصمیمات تریاژ و اقدامات اصلاحی
مثبتهای کاذب و چالشهای تشخیص
در زمینه تشخیص بهرهبرداری از دو آسیبپذیری افزودهشده به کاتالوگ CISA، یعنی CVE-2025-39964 و CVE-2026-53266، لازم است اشاره شود که منابع رسمی منتشرشده توسط CISA در تاریخ ۱۸ سپتامبر ۲۰۲۶، هیچگونه بحث یا اشارهای به چالشهای مرتبط با مثبتهای کاذب یا دشواریهای تشخیص نکردهاند. این منابع صرفاً به ثبت این دو آسیبپذیری در کاتالگ KEV بر اساس شواهد بهرهبرداری فعال اشاره دارند و جزئیات فنی بیشتری در این باره ارائه نمیدهند.
بنابراین، هرگونه اظهارنظر در مورد احتمال بروز مثبتهای کاذب در سیستمهای تشخیص نفوذ یا ابزارهای اسکن آسیبپذیری، فراتر از شواهد موجود است و نمیتوان آن را بهعنوان یک یافته مستند تلقی کرد. تحلیلگران و مدیران امنیتی باید توجه داشته باشند که فقدان اطلاعات رسمی در این زمینه، به معنای نبود چالش نیست؛ بلکه صرفاً بیانگر این است که دادههای کافی برای ارزیابی دقیق این جنبه وجود ندارد.
در چنین شرایطی، رویکرد محتاطانه آن است که سازمانها بهجای تمرکز بر تشخیص دقیق بهرهبرداری فعال از این آسیبپذیریها، بر اجرای اقدامات پیشگیرانه و اصلاحکننده متمرکز شوند. اولویت اصلی باید اعمال وصلههای امنیتی ارائهشده توسط توزیعکنندگان لینوکس و پیروی از الزامات BOD 26-04 برای داراییهای در معرض عموم باشد. این دستورالعمل، سازمانهای فدرال را ملزم میکند که پیش از اعمال وصله، بررسی کنند که آیا سیستمها قبلاً به خطر افتادهاند یا خیر.
در غیاب اطلاعات رسمی، هرگونه بحث در مورد روشهای کاهش مثبتهای کاذب یا بهبود دقت تشخیص، باید بهعنوان یک توصیه عمومی در نظر گرفته شود، نه یک راهنمای مبتنی بر شواهد. سازمانها میتوانند با بهرهگیری از بهترین شیوههای عمومی مانند پایش منظم لاگها، تحلیل ترافیک شبکه و استفاده از سامانههای مدیریت اطلاعات و رویدادهای امنیتی (SIEM)، ظرفیت تشخیص خود را افزایش دهند، اما باید آگاه باشند که این اقدامات مستقیماً از منابع رسمی درباره این دو CVE خاص استخراج نشدهاند.
در نهایت، بهروزرسانی مستمر کاتالوگ KEV توسط CISA نشاندهنده اهمیت رصد مداوم تهدیدات است. اما از آنجا که منابع موجود به چالشهای تشخیص اشارهای نکردهاند، تحلیلگران باید در گزارشهای خود از ارائه آمار یا ادعاهای تأییدنشده درباره درصد مثبتهای کاذب یا نرخ خطای تشخیص خودداری کنند و صرفاً بر دادههای موجود تکیه نمایند.
محدودیتها و شکافهای اطلاعاتی
منابع رسمی و در دسترس، از جمله اطلاعیه CISA در تاریخ ۱۸ سپتامبر ۲۰۲۶، صرفاً به ذکر شناسه CVE و نوع طبقهبندی آسیبپذیری بسنده کردهاند. برای CVE-2025-39964 عنوان «Race Condition» و برای CVE-2026-53266 عنوان «Out-of-Bounds Write» ذکر شده است، اما جزئیات فنی مانند نسخههای دقیق هسته لینوکس آسیبپذیر، معماریهای متأثر، بردار حمله (محلی یا از راه دور)، پیششرطهای بهرهبرداری، و تأثیر دقیق بر محرمانگی، یکپارچگی یا در دسترس بودن سیستم اعلام نشده است. این نبود اطلاعات، ارزیابی دقیق ریسک برای سازمانها را با چالش مواجه میکند.
علاوه بر این، هیچ داده رسمی درباره روشهای بهرهبرداری فعال، گروههای تهدید مرتبط، یا بازه زمانی استفاده از این آسیبپذیریها منتشر نشده است. CISA صرفاً به وجود شواهدی از بهرهبرداری فعال اشاره کرده و معیارهای دقیق این شواهد را فاش نکرده است. همچنین مشخص نیست که آیا این آسیبپذیریها بهصورت زنجیرهای با سایر نقاط ضعف استفاده میشوند یا بهصورت مستقل قابل بهرهبرداری هستند.
شکاف اطلاعاتی دیگر، عدم وجود راهنمایی فنی خاص برای پیکربندی امن یا اقدامات کاهشی موقت (بهجز اعمال وصله) است. منبع مورد استناد، تنها بر الزام نهادهای فدرال به رعایت دستورالعمل BOD 26-04 و اولویتدهی به اصلاح آسیبپذیریهای فهرست KEV تأکید دارد، اما جزئیات فنی برای مدیران سیستمهای لینوکسی در اختیار عموم قرار نداده است. بنابراین، سازمانها نیازمند منابع تکمیلی از فروشندگان توزیع لینوکس و پایگاههای اطلاعاتی معتبر آسیبپذیری برای دریافت جزئیات فنی و اقدامات اصلاحی دقیق هستند.
بهعنوان یک توصیه مبتنی بر تحلیل، مدیران امنیتی باید ضمن پایش مستمر بهروزرسانیهای رسمی هسته لینوکس، از منابع معتبر مانند بولتنهای امنیتی توزیعهای لینوکس (از جمله رد هت، دبیان، اوبونتو) برای تکمیل اطلاعات استفاده کنند. همچنین رعایت اصل حداقل دسترسی و اعمال وصلهها در محیط آزمایشی پیش از استقرار در محیط عملیاتی، یکی از اقدامات احتیاطی مهم است. این توصیهها جنبه دفاعی دارد و صرفاً بر اساس شکافهای اطلاعاتی موجود ارائه میشود.
- عدم اعلام نسخههای دقیق هسته لینوکس آسیبپذیر
- عدم مشخص بودن بردار حمله (محلی/از راه دور)
- عدم انتشار جزئیات فنی درباره بهرهبرداری فعال
- عدم ارائه راهنمای کاهش خطر موقت پیش از وصله
شاخصهای کلیدی عملکرد و معیارهای موفقیت
در راستای مدیریت آسیبپذیریهای فعال مورد بهرهبرداری (KEV) که اخیراً به فهرست CISA افزوده شدهاند، تعریف شاخصهای کلیدی عملکرد (KPI) و معیارهای موفقیت برای سازمانهای مسئول در حوزه دفاع سایبری ضروری است. بر اساس الزامات بخشنامه الزامآور BOD 26-04 که برای آژانسهای اجرایی غیرنظامی فدرال (FCEB) تدوین شده، معیارهای سنجش باید بر دو محور اصلی تمرکز داشته باشند: سرعت رفع آسیبپذیری و بررسی احتمال به خطر افتادن سیستم پیش از اعمال وصله. این معیارها به صراحت در منابع معتبر ذکر شدهاند و هرگونه معیار اضافی خارج از این چارچوب، فاقد پشتوانه مستند است.
نخستین معیار کلیدی، میانگین زمان رفع آسیبپذیری (MTTR) است که باید برای هر یک از دو CVE افزودهشده (CVE-2025-39964 و CVE-2026-53266) بهصورت جداگانه اندازهگیری شود. این معیار بیانگر مدت زمان لازم از لحظه انتشار هشدار CISA تا اعمال موفق وصله بر روی تمام سیستمهای در معرض خطر است. برای آژانسهای فدرال، رعایت مهلتهای تعیینشده در BOD 26-04 برای آسیبپذیریهای پرخطر که امکان کنترل کامل دارایی را پس از بهرهبرداری فراهم میکنند، الزامی است. بنابراین، موفقیت در این حوزه بهصورت درصدی از سیستمهایی تعریف میشود که در بازه زمانی مقرر وصله شدهاند.
دومین معیار حیاتی، بررسی پیشگیرانه برای شناسایی هرگونه مصالحه احتمالی پیش از اعمال وصله است. BOD 26-04 انتظارات پایهای را برای زمانبندی این بررسیها مشخص کرده است. بهعنوان یک توصیه مبتنی بر شواهد، سازمانها باید پیش از نصب وصله، از طریق تحلیل لاگها، بررسی یکپارچگی فایلهای حیاتی و جستجوی نشانههای نفوذ (IoC) مرتبط با این دو آسیبپذیری، وضعیت سیستمها را ارزیابی کنند. در صورت مشاهده هرگونه نشانه مصالحه، فرآیند پاسخ به حادثه باید بلافاصله فعال شود. این معیار بهصورت «تعداد سیستمهایی که پیش از وصله به خطر افتاده و شناسایی شدهاند» قابل سنجش است.
توجه به این نکته ضروری است که BOD 26-04 صرفاً برای آژانسهای FCEB الزامآور است، اما CISA از تمام سازمانها خواسته است تا رویکرد مدیریت ریسکمحور را اتخاذ کرده و رفع سریع آسیبپذیریهای فهرست KEV را در اولویت قرار دهند. بنابراین، معیارهای فوق میتوانند بهعنوان یک الگوی داوطلبانه برای سایر نهادهای دفاعی و امنیتی نیز مورد استفاده قرار گیرند. با این حال، هرگونه تعمیم به خارج از چارچوب BOD 26-04 باید با احتیاط و بر اساس تحلیل ریسک داخلی انجام شود.
- میانگین زمان رفع آسیبپذیری (MTTR) برای هر CVE بهصورت مجزا محاسبه شود.
- درصد سیستمهایی که در مهلت مقرر وصله شدهاند، بهعنوان شاخص موفقیت ثبت گردد.
- تعداد سیستمهایی که پیش از اعمال وصله، علائم مصالحه در آنها شناسایی شده و فرآیند پاسخ به حادثه برای آنها فعال شده است.
عملیاتیسازی و اقدامات پیشنهادی
بر اساس اعلام رسمی آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در تاریخ ۱۸ سپتامبر ۲۰۲۶، دو آسیبپذیری جدید در هسته سیستمعامل لینوکس به فهرست آسیبپذیریهای شناختهشده و مورد بهرهبرداری (KEV) افزوده شده است. این دو مورد شامل CVE-2025-39964 (یک مشکل ناشی از شرایط رقابتی) و CVE-2026-53266 (یک مشکل نوشتن خارج از مرز) هستند. افزوده شدن این موارد به فهرست KEV به معنای وجود شواهد معتبر از بهرهبرداری فعال در محیطهای واقعی است و این امر اهمیت اقدام سریع برای کاهش ریسک را دوچندان میکند.
CISA در بیانیه خود، ضمن اشاره به الزامات دستورالعمل الزامآور BOD 26-04 برای آژانسهای فدرال غیرنظامی، از تمام سازمانها خواسته است تا رویکرد مدیریت ریسک مبتنی بر آسیبپذیری را اتخاذ کنند. این دستورالعمل بر اولویتدهی به رفع سریع آسیبپذیریهای پرخطر، بهویژه موارد موجود در فهرست KEV که بر داراییهای در معرض دید عموم قرار دارند و پس از بهرهبرداری امکان کنترل کامل دارایی را فراهم میکنند، تأکید دارد. همچنین انتظار میرود سازمانها پیش از اعمال وصله، بررسی کنند که آیا سیستمهایشان قبلاً به خطر افتاده است یا خیر.
با توجه به اینکه این آسیبپذیریها در هسته لینوکس قرار دارند، دامنه تأثیر بالقوه آنها بسیار گسترده است و میتواند طیف وسیعی از سرورها، زیرساختهای ابری، دستگاههای شبکه و سیستمهای تعبیهشده را شامل شود. بنابراین، توصیه میشود که سازمانها ضمن پایش مستمر منابع رسمی، ارزیابی دقیقی از میزان مواجهه خود با این آسیبپذیریها انجام دهند. لازم به ذکر است که جزئیات فنی بیشتر در منابع ذکر شده ارائه نشده است و تحلیلهای ارائه شده در این بخش بر اساس اطلاعات موجود و توصیههای عمومی CISA است.
- شناسایی سریع داراییهای آسیبپذیر: با استفاده از ابزارهای مدیریت دارایی و اسکن آسیبپذیری، تمام سیستمهایی که از هسته لینوکس استفاده میکنند را شناسایی کرده و آنها را بر اساس میزان در معرض دید بودن و اهمیت حیاتی اولویتبندی کنید.
- اعمال وصلههای امنیتی: بهمحض انتشار وصله رسمی از سوی توزیعکنندگان لینوکس، وصلهها را در محیطهای آزمایشی اعتبارسنجی کرده و سپس در سریعترین زمان ممکن در محیط عملیاتی اعمال کنید. در صورت عدم امکان اعمال وصله، اقدامات جبرانی مانند محدودسازی دسترسی شبکه و تقویت مکانیزمهای تشخیص نفوذ را در نظر بگیرید.
- بررسی علائم بهرهبرداری: پیش از اعمال وصله، با بررسی لاگهای سیستم، رویدادهای امنیتی و جستجوی شاخصهای سازش (IOC) مرتبط با این آسیبپذیریها، از عدم نفوذ قبلی اطمینان حاصل کنید. در صورت مشاهده هرگونه نشانه مشکوک، فرآیند پاسخ به حادثه را فعال کنید.
- بهروزرسانی مستمر فهرست KEV: بهطور منظم فهرست KEV منتشر شده توسط CISA را پایش کنید و معیارهای داخلی مدیریت آسیبپذیری خود را با این فهرست هماهنگ سازید تا اولویتبندی رفع آسیبپذیریها بر اساس شواهد بهرهبرداری واقعی انجام شود.
- گام اول: تهیه فهرست جامع از تمام سیستمهای مبتنی بر لینوکس در سازمان و ثبت اطلاعات نسخه هسته و توزیع مربوطه.
- گام دوم: ارزیابی میزان مواجهه هر سیستم با این آسیبپذیریها بر اساس معیارهایی مانند دسترسی عمومی، حساسیت دادهها و نقش حیاتی در عملیات.
- گام سوم: اعمال وصلههای امنیتی ارائه شده توسط فروشنده یا توزیعکننده لینوکس برای هر سیستم، با رعایت ترتیب اولویت تعیین شده.
- گام چهارم: انجام بررسیهای پس از اعمال وصله برای اطمینان از عدم وجود مشکلات عملکردی و تأیید یکپارچگی سیستم.
منابع و مطالعه بیشتر
- CISA Advisorieswww.cisa.gov
- Publisher feedwww.cisa.gov
