خلاصه اجرایی

این مقاله به تحلیل فنی و منبع‌محور افزودن دو آسیب‌پذیری جدید به کاتالوگ آسیب‌پذیری‌های مورد بهره‌برداری شناخته‌شده (KEV) توسط CISA می‌پردازد. ابتدا مفاهیم و پیش‌زمینه کاتالوگ KEV و اهمیت آن در مدیریت ریسک توضیح داده می‌شود. سپس شواهد و تله‌متری که منجر به شناسایی این آسیب‌پذیری‌ها شده، بررسی می‌شود. گردش کار و فرآیند مدیریت CISA برای افزودن آسیب‌پذیری‌ها به کاتالوگ، شامل مراحل تأیید و انتشار، تشریح می‌گردد. اولویت‌بندی و تریاژ بر اساس معیارهایی مانند شدت، بهره‌برداری فعال و تأثیر بالقوه مورد بحث قرار می‌گیرد. چالش‌های تشخیص و مثبت‌های کاذب در شناسایی این آسیب‌پذیری‌ها بررسی می‌شود. محدودیت‌ها و شکاف‌های اطلاعاتی مانند عدم وجود جزئیات کامل بهره‌برداری یا پوشش ناقص تله‌متری نیز مطرح می‌شود. شاخص‌های کلیدی عملکرد و معیارهای موفقیت برای ارزیابی اثربخشی اقدامات اصلاحی تعریف می‌شود. در نهایت، عملیاتی‌سازی و اقدامات پیشنهادی برای سازمان‌ها جهت کاهش ریسک و پاسخ به این تهدیدات ارائه می‌شود.

مفاهیم و پیش‌زمینه

کاتالوگ آسیب‌پذیری‌های بهره‌برداری‌شده شناخته‌شده (KEV) که توسط آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) مدیریت می‌شود، فهرستی پویا از نقص‌های امنیتی است که شواهد معتبری از بهره‌برداری فعال آن‌ها در محیط‌های واقعی وجود دارد. این کاتالوگ به‌عنوان یک منبع مرجع برای سازمان‌ها در اولویت‌بندی اقدامات ترمیمی عمل می‌کند و بر اساس معیارهای مشخصی مانند وجود شناسه CVE، شواهد بهره‌برداری و دستورالعمل‌های کاهش ریسک، به‌روزرسانی می‌شود. افزودن یک آسیب‌پذیری به این فهرست، نشان‌دهنده خطر عملیاتی بالای آن است و نیاز به واکنش سریع را برای مدیران سیستم‌ها و تیم‌های امنیتی ایجاد می‌کند.

در تاریخ ۱۸ سپتامبر ۲۰۲۶، CISA دو آسیب‌پذیری جدید را به کاتالوگ KEV اضافه کرد که هر دو در هسته سیستم‌عامل لینوکس قرار دارند. اولین مورد با شناسه CVE-2025-39964 به‌عنوان یک نقص Race Condition توصیف شده است که می‌تواند منجر به رفتار غیرمنتظره در اجرای همزمان فرآیندها شود. دومین مورد با شناسه CVE-2026-53266 یک آسیب‌پذیری از نوع Out-of-Bounds Write است که به مهاجم اجازه می‌دهد داده‌هایی را خارج از مرزهای تعیین‌شده در حافظه بنویسد. هر دو نوع این آسیب‌پذیری‌ها به‌طور سنتی می‌توانند برای افزایش امتیاز محلی یا ایجاد اختلال در سرویس مورد سوءاستفاده قرار گیرند، اما جزئیات فنی دقیق بهره‌برداری در منابع عمومی ارائه نشده است.

بخشنامه الزام‌آور عملیاتی BOD 26-04 که توسط CISA صادر شده است، چارچوبی برای مدیریت ریسک مبتنی بر آسیب‌پذیری در آژانس‌های فدرال غیرنظامی (FCEB) تعریف می‌کند. این بخشنامه بر اولویت‌بندی ترمیم سریع آسیب‌پذیری‌های پرخطر، به‌ویژه آن‌هایی که در کاتالوگ KEV فهرست شده‌اند و بر دارایی‌های در معرض دید عموم قرار دارند و پس از بهره‌برداری کنترل کامل دارایی را به مهاجم می‌دهند، تأکید دارد. همچنین انتظارات پایه‌ای برای بررسی اینکه آیا مهاجمان قبل از اعمال وصله به سیستم نفوذ کرده‌اند یا خیر، تعیین می‌کند. اگرچه این بخشنامه فقط برای آژانس‌های فدرال الزام‌آور است، اما CISA از همه سازمان‌ها می‌خواهد که رویکرد مدیریت ریسک را اتخاذ کرده و ترمیم آسیب‌پذیری‌های KEV را در اولویت قرار دهند.

  • افزودن دو CVE به کاتالوگ KEV بر اساس شواهد بهره‌برداری فعال انجام شده است.
  • CVE-2025-39964 به‌عنوان یک نقص Race Condition در هسته لینوکس طبقه‌بندی شده است.
  • CVE-2026-53266 به‌عنوان یک نقص Out-of-Bounds Write در هسته لینوکس طبقه‌بندی شده است.
  • BOD 26-04 برای آژانس‌های فدرال غیرنظامی الزام‌آور است و بر ترمیم سریع آسیب‌پذیری‌های پرخطر تأکید دارد.

شواهد و تله‌متری

بر اساس اعلام رسمی آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در تاریخ ۱۸ سپتامبر ۲۰۲۶، دو آسیب‌پذیری جدید در هسته سیستم‌عامل لینوکس به کاتالوگ آسیب‌پذیری‌های شناخته‌شده و بهره‌برداری‌شده (KEV) افزوده شده است. این اقدام بر پایه شواهد عینی از بهره‌برداری فعال در محیط‌های واقعی صورت گرفته است. به بیان دقیق‌تر، CISA صرفاً بر اساس مستندات فنی و گزارش‌های معتبر از وقوع حملات فعال، این دو مورد را در فهرست خود قرار داده است. لازم به ذکر است که جزئیات فنی مربوط به روش‌های بهره‌برداری یا داده‌های تله‌متری خاص در اطلاعیه منتشرشده ارائه نشده است و هرگونه اظهارنظر در این زمینه صرفاً جنبه استنتاجی دارد.

آسیب‌پذیری اول با شناسه CVE-2025-39964 از نوع شرایط رقابتی (Race Condition) در هسته لینوکس توصیف شده است. این دسته از نقص‌های امنیتی معمولاً ناشی از عدم همگام‌سازی مناسب در دسترسی همزمان به منابع مشترک هستند و می‌توانند منجر به رفتارهای غیرمنتظره در سطح هسته شوند. آسیب‌پذیری دوم با شناسه CVE-2026-53266 نیز از نوع نوشتن خارج از مرز (Out-of-Bounds Write) در هسته لینوکس طبقه‌بندی شده است. این نوع نقص می‌تواند به مهاجم امکان دهد تا داده‌هایی را در حافظه‌ای خارج از محدوده مجاز بنویسد و در صورت بهره‌برداری موفق، کنترل کامل سیستم را به دست گیرد. با این حال، در منابع موجود، هیچ جزئیات فنی اضافی درباره نحوه بهره‌برداری یا تله‌متری خاص این حملات ارائه نشده است.

از منظر تحلیل دفاعی، افزوده شدن این دو آسیب‌پذیری به کاتالوگ KEV نشان‌دهنده آن است که عوامل تهدید به طور فعال از این نقص‌ها در حملات خود استفاده می‌کنند. این موضوع اهمیت به‌روزرسانی منظم هسته لینوکس و اعمال وصله‌های امنیتی را در سازمان‌ها و زیرساخت‌های حیاتی برجسته می‌سازد. همچنین، بخشنامه الزام‌آور BOD 26-04 که برای آژانس‌های فدرال ایالات متحده صادر شده است، بر اولویت‌دهی به رفع آسیب‌پذیری‌های پرخطر در دارایی‌های در معرض دید عمومی تأکید دارد. این بخشنامه از سازمان‌ها می‌خواهد که پیش از اعمال وصله، احتمال به‌خطر افتادن سیستم‌ها توسط مهاجمان را بررسی کنند. هرچند این بخشنامه فقط برای نهادهای فدرال الزام‌آور است، اما CISA از تمام سازمان‌ها خواسته است تا رویکرد مدیریت ریسک مبتنی بر آسیب‌پذیری را اتخاذ کنند و رفع این نقص‌ها را در اولویت قرار دهند.

  • CISA بر اساس شواهد بهره‌برداری فعال، دو آسیب‌پذیری هسته لینوکس را به کاتالوگ KEV افزوده است.
  • جزئیات فنی روش بهره‌برداری یا تله‌متری خاص در منابع موجود ارائه نشده است.
  • بخشنامه BOD 26-04 الزامات مدیریت ریسک را برای آژانس‌های فدرال تعیین می‌کند.

گردش کار و فرآیند مدیریت

افزودن آسیب‌پذیری به کاتالوگ KEV (Known Exploited Vulnerabilities) توسط آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) بر اساس شواهد مستند بهره‌برداری فعال صورت می‌گیرد. این فرآیند با ارسال فرم نامزدی KEV آغاز می‌شود که در آن متقاضی باید سه معیار اصلی را احراز کند: وجود شناسه CVE معتبر، ارائه شواهد قابل اتکا از بهره‌برداری فعال در محیط واقعی، و ارائه راهنمای کاهش ریسک شفاف و عملی. بدون تحقق این سه شرط، درخواست در فرآیند بررسی قرار نمی‌گیرد. این معیارها به‌گونه‌ای طراحی شده‌اند که کاتالوگ صرفاً شامل آسیب‌پذیری‌هایی شود که تهدید واقعی و جاری برای زیرساخت‌های حیاتی محسوب می‌شوند.

پس از تأیید و افزودن آسیب‌پذیری به کاتالوگ، الزامات دستورالعمل الزام‌آور عملیاتی BOD 26-04 برای آژانس‌های فدرال شاخه اجرایی غیرنظامی (FCEB) لازمالاجرا می‌شود. این دستورالعمل که با هدف اولویت‌بندی به‌روزرسانی‌های امنیتی بر اساس ریسک تدوین شده، آژانس‌های فدرال را موظف می‌کند که آسیب‌پذیری‌های پرخطر مندرج در کاتالوگ KEV را که بر روی دارایی‌های در معرض عموم قرار دارند و پس از بهره‌برداری امکان کنترل کامل دارایی را فراهم می‌کنند، در سریع‌ترین زمان ممکن اصلاح کنند. همچنین این دستورالعمل انتظارات پایه‌ای را برای بررسی اینکه آیا مهاجمان پیش از اعمال وصله به سیستم نفوذ کرده‌اند یا خیر، تعیین می‌کند.

نکته حائز اهمیت این است که BOD 26-04 صرفاً برای آژانس‌های فدرال الزام‌آور است، اما CISA از تمام سازمان‌ها، از جمله نهادهای غیردولتی و زیرساخت‌های حیاتی، درخواست کرده است که رویکرد مدیریت آسیب‌پذیری مبتنی بر ریسک را اتخاذ کرده و اصلاح آسیب‌پذیری‌های موجود در کاتالوگ KEV را در اولویت قرار دهند. این توصیه نشان‌دهنده آن است که تهدیدات سایبری محدود به مرزهای دولتی نیست و سازمان‌های خصوصی نیز باید از این فرآیند به‌عنوان معیاری برای سنجش ریسک و تخصیص منابع امنیتی استفاده کنند. به‌روزرسانی مستمر کاتالوگ توسط CISA، بستری پویا برای همگام‌سازی با تهدیدات نوظهور فراهم می‌آورد.

برای سازمان‌هایی که در محدوده الزامات BOD 26-04 قرار ندارند، توصیه می‌شود که فرآیند داخلی مدیریت آسیب‌پذیری خود را با معیارهای کاتالوگ KEV هماهنگ کنند. این هماهنگی می‌تواند شامل ایجاد رویه‌ای برای پایش مستمر کاتالوگ، ارزیابی سریع آسیب‌پذیری‌های جدید در بستر فناوری اطلاعات سازمان، و تدوین برنامه واکنش برای مواردی باشد که دارایی‌های در معرض عموم دارند. همچنین سازمان‌ها باید پیش از اعمال وصله، بررسی کنند که آیا نشانه‌ای از بهره‌برداری قبلی وجود دارد یا خیر، چرا که این اقدام می‌تواند از بروز حوادث بعدی جلوگیری کند. این توصیه‌ها بر اساس تحلیل محتوای اطلاعیه CISA و الزامات BOD 26-04 ارائه شده و جنبه عمومی دارند.

  • معیارهای نامزدی KEV: وجود CVE ID، شواهد بهره‌برداری فعال، و راهنمای کاهش ریسک.
  • الزامات BOD 26-04: اصلاح سریع آسیب‌پذیری‌های پرخطر در دارایی‌های در معرض عموم که کنترل کامل پس از بهره‌برداری می‌دهند.
  • توصیه CISA: پذیرش مدیریت ریسک‌محور توسط همه سازمان‌ها، نه فقط آژانس‌های فدرال.
  1. پایش منظم کاتالوگ KEV و استخراج آسیب‌پذیری‌های مرتبط با زیرساخت سازمان.
  2. ارزیابی ریسک هر آسیب‌پذیری بر اساس معیارهای BOD 26-04 (قرار گرفتن در معرض عموم و سطح دسترسی پس از بهره‌برداری).
  3. اعمال وصله یا اقدامات کاهشی در بازه زمانی تعیین‌شده و ثبت مستندات.
  4. بررسی سیستم‌ها برای یافتن نشانه‌های بهره‌برداری پیش از وصله‌گذاری و در صورت لزوم اعلام حادثه.

اولویت‌بندی و تریاژ

در فرآیند مدیریت آسیب‌پذیری، اولویت‌بندی صحیح بر اساس ریسک، نقشی کلیدی در کاهش سطح حمله ایفا می‌کند. بر اساس دستورالعمل الزام‌آور BOD 26-04 که توسط CISA منتشر شده، سازمان‌های دولتی فدرال موظف‌اند رفع سریع آسیب‌پذیری‌های پرخطر را در اولویت قرار دهند. این اولویت‌بندی به‌ویژه برای آسیب‌پذیری‌هایی که در کاتالوگ KEV فهرست شده‌اند و بر روی دارایی‌های در معرض عموم قرار دارند، اعمال می‌شود. نکته حائز اهمیت، آسیب‌پذیری‌هایی هستند که پس از بهره‌برداری، کنترل کامل سیستم را در اختیار مهاجم قرار می‌دهند؛ این دسته از نقاط ضعف باید در بالاترین سطح اولویت قرار گیرند.

برای تریاژ مؤثر، پیشنهاد می‌شود سازمان‌ها ابتدا دارایی‌های خود را شناسایی کرده و آن‌ها را بر اساس میزان قرارگیری در معرض تهدید و اهمیت حیاتی‌شان طبقه‌بندی کنند. سپس، آسیب‌پذیری‌های موجود در کاتالوگ KEV که شواهدی از بهره‌برداری فعال دارند، باید به‌عنوان بحرانی‌ترین موارد در نظر گرفته شوند. در این مرحله، توصیه می‌شود که تیم‌های امنیتی ارزیابی کنند که آیا پیش از اعمال وصله، نشانه‌ای از نفوذ یا بهره‌برداری در سیستم‌ها وجود داشته است یا خیر. این بررسی می‌تواند شامل بازبینی لاگ‌ها، تحلیل ترافیک شبکه و جستجوی شاخص‌های سازش (IOC) باشد.

لازم به ذکر است که BOD 26-04 به‌طور مستقیم فقط سازمان‌های اجرایی غیرنظامی فدرال (FCEB) را ملزم می‌کند، اما CISA از تمام سازمان‌ها خواسته است تا این رویکرد مبتنی بر ریسک را اتخاذ کنند. در این راستا، توصیه می‌شود که سازمان‌ها فرآیندهای مدیریت آسیب‌پذیری خود را با اولویت‌بندی KEV هماهنگ کرده و برای دارایی‌های در معرض عموم که کنترل کامل پس از بهره‌برداری را ممکن می‌سازند، زمان‌بندی فشرده‌ای برای اصلاح در نظر بگیرند. همچنین، برای آسیب‌پذیری‌های با ریسک پایین‌تر که در کاتالوگ KEV نیستند، می‌توان اقدامات اصلاحی را با برنامه‌ریزی منظم‌تر انجام داد.

  • شناسایی دارایی‌های در معرض عموم و حیاتی
  • تطبیق آسیب‌پذیری‌های موجود با کاتالوگ KEV
  • اولویت‌بندی مواردی که کنترل کامل سیستم را اعطا می‌کنند
  • بررسی نشانه‌های بهره‌برداری پیش از اعمال وصله
  • اعمال وصله‌ها در کوتاه‌ترین زمان ممکن برای موارد پرخطر
  1. تهیه فهرست جامع از دارایی‌های سخت‌افزاری و نرم‌افزاری
  2. استفاده از ابزارهای اسکن آسیب‌پذیری برای شناسایی CVEهای مرتبط
  3. اعمال معیارهای BOD 26-04 برای تعیین اولویت‌ها
  4. مستندسازی تصمیمات تریاژ و اقدامات اصلاحی

مثبت‌های کاذب و چالش‌های تشخیص

در زمینه تشخیص بهره‌برداری از دو آسیب‌پذیری افزوده‌شده به کاتالوگ CISA، یعنی CVE-2025-39964 و CVE-2026-53266، لازم است اشاره شود که منابع رسمی منتشرشده توسط CISA در تاریخ ۱۸ سپتامبر ۲۰۲۶، هیچ‌گونه بحث یا اشاره‌ای به چالش‌های مرتبط با مثبت‌های کاذب یا دشواری‌های تشخیص نکرده‌اند. این منابع صرفاً به ثبت این دو آسیب‌پذیری در کاتالگ KEV بر اساس شواهد بهره‌برداری فعال اشاره دارند و جزئیات فنی بیشتری در این باره ارائه نمی‌دهند.

بنابراین، هرگونه اظهارنظر در مورد احتمال بروز مثبت‌های کاذب در سیستم‌های تشخیص نفوذ یا ابزارهای اسکن آسیب‌پذیری، فراتر از شواهد موجود است و نمی‌توان آن را به‌عنوان یک یافته مستند تلقی کرد. تحلیلگران و مدیران امنیتی باید توجه داشته باشند که فقدان اطلاعات رسمی در این زمینه، به معنای نبود چالش نیست؛ بلکه صرفاً بیانگر این است که داده‌های کافی برای ارزیابی دقیق این جنبه وجود ندارد.

در چنین شرایطی، رویکرد محتاطانه آن است که سازمان‌ها به‌جای تمرکز بر تشخیص دقیق بهره‌برداری فعال از این آسیب‌پذیری‌ها، بر اجرای اقدامات پیشگیرانه و اصلاح‌کننده متمرکز شوند. اولویت اصلی باید اعمال وصله‌های امنیتی ارائه‌شده توسط توزیع‌کنندگان لینوکس و پیروی از الزامات BOD 26-04 برای دارایی‌های در معرض عموم باشد. این دستورالعمل، سازمان‌های فدرال را ملزم می‌کند که پیش از اعمال وصله، بررسی کنند که آیا سیستم‌ها قبلاً به خطر افتاده‌اند یا خیر.

در غیاب اطلاعات رسمی، هرگونه بحث در مورد روش‌های کاهش مثبت‌های کاذب یا بهبود دقت تشخیص، باید به‌عنوان یک توصیه عمومی در نظر گرفته شود، نه یک راهنمای مبتنی بر شواهد. سازمان‌ها می‌توانند با بهره‌گیری از بهترین شیوه‌های عمومی مانند پایش منظم لاگ‌ها، تحلیل ترافیک شبکه و استفاده از سامانه‌های مدیریت اطلاعات و رویدادهای امنیتی (SIEM)، ظرفیت تشخیص خود را افزایش دهند، اما باید آگاه باشند که این اقدامات مستقیماً از منابع رسمی درباره این دو CVE خاص استخراج نشده‌اند.

در نهایت، به‌روزرسانی مستمر کاتالوگ KEV توسط CISA نشان‌دهنده اهمیت رصد مداوم تهدیدات است. اما از آنجا که منابع موجود به چالش‌های تشخیص اشاره‌ای نکرده‌اند، تحلیلگران باید در گزارش‌های خود از ارائه آمار یا ادعاهای تأییدنشده درباره درصد مثبت‌های کاذب یا نرخ خطای تشخیص خودداری کنند و صرفاً بر داده‌های موجود تکیه نمایند.

محدودیت‌ها و شکاف‌های اطلاعاتی

منابع رسمی و در دسترس، از جمله اطلاعیه CISA در تاریخ ۱۸ سپتامبر ۲۰۲۶، صرفاً به ذکر شناسه CVE و نوع طبقه‌بندی آسیب‌پذیری بسنده کرده‌اند. برای CVE-2025-39964 عنوان «Race Condition» و برای CVE-2026-53266 عنوان «Out-of-Bounds Write» ذکر شده است، اما جزئیات فنی مانند نسخه‌های دقیق هسته لینوکس آسیب‌پذیر، معماری‌های متأثر، بردار حمله (محلی یا از راه دور)، پیش‌شرط‌های بهره‌برداری، و تأثیر دقیق بر محرمانگی، یکپارچگی یا در دسترس بودن سیستم اعلام نشده است. این نبود اطلاعات، ارزیابی دقیق ریسک برای سازمان‌ها را با چالش مواجه می‌کند.

علاوه بر این، هیچ داده رسمی درباره روش‌های بهره‌برداری فعال، گروه‌های تهدید مرتبط، یا بازه زمانی استفاده از این آسیب‌پذیری‌ها منتشر نشده است. CISA صرفاً به وجود شواهدی از بهره‌برداری فعال اشاره کرده و معیارهای دقیق این شواهد را فاش نکرده است. همچنین مشخص نیست که آیا این آسیب‌پذیری‌ها به‌صورت زنجیره‌ای با سایر نقاط ضعف استفاده می‌شوند یا به‌صورت مستقل قابل بهره‌برداری هستند.

شکاف اطلاعاتی دیگر، عدم وجود راهنمایی فنی خاص برای پیکربندی امن یا اقدامات کاهشی موقت (به‌جز اعمال وصله) است. منبع مورد استناد، تنها بر الزام نهادهای فدرال به رعایت دستورالعمل BOD 26-04 و اولویت‌دهی به اصلاح آسیب‌پذیری‌های فهرست KEV تأکید دارد، اما جزئیات فنی برای مدیران سیستم‌های لینوکسی در اختیار عموم قرار نداده است. بنابراین، سازمان‌ها نیازمند منابع تکمیلی از فروشندگان توزیع لینوکس و پایگاه‌های اطلاعاتی معتبر آسیب‌پذیری برای دریافت جزئیات فنی و اقدامات اصلاحی دقیق هستند.

به‌عنوان یک توصیه مبتنی بر تحلیل، مدیران امنیتی باید ضمن پایش مستمر به‌روزرسانی‌های رسمی هسته لینوکس، از منابع معتبر مانند بولتن‌های امنیتی توزیع‌های لینوکس (از جمله رد هت، دبیان، اوبونتو) برای تکمیل اطلاعات استفاده کنند. همچنین رعایت اصل حداقل دسترسی و اعمال وصله‌ها در محیط آزمایشی پیش از استقرار در محیط عملیاتی، یکی از اقدامات احتیاطی مهم است. این توصیه‌ها جنبه دفاعی دارد و صرفاً بر اساس شکاف‌های اطلاعاتی موجود ارائه می‌شود.

  • عدم اعلام نسخه‌های دقیق هسته لینوکس آسیب‌پذیر
  • عدم مشخص بودن بردار حمله (محلی/از راه دور)
  • عدم انتشار جزئیات فنی درباره بهره‌برداری فعال
  • عدم ارائه راهنمای کاهش خطر موقت پیش از وصله

شاخص‌های کلیدی عملکرد و معیارهای موفقیت

در راستای مدیریت آسیب‌پذیری‌های فعال مورد بهره‌برداری (KEV) که اخیراً به فهرست CISA افزوده شده‌اند، تعریف شاخص‌های کلیدی عملکرد (KPI) و معیارهای موفقیت برای سازمان‌های مسئول در حوزه دفاع سایبری ضروری است. بر اساس الزامات بخشنامه الزام‌آور BOD 26-04 که برای آژانس‌های اجرایی غیرنظامی فدرال (FCEB) تدوین شده، معیارهای سنجش باید بر دو محور اصلی تمرکز داشته باشند: سرعت رفع آسیب‌پذیری و بررسی احتمال به خطر افتادن سیستم پیش از اعمال وصله. این معیارها به صراحت در منابع معتبر ذکر شده‌اند و هرگونه معیار اضافی خارج از این چارچوب، فاقد پشتوانه مستند است.

نخستین معیار کلیدی، میانگین زمان رفع آسیب‌پذیری (MTTR) است که باید برای هر یک از دو CVE افزوده‌شده (CVE-2025-39964 و CVE-2026-53266) به‌صورت جداگانه اندازه‌گیری شود. این معیار بیانگر مدت زمان لازم از لحظه انتشار هشدار CISA تا اعمال موفق وصله بر روی تمام سیستم‌های در معرض خطر است. برای آژانس‌های فدرال، رعایت مهلت‌های تعیین‌شده در BOD 26-04 برای آسیب‌پذیری‌های پرخطر که امکان کنترل کامل دارایی را پس از بهره‌برداری فراهم می‌کنند، الزامی است. بنابراین، موفقیت در این حوزه به‌صورت درصدی از سیستم‌هایی تعریف می‌شود که در بازه زمانی مقرر وصله شده‌اند.

دومین معیار حیاتی، بررسی پیش‌گیرانه برای شناسایی هرگونه مصالحه احتمالی پیش از اعمال وصله است. BOD 26-04 انتظارات پایه‌ای را برای زمان‌بندی این بررسی‌ها مشخص کرده است. به‌عنوان یک توصیه مبتنی بر شواهد، سازمان‌ها باید پیش از نصب وصله، از طریق تحلیل لاگ‌ها، بررسی یکپارچگی فایل‌های حیاتی و جستجوی نشانه‌های نفوذ (IoC) مرتبط با این دو آسیب‌پذیری، وضعیت سیستم‌ها را ارزیابی کنند. در صورت مشاهده هرگونه نشانه مصالحه، فرآیند پاسخ به حادثه باید بلافاصله فعال شود. این معیار به‌صورت «تعداد سیستم‌هایی که پیش از وصله به خطر افتاده و شناسایی شده‌اند» قابل سنجش است.

توجه به این نکته ضروری است که BOD 26-04 صرفاً برای آژانس‌های FCEB الزام‌آور است، اما CISA از تمام سازمان‌ها خواسته است تا رویکرد مدیریت ریسک‌محور را اتخاذ کرده و رفع سریع آسیب‌پذیری‌های فهرست KEV را در اولویت قرار دهند. بنابراین، معیارهای فوق می‌توانند به‌عنوان یک الگوی داوطلبانه برای سایر نهادهای دفاعی و امنیتی نیز مورد استفاده قرار گیرند. با این حال، هرگونه تعمیم به خارج از چارچوب BOD 26-04 باید با احتیاط و بر اساس تحلیل ریسک داخلی انجام شود.

  • میانگین زمان رفع آسیب‌پذیری (MTTR) برای هر CVE به‌صورت مجزا محاسبه شود.
  • درصد سیستم‌هایی که در مهلت مقرر وصله شده‌اند، به‌عنوان شاخص موفقیت ثبت گردد.
  • تعداد سیستم‌هایی که پیش از اعمال وصله، علائم مصالحه در آن‌ها شناسایی شده و فرآیند پاسخ به حادثه برای آن‌ها فعال شده است.

عملیاتی‌سازی و اقدامات پیشنهادی

بر اساس اعلام رسمی آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در تاریخ ۱۸ سپتامبر ۲۰۲۶، دو آسیب‌پذیری جدید در هسته سیستم‌عامل لینوکس به فهرست آسیب‌پذیری‌های شناخته‌شده و مورد بهره‌برداری (KEV) افزوده شده است. این دو مورد شامل CVE-2025-39964 (یک مشکل ناشی از شرایط رقابتی) و CVE-2026-53266 (یک مشکل نوشتن خارج از مرز) هستند. افزوده شدن این موارد به فهرست KEV به معنای وجود شواهد معتبر از بهره‌برداری فعال در محیط‌های واقعی است و این امر اهمیت اقدام سریع برای کاهش ریسک را دوچندان می‌کند.

CISA در بیانیه خود، ضمن اشاره به الزامات دستورالعمل الزام‌آور BOD 26-04 برای آژانس‌های فدرال غیرنظامی، از تمام سازمان‌ها خواسته است تا رویکرد مدیریت ریسک مبتنی بر آسیب‌پذیری را اتخاذ کنند. این دستورالعمل بر اولویت‌دهی به رفع سریع آسیب‌پذیری‌های پرخطر، به‌ویژه موارد موجود در فهرست KEV که بر دارایی‌های در معرض دید عموم قرار دارند و پس از بهره‌برداری امکان کنترل کامل دارایی را فراهم می‌کنند، تأکید دارد. همچنین انتظار می‌رود سازمان‌ها پیش از اعمال وصله، بررسی کنند که آیا سیستم‌هایشان قبلاً به خطر افتاده است یا خیر.

با توجه به اینکه این آسیب‌پذیری‌ها در هسته لینوکس قرار دارند، دامنه تأثیر بالقوه آن‌ها بسیار گسترده است و می‌تواند طیف وسیعی از سرورها، زیرساخت‌های ابری، دستگاه‌های شبکه و سیستم‌های تعبیه‌شده را شامل شود. بنابراین، توصیه می‌شود که سازمان‌ها ضمن پایش مستمر منابع رسمی، ارزیابی دقیقی از میزان مواجهه خود با این آسیب‌پذیری‌ها انجام دهند. لازم به ذکر است که جزئیات فنی بیشتر در منابع ذکر شده ارائه نشده است و تحلیل‌های ارائه شده در این بخش بر اساس اطلاعات موجود و توصیه‌های عمومی CISA است.

  • شناسایی سریع دارایی‌های آسیب‌پذیر: با استفاده از ابزارهای مدیریت دارایی و اسکن آسیب‌پذیری، تمام سیستم‌هایی که از هسته لینوکس استفاده می‌کنند را شناسایی کرده و آن‌ها را بر اساس میزان در معرض دید بودن و اهمیت حیاتی اولویت‌بندی کنید.
  • اعمال وصله‌های امنیتی: به‌محض انتشار وصله رسمی از سوی توزیع‌کنندگان لینوکس، وصله‌ها را در محیط‌های آزمایشی اعتبارسنجی کرده و سپس در سریع‌ترین زمان ممکن در محیط عملیاتی اعمال کنید. در صورت عدم امکان اعمال وصله، اقدامات جبرانی مانند محدودسازی دسترسی شبکه و تقویت مکانیزم‌های تشخیص نفوذ را در نظر بگیرید.
  • بررسی علائم بهره‌برداری: پیش از اعمال وصله، با بررسی لاگ‌های سیستم، رویدادهای امنیتی و جستجوی شاخص‌های سازش (IOC) مرتبط با این آسیب‌پذیری‌ها، از عدم نفوذ قبلی اطمینان حاصل کنید. در صورت مشاهده هرگونه نشانه مشکوک، فرآیند پاسخ به حادثه را فعال کنید.
  • به‌روزرسانی مستمر فهرست KEV: به‌طور منظم فهرست KEV منتشر شده توسط CISA را پایش کنید و معیارهای داخلی مدیریت آسیب‌پذیری خود را با این فهرست هماهنگ سازید تا اولویت‌بندی رفع آسیب‌پذیری‌ها بر اساس شواهد بهره‌برداری واقعی انجام شود.
  1. گام اول: تهیه فهرست جامع از تمام سیستم‌های مبتنی بر لینوکس در سازمان و ثبت اطلاعات نسخه هسته و توزیع مربوطه.
  2. گام دوم: ارزیابی میزان مواجهه هر سیستم با این آسیب‌پذیری‌ها بر اساس معیارهایی مانند دسترسی عمومی، حساسیت داده‌ها و نقش حیاتی در عملیات.
  3. گام سوم: اعمال وصله‌های امنیتی ارائه شده توسط فروشنده یا توزیع‌کننده لینوکس برای هر سیستم، با رعایت ترتیب اولویت تعیین شده.
  4. گام چهارم: انجام بررسی‌های پس از اعمال وصله برای اطمینان از عدم وجود مشکلات عملکردی و تأیید یکپارچگی سیستم.
ویدئوی تکمیلی از کانال رسمی MITRE درباره تبدیل ATT&CK به یک فرایند عملی شکار تهدید.

منابع و مطالعه بیشتر

  1. CISA Advisorieswww.cisa.gov
  2. Publisher feedwww.cisa.gov