أعلنت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) عن إضافة ثغرة أمنية جديدة إلى "كتالوج الثغرات المعروفة المستغلة" (KEV)، وذلك استناداً إلى أدلة قاطعة تفيد باستغلالها بشكل نشط في هجمات سيبرانية فعلية.
تفاصيل الثغرة الأمنية
تحمل الثغرة المُضافة حديثاً المُعرّف CVE-2026-48282، وهي من نوع Path Traversal (تجاوز مسار الدليل)، وتؤثر بشكل مباشر على بيئة عمل وتطبيقات "أدوبي كولد فيوجن" (Adobe ColdFusion).
ويسمح هذا النوع من الثغرات للمهاجمين بالوصول إلى ملفات وبيانات حساسة خارج المجلدات المصرح بها، وهو ما وصفته الوكالة بأنه "مسار هجوم شائع ومتكرر للجهات السيبرانية الخبيثة"، مما يفرض مخاطر جسيمة على أمن المعلومات.
إجراءات إلزامية للوكالات الفيدرالية
بموجب التوجيه التشغيلي الإلزامي (BOD 26-04) المتعلق بتحديد أولويات التحديثات الأمنية، ألزمت الوكالة جميع وكالات الفرع التنفيذي المدني الفيدرالي (FCEB) بضرورة الإسراع في ترقيع هذه الثغرة.
ويركز هذا التوجيه على إلزام الجهات الحكومية بمعالجة الثغرات عالية الخطورة الموجودة في الأصول المعرضة للإنترنت بسرعة قصوى — وتحديداً تلك التي قد تمنح المهاجمين سيطرة كاملة على النظام بعد اختراقه. كما يتطلب التوجيه من الوكالات فحص أنظمتها للتأكد من عدم تعرضها للاختراق قبل تطبيق التحديثات الأمنية (Patch).
دعوة عامة للمؤسسات والشركات
رغم أن التوجيهات الإلزامية تقتصر على الوكالات الفيدرالية، إلا أن وكالة CISA وجهت نداءً عاجلاً لجميع المؤسسات، والشركات الخاصة، والمؤسسات التقنية حول العالم بضرورة تبني استراتيجية مبنية على المخاطر لإدارة الثغرات. وحثت الجميع على إعطاء الأولوية القصوى لتطبيق التحديثات الخاصة بالثغرات المدرجة في كتالوج (KEV) لحماية البنية التحتية من الهجمات المحتملة.
كما فتحت الوكالة باب التواصل للمتخصصين في الأمن السيبراني للإبلاغ عن أي ثغرات أخرى يتم استغلالها حالياً ولم تُدرج بعد في الكتالوج، وذلك من خلال نموذج ترشيح مخصص يتطلب تقديم دليل على الاستغلال وإرشادات واضحة للتخفيف من أثر الثغرة.


