یک آسیبپذیری در نصبکننده نرمافزار FinalCode Client از شرکت Digital Arts Inc. شناسایی شده است که ناشی از مدیریت نادرست مسیر جستجوی DLL (DLL search path) است. در صورت هدایت کاربر به قراردادن یک فایل DLL مخرب در همان پوشهای که نصبکننده قرار گرفته و اجرای نصبکننده، ممکن است بدافزار با امتیازات اجرای نصبکننده اجرا شود و اجرای کد دلخواه رخ دهد.
شرح مشکل
– مشکل از نحوه جستجوی و بارگذاری کتابخانههای دینامیک (DLL) توسط installer ناشی میشود. اگر مسیر جستجو بهدرستی محدود نشود یا نصبکننده بهصورت ناامن به دنبال DLLها در پوشههای محلی بگردد، مهاجم میتواند با قرار دادن یک DLL مخرب در همان پوشه، کنترل فرآیند نصب را در اختیار بگیرد.
– نتیجهٔ این نوع ضعف میتواند اجرای کد دلخواه با امتیازات کاربری یا سیستمی نصبکننده باشد که برای مهاجم امکان گسترش حمله و تثبیت دسترسی را فراهم میکند.
محصولات تحت تأثیر
– این مشکل با شناسه CVE-2026-25191 گزارش شده است. فهرست دقیق نسخههای آسیبپذیر توسط تولیدکننده یا پایگاههای داده مرتبط اعلام میشود؛ در صورت نبود جدول نسخهها در منابع، کاربران باید از اطلاعیههای رسمی Digital Arts Inc. یا منابع قابلاعتماد پیروی کنند.
پیوند با استانداردهای امنیتی
– این نوع آسیبپذیری معمولاً با مفاهیمی مانند Untrusted Search Path مرتبط است (بهعنوان مثال CWE-426) که ناشی از عدم کنترل مسیرهای جستجوی فایلهای قابلاجرای وابسته است.
– الگوهای حمله موجود در CAPEC نیز حملاتی را توصیف میکنند که از سوءاستفاده از مسیر جستجوی DLL و روشهای مشابه برای اجرای کد محلی بهره میبرند.
نمونههای اجرایی و تحقیقات عمومی
– بررسیهای عمومی در GitHub ممکن است شامل proof-of-conceptهایی باشد که نحوه سوءاستفاده از این ضعف را نشان میدهد؛ پیگیری مخازن عمومی میتواند به درک بهتر خطر و روشهای شناسایی کمک کند. بههرحال استفاده از PoCها باید صرفاً در محیطهای ایزوله و برای اهداف تست و اصلاح صورت گیرد.
اقدامات پیشنهادی برای کاهش ریسک (توصیههای فوری)
1. از اجرای نصبکنندهها در پوشههای مشترک یا پوشههایی که کاربران عادی میتوانند در آن فایل قرار دهند خودداری کنید؛ نصبکنندهها را در پوشههای امن و از مکانهای مورد اعتماد اجرا کنید.
2. تا زمان انتشار رفعمشکل رسمی از سوی Digital Arts Inc.، از اجرای نصبکنندههای قدیمی یا ناشناخته پرهیز کنید و تنها نسخههای دارای امضای دیجیتال معتبر را اجرا نمایید.
3. اجرای نصبکنندهها را با حداقل امتیازات لازم انجام دهید؛ از حسابهای کاربری غیراداری و با امتیازات کمتر برای اجرای بستههای نصبی استفاده کنید.
4. در محیطهای سازمانی، از ابزارهای Application Whitelisting و کنترل اجرای فایلها استفاده کنید تا اجرای فایلهای غیرمجاز محدود شود.
5. سامانههای آنتیویروس و EDR را بهروز نگهدارید و هشدارهای مرتبط با تلاشهای بارگذاری DLL غیرمجاز یا رفتارهای مشکوک در زمان نصب را نظارت کنید.
6. در صورت امکان، قبل از اجرای نصبکنندهها، بررسی یکپارچگی فایل با استفاده از بررسی امضا یا مقایسه checksum انجام دهید.
تشخیص و بررسی
– برای شناسایی سوءاستفادههای بالقوه، به دنبال فرآیندهایی باشید که نصبکننده را بارگذاری میکنند و سپس DLLهایی را از پوشههای محلی بارگذاری میکنند.
– ثبت رویداد (logging) مربوط به بارگذاری DLL و فراخوانی APIهای مرتبط را فعال کنید تا هنگام وقوع رفتارهای مشکوک، شواهد لازم در دسترس قرار گیرد.
پیگیری و وضعیت اصلاح
– کاربران و مدیران باید اطلاعیههای رسمی Digital Arts Inc. و پایگاههای CVE را برای دریافت بهروزرسانیها و پچهای امنیتی پیگیری کنند. تاریخچه تغییرات آسیبپذیری و اصلاحات اعمالشده میتواند نشاندهندهٔ تغییر در شدت یا قابلیت بهرهبرداری باشد و بر تصمیمگیری در مورد اولویتبندی اصلاحات تأثیر بگذارد.
جمعبندی
CVE-2026-25191 نوعی آسیبپذیری مرتبط با مسیر جستجوی DLL در FinalCode Client است که میتواند به اجرای کد دلخواه منجر شود. بهترین رویکرد فعلی، پرهیز از اجرای نصبکننده از منابع یا پوشههای غیرقابل اعتماد، بهکارگیری سیاستهای حداقل امتیاز، فعالسازی مکانیزمهای کنترل اجرای برنامه و دنبالکردن بهروزرسانیها و اطلاعیههای رسمی تولیدکننده است.
به گزارش از وبسایت cvefeed