یک آسیب‌پذیری از نوع Path Traversal با شناسه CVE-2026-3179 در ماژول FTP Backup در سیستم‌عامل ASUSTOR ADM شناسایی شده است. این ضعف امنیتی در پلتفرم‌های Linux و معماری‌های x86 و ARM (64-bit) قابل بهره‌برداری است و به مهاجم اجازه می‌دهد تا از محدودیت‌های نام‌گذاری مسیر فراتر رفته و به فایل‌ها یا دایرکتوری‌هایی خارج از محدوده‌ٔ مجاز دسترسی پیدا کند.

شرح مسئله
– ضعف از نوع Improper Restriction of Filename/Path to a Restricted Directory است که در طبقه‌بندی CWE با شناسه CWE-22 قرار دارد. در عمل، ورودی‌های مسیر بررسی یا تصحیح مناسبی نشده‌اند و مسیرهای حاوی عناصر پیمایشی (مانند “../”) می‌توانند برای دستیابی به فایل‌های خارج از دایرکتوری پشتیبان مورد سوء‌استفاده قرار گیرند.
– نسخه‌هایی از ADM که تحت تأثیر شناخته شده‌اند شامل بازه‌های 4.1.0 تا 4.3.3.ROF1 و 5.2.0 تا 5.5.2 هستند؛ وب‌سایت cvefeed.io نسخه‌های دقیق‌تر و فهرست محصولات متاثر را در اختیار دارد اما در این مطلب جدول کامل محصولات آورده نشده است.

خطرات و تأثیرات
– بهره‌برداری موفق می‌تواند منجر به افشای اطلاعات حساس شود (دسترسی به فایل‌های پیکربندی، داده‌های پشتیبان، یا دیگر فایل‌های محرمانه).
– بسته به شرایط محیط و سایر ضعف‌های موجود، این دسترسی می‌تواند برای ارتقاء سطح دسترسی یا اجرای کد از راه دور زمینه‌ساز شود. بنابراین ارزیابی سریع ریسک و اقدام اصلاحی ضروری است.

اطلاعات تکمیلی و منابع مرتبط
– این CVE به CAPEC الگوهای حمله مرتبط است که رفتارها و روش‌های معمول مهاجمان را توصیف می‌کند.
– تیم‌های امنیتی معمولاً مخازن GitHub را برای یافتن اکسپلویت‌ها و اثبات‌مفهوم (PoC) اسکن می‌کنند؛ بر اساس رویه‌های متداول، فهرست‌های عمومی PoC ممکن است محدود به تعدادی از مخازن به‌روز شده اخیر باشند (مثلاً 15 مخزن اول) تا از فشار زیاد روی منابع جلوگیری شود.
– همچنین پوشش خبری و تحلیل‌ها درباره این آسیب‌پذیری معمولاً در مجموعه‌ای از مقالات منتشر می‌شود که فهرست آن‌ها ممکن است به‌صورت محدود (مثلاً 20 مقاله اول) نمایش داده شود تا کارایی حفظ شود. سابقه تغییرات این CVE نیز می‌تواند برای دنبال کردن تحول شدت و قابلیت بهره‌برداری مفید باشد.

توصیه‌های عملی برای مدیران و کاربران
– در اولین فرصت ADM خود را به جدیدترین نسخه‌های منتشر شده از سوی ASUSTOR بروزرسانی کنید. بررسی کنید که vendor پچ رسمی منتشر کرده و نسخه هدف را نصب کنید.
– اگر امکان بروزرسانی فوری نیست، سرویس FTP Backup را تا زمان اعمال پچ غیرفعال یا دسترسی آن را با فایروال و فیلترهای شبکه محدود کنید تا تنها آدرس‌های مورد اعتماد بتوانند به آن دسترسی پیدا کنند.
– لاگ‌های سیستم و لاگ‌های FTP را برای درخواست‌های شامل رشته‌های “../” یا تلاش‌های غیرمعمول برای دستیابی به مسیرهای خارج از محدوده بررسی کنید.
– از ابزارهای اسکن آسیب‌پذیری (مثل Nessus، OpenVAS) یا اسکریپت‌های اختصاصی برای شناسایی وجود مسیرهای آسیب‌پذیر استفاده نمایید.
– در صورت مشاهده شواهد سوء‌استفاده، فرایندهای پاسخ به حادثه را فعال کرده و بررسی کامل فایل‌ها، حساب‌ها و دسترسی‌ها را انجام دهید.

نکات پایانی
– پیگیری منابع معتبر و بررسی منظم مخازن عمومی مانند GitHub برای وجود PoC می‌تواند به تیم‌های امنیتی کمک کند تا پیش از وقوع حمله، آماده شوند.
– می‌توانید داشبورد CVEFeed.io را مطابق نیاز خود سفارشی‌سازی کنید تا اعلان‌ها و اطلاعات مرتبط با CVE-2026-3179 را دریافت کنید.

به گزارش از وبسایت cvefeed، اقدام سریع برای شناسایی و اصلاح این آسیب‌پذیری اهمیت دارد تا از افشای اطلاعات یا بهره‌برداری‌های ناشیانه جلوگیری شود.