كتب: إسلام السقا
أعلنت شركة HashiCorp، وشركة Veeam، ومؤسسة Django عن إصدار تحديثات أمنية لمعالجة 11 ثغرة أمنية تم اكتشافها في خوادم Terraform MCP، ووحدة Veeam Service Provider Console، وإطار عمل Django. تعتبر ثلاثة من هذه الثغرات الأكثر خطورة، وقد باتت الحلول متاحة الآن للمشغلين. يتوجب على المستخدمين تحديث خادم Terraform MCP إلى الإصدار 1.1.0 أو أحدث، وتحديث وحدة Veeam Service Provider Console إلى الإصدار 9.3.0.35057، وتحديث Django إلى الإصدار 6.0.8 أو 5.2.17.
تفاصيل الثغرات الأمنية في Veeam
تأثرت وحدة Veeam Service Provider Console، التي تستخدمها شركات الاستضافة ومقدمو الخدمات المدارة لتشغيل ومراقبة نسخ احتياطية للعملاء، بأربعة ثغرات، اثنتان منهما تصنفان ضمن الأعلى من حيث الخطورة. تم الكشف عن هذه الثغرات في الإصدار 9.3.0.35057، والذي تم إصداره في 29 يوليو. تحتوي الثغرتان الرئيسيتان على تعقيد هجوم مرتفع، مما يجعل استغلالهما ليس بالأمر الهين، حتى وإن كانا لا يتطلبان تسجيل الدخول.
ثغرات HashiCorp Terraform MCP
تم رصد ثلاث ثغرات مرتبطة بخادم HashiCorp Terraform MCP، الذي يربط مساعدات الذكاء الاصطناعي مع Terraform عبر بروتوكول Model Context. يتعلق الأمر بثغرة عابرة للحدود مع درجة CVSS تصل إلى 10.0، وتأتي نتيجة لعدم قدرة مكتبة MCP على تعيين معرفات جلسات فريدة، مما يتيح استغلال رموز Terraform الخاصة بمستخدمين آخرين. تم الكشف عن هذه الثغرات في 28 يوليو وتم إصلاحها في الإصدار 1.1.0.
إصلاحات Python Django
أصدرت Django تحديثات جديدة في الإصدارين 6.0.8 و5.2.17 تتضمن إصلاحات لثلاث ثغرات، واحدة منها تعتبر ذات خطورة عالية. تتعلق هذه الثغرة بنموذج GeoDjango، حيث يتيح للمدخلات غير المصرح بها كتابة ملفات على القرص وقد يؤدي إلى تنفيذ كود عن بعد تحت ظروف معينة. يتطلب استغلال الثغرة وجود حساب موظف، مما يرتب متطلبات إضافية للمهاجم.
التقيد بتحديثات الأمان
يؤكد الخبراء على ضرورة إقدام المشغلين على تحديث أنظمتهم بشكل دوري لضمان حماية بياناتهم ومعلومات عملائهم. وعلى الرغم من عدم وجود تقارير تفيد بأن هذه الثغرات تُستغل حالياً، إلا أن عدم التحديث قد يعرض الأنظمة لمخاطر غير محسوبة.
تجدر الإشارة إلى أن العديد من هذه الثغرات تتطلب تكوينات معينة لاستخراج الاستغلال، ما يزيد من التعقيد في تمييز مستويات المخاطر السائدة.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.