رافي لاكشمانان15 يوليو 2026الضعف / أمن المتصفح

أصدرت Mozilla تحديثات لمعالجة عيبين خطيرين في Firefox وحذرت من نشر تعليمات برمجية للاستغلال.

نقاط الضعف مذكورة أدناه –

  • CVE-2026-15718، مؤشر غير صالح في JavaScript: مكون WebAssembly
  • CVE-2026-15719، عزل الموقع في DOM: مكون التنقل

وقالت موزيلا في تحذير: “نحن ندرك أن كود الاستغلال الخاص بهذا الأمر متاح للعامة، ولكننا لسنا على علم بأي هجمات تستغل هذا الخلل”. تمت معالجة كلا الثغرات الأمنية في الإصدار 152.0.6 من Firefox.

يأتي هذا الإصدار في الوقت الذي قامت فيه Google بشحن إصلاحات لـ 15 عيبًا أمنيًا، بما في ذلك خطأين فادحين بعد الاستخدام المجاني في Ozone (CVE-2026-15764 وCVE-2026-15765)، وهي طبقة تجريد عبر الأنظمة الأساسية تسمح للمتصفح بالتفاعل بشكل أصلي مع خوادم العرض وأنظمة النوافذ المختلفة. وهو يدعم Linux وChromeOS وFuchsia.

“الاستخدام بعد الاستخدام المجاني في Ozone في Google Chrome على Linux قبل 150.0.7871.125 سمح للمهاجم عن بعد الذي أقنع المستخدم بالمشاركة في إيماءات واجهة مستخدم محددة لاستغلال تلف الكومة عبر صفحة HTML معدّة،” وفقًا لوصف CVE-2026-15764 في قاعدة بيانات NIST الوطنية للثغرات الأمنية (NVD).

تم تصحيح العيوب في إصدار Chrome 150.0.7871.124/.125 لنظامي التشغيل Windows وMac و150.0.7871.124 لنظام التشغيل Linux.

وفي تطور ذي صلة، نشرت Adobe تحديثات أمنية لـ 88 نقطة ضعف، بما في ذلك العديد من الأخطاء الخطيرة في ColdFusion وCommerce وExperience Manager وIllustrator. ومن بين هذه العناصر، هناك ثمانية تؤثر على Adobe ColdFusion –

  • CVE-2026-48318 (درجة CVSS: 9.9) – ثغرة أمنية في اجتياز المسار قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • CVE-2026-48322 (درجة CVSS: 9.6) – ثغرة أمنية في حقن التعليمات البرمجية قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • CVE-2026-48284 (درجة CVSS: 9.6) – ثغرة أمنية غير صحيحة للتحقق من صحة الإدخال والتي قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • CVE-2026-48321 (درجة CVSS: 9.3) – ثغرة أمنية غير صحيحة في الترخيص قد تؤدي إلى تصعيد الامتيازات
  • CVE-2026-48325 (درجة CVSS: 9.3) – مصادقة مفقودة لثغرة أمنية حرجة في الوظيفة قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • CVE-2026-48319 (درجة CVSS: 9.1) – ثغرة أمنية في اجتياز المسار قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • CVE-2026-48324 (درجة CVSS: 9.1) – ثغرة أمنية في حقن SQL قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • CVE-2026-48327 (درجة CVSS: 9.0) – ثغرة أمنية غير صحيحة في الترخيص قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية

تمت معالجة عيوب CodeFusion في إصدارات ColdFusion 2025 Update 11 وColdFusion 2023 Update 22. كما تم إصلاح عيبين خطيرين بواسطة Adobe في كل من Adobe Commerce وMagento Open Source وAdobe Experience Manager –

  • CVE-2026-48356 (درجة CVSS: 9.6) – ثغرة أمنية في تحميل الملفات في Adobe Commerce وMagento Open Source والتي قد تؤدي إلى تصعيد الامتيازات
  • CVE-2026-48358 (درجة CVSS: 9.1) – تشفير غير مناسب أو الهروب من ثغرة المخرجات في Adobe Commerce وMagento Open Source مما قد يؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • CVE-2026-48259 (درجة CVSS: 9.6) – ثغرة أمنية في تزوير الطلب من جانب الخادم في Adobe Experience Manager والتي قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • CVE-2026-48359 (درجة CVSS: 9.6) – تقييد غير مناسب لثغرة أمنية مرجعية للكيان الخارجي بتنسيق XML في Adobe Experience Manager مما قد يؤدي إلى تنفيذ تعليمات برمجية عشوائية

وفي مكان آخر، أصدرت Broadcom إصلاحًا لثغرة أمنية خطيرة لتجاوز المصادقة في برنامج VMware Avi Load Balancer (CVE-2026-47865، درجة CVSS: 9.8) التي يمكن لمستخدم ضار لديه وصول إلى الشبكة استغلالها للوصول إلى مستوى Avi Control. يعود الفضل إلى فيليب وايتينز من مركز الأمن السيبراني التابع لحلف شمال الأطلسي (NCSC) في اكتشاف الخلل والإبلاغ عنه.

على الرغم من أنه لم يتم تصنيف أي من الثغرات الأمنية على أنها مستغلة بشكل نشط، فمن الضروري أن تقوم المؤسسات بتثبيت آخر التحديثات، نظرًا لأن الجهات الفاعلة في مجال التهديد معروفة بأنها تستخدم العيوب في هذه المنتجات كسلاح في الهجمات.

شاركها.
اترك تعليقاً