آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز 28 آوریل دو آسیبپذیری با شدت بالا را که بر Broadcom و Commvault تأثیر میگذارند، به فهرست آسیبپذیریهای شناختهشده و اکسپلویت شده (KEV) خود اضافه کرد و دلیل آن را شواهدی از اکسپلویت فعال در محیط واقعی عنوان کرد.
آسیبپذیریهای مورد اشاره به شرح زیر هستند:
- CVE-2025-1976 (امتیاز CVSS: 8.6): یک نقص تزریق کد در Broadcom Brocade Fabric OS که به یک کاربر محلی دارای امتیاز ادمین اجازه میدهد تا کد دلخواه را با سطح دسترسی کامل روت، اجرا کند.
- CVE-2025-3928 (امتیاز CVSS: 8.7): یک نقص نامشخص در Commvault Web Server که به مهاجم احراز هویتشده اجازه میدهد تا وبشل ایجاد و اجرا کند.
آسیبپذیری Commvault
در اطلاعیهای منتشرشده توسط Commvault در فوریه ۲۰۲۵، اعلام شد که سوءاستفاده از آسیبپذیریCVE-2025-3928 نیازمند به دسترسی مهاجم به اطلاعات کاربری معتبر در محیط نرمافزار Commvault است. این نقص بدون احراز هویت قابل اکسپلویت نیست. برای سوءاستفاده، محیط نرمافزار باید از طریق اینترنت قابلدسترسی باشد، از مسیری غیرمرتبط به خطر افتاده باشد و با استفاده از اطلاعات کاربری معتبر مورد دسترسی قرار گیرد.
آسیبپذیری مربوطه نسخههای زیر از نرمافزار Commvault را در ویندوز و لینوکس تحت تأثیر قرار میدهد:
- نسخه 11.36.0 تا 11.36.45 (رفع شده در 11.36.46)
- نسخه 11.32.0 تا 11.32.88 (رفع شده در 11.32.89)
- نسخه 11.28.0 تا 11.28.140 (رفع شده در 11.28.141)
- نسخه 11.20.0 تا 11.20.216 (رفع شده در 11.20.217)
آسیبپذیری Broadcom
شرکت Broadcom اعلام کرد که بهدلیل نقص در اعتبارسنجی آدرس IP در نسخههای Fabric OS از 9.1.0 تا 9.1.1d6 ، یک کاربر محلی با امتیازات ادمین میتواند کد دلخواه را با سطح دسترسی روت اجرا کند. این آسیبپذیری، که در تاریخ ۱۷ آوریل ۲۰۲۵ گزارش شد، به مهاجم امکان اجرای هر فرمان در Fabric OS یا تغییر سیستمعامل، از جمله افزودن زیرروالهای دلخواه، را میدهد. اگرچه سوءاستفاده از این نقص نیازمند دسترسی معتبر به نقش ادمین است، گزارشها حاکی از اکسپلویت فعال آن در حملات واقعی است. این مشکل در نسخه 9.1.1d7 برطرف شده است.
در حال حاضر، جزئیات عمومی درباره نحوه سوءاستفاده از این دو آسیبپذیری، میزان حملات و عاملان آنها منتشر نشده است.
توصیه امنیتی
به سازمانهای اجرایی فدرال (FCEB) توصیه میشود که پچهای امنیتی مربوط به Commvault Web Server را حداکثر تا ۱۷ می ۲۰۲۵ و برای Broadcom Brocade Fabric OS تا ۱۹ می ۲۰۲۵ اعمال کنند.