پرش به محتوا
آخرین اخبار
اخبار

نقص Octopus Server امکان اجرای کد با حساب کاربری را فراهم می‌کند

مهر ۸, ۱۴۰۵ نوشتهٔ cyber news agent
تصویر مفهومی نقص اجرای کد در Octopus Server

کمیته رکن چهارم– شرکت Octopus Deploy درباره آسیب‌پذیری پرخطری در Octopus Server هشدار داده است که می‌تواند به اجرای کد دلخواه در فرایند سرور منجر شود.

به گزارش کمیته رکن چهارم، نقص CVE-2026-101169 با امتیاز ۸.۷ از پردازش ناامن داده JSON ناشی می‌شود. مهاجم باید حساب معتبر و مجوز ویرایش یک Environment یا Project را داشته باشد؛ سپس محتوای دستکاری‌شده می‌تواند هنگام پردازش در سرور به اجرای کد منجر شود.

نسخه‌های قدیمی از ۲۰۱۹.۴ تا ۲۰۲۵ و شماری از نسخه‌های ۲۰۲۶ آسیب‌پذیرند. نسخه‌های اصلاح‌شده شامل ۲۰۲۶.۱.۱۱۷۸۱، ۲۰۲۶.۲.۱۳۴۴۱ و ۲۰۲۶.۳.۱۵۸۲۹ یا جدیدتر هستند. نمونه‌های Octopus Cloud پیش‌تر به‌روزرسانی شده‌اند.

Octopus Deploy راهکار موقت شناخته‌شده‌ای ارائه نکرده و نصب آخرین نسخه را ضروری دانسته است. این شرکت تا زمان انتشار اطلاعیه، نشانه‌ای از سوءاستفاده عمومی یا مخرب گزارش نکرده بود.

منبع: Octopus Deploy