کمیته رکن چهارم– شرکت Octopus Deploy درباره آسیبپذیری پرخطری در Octopus Server هشدار داده است که میتواند به اجرای کد دلخواه در فرایند سرور منجر شود.
به گزارش کمیته رکن چهارم، نقص CVE-2026-101169 با امتیاز ۸.۷ از پردازش ناامن داده JSON ناشی میشود. مهاجم باید حساب معتبر و مجوز ویرایش یک Environment یا Project را داشته باشد؛ سپس محتوای دستکاریشده میتواند هنگام پردازش در سرور به اجرای کد منجر شود.
نسخههای قدیمی از ۲۰۱۹.۴ تا ۲۰۲۵ و شماری از نسخههای ۲۰۲۶ آسیبپذیرند. نسخههای اصلاحشده شامل ۲۰۲۶.۱.۱۱۷۸۱، ۲۰۲۶.۲.۱۳۴۴۱ و ۲۰۲۶.۳.۱۵۸۲۹ یا جدیدتر هستند. نمونههای Octopus Cloud پیشتر بهروزرسانی شدهاند.
Octopus Deploy راهکار موقت شناختهشدهای ارائه نکرده و نصب آخرین نسخه را ضروری دانسته است. این شرکت تا زمان انتشار اطلاعیه، نشانهای از سوءاستفاده عمومی یا مخرب گزارش نکرده بود.
منبع: Octopus Deploy



