کشف آسیب‌پذیری در ADM

کشف آسیب‌پذیری در ADM

تاریخ ایجاد

آسیب‌پذیری CVE-2026-24936 با شدت 9.5  در سیستم ADM به دلیل اعتبارسنجی نادرست ورودی هنگام اتصال به دامنه Active Directory رخ می‌دهد. این نقص به مهاجم غیرمجاز اجازه می‌دهد داده دلخواه را در هر فایل دلخواه روی سیستم بنویسد. با سوءاستفاده از این ضعف، امکان بازنویسی فایل‌های حیاتی سیستم وجود دارد. این موضوع می‌تواند منجر به اجرای کد مخرب و تسلط کامل بر سیستم شود. آسیب‌پذیری بدون نیاز به احراز هویت قابل بهره‌برداری است. نسخه‌های متأثر شامل ADM 4.1.0 تا 4.3.3.ROF1 و 5.0.0 تا 5.1.1.RCI1 هستند. این نقص یک تهدید بحرانی برای امنیت سامانه محسوب می‌شود.

محصولات تحت‌تأثیر

  • ASUSTOR ADM (Asustor Data Master)— سیستم‌عامل NAS شرکت ASUSTORنسخه‌های آسیب‌پذیر:
  • از ADM 4.1.0 تا 4.3.3.ROF1
  • از ADM 5.0.0 تا 5.1.1.RCI1
  • این ضعف در موقعیت «اتصال به دامنه AD» رخ می‌دهد و بخش CGI سیستم‌عامل را در معرض نوشتن فایل دلخواه قرار می‌دهد، که می‌تواند منجر به تسخیر کامل سیستم NAS شود.

توصیه‌های امنیتی

  • به‌روزرسانی ADM به نسخه‌ای بالاتر از آن‌های آسیب‌پذیر (که پچ امنیتی دریافت کرده‌اند).
  • غیرفعال کردن یا محدود کردن تابع اتصال به دامنه Active Directory اگر کاربرد ندارد
  • کنترل و اعتبارسنجی ورودی‌ها در CGI برای جلوگیری از نوشتن فایل دلخواه.
  • محدود کردن دسترسی نوشتن به فایل‌های حیاتی سیستم‌عامل.
  • تقسیم‌بندی شبکه (Network Segmentation) و جلوگیری از دسترسی اینترنت به ADM بدون VPN/Firewall.
  • نظارت و بررسی لاگ‌ها برای شناسایی تلاش‌های نوشتن غیرمجاز یا رفتار غیرمعمول.

منبع خبر

https://nvd.nist.gov/vuln/detail/CVE-2026-24936