آسیبپذیری بحرانی Weaver E-cology از مارس زیر حمله بود
خلاصهٔ کاملتر
یک آسیبپذیری بحرانی با شناسه CVE-2026-22679 در پلتفرم اتوماسیون اداری Weaver E-cology کشف شده که از اواسط مارس ۲۰۲۶ بهطور فعال مورد سوءاستفاده قرار گرفته. جالب اینجاست که حملات دقیقاً پنج روز بعد از انتشار وصله امنیتی توسط سازنده شروع شدن — و این یعنی مهاجمان حتی سریعتر از خیلی از مدیران سیستم عمل کردن.
Weaver E-cology یه پلتفرم سازمانی برای مدیریت گردش کار، اسناد، منابع انسانی و فرآیندهای داخلی کسبوکاره که بیشتر در سازمانهای چینی استفاده میشه. این آسیبپذیری روی نسخههای E-cology 10.0 قبل از بیلد ۱۲ مارس تأثیر میذاره.
ریشه مشکل یه endpoint دیباگ افشاشدهست که بهدرستی محافظت نشده. این endpoint به پارامترهای ارسالی کاربر اجازه میده بدون هیچ احراز هویت یا اعتبارسنجی ورودی، مستقیماً به قابلیتهای RPC بکاند برسن. نتیجه؟ هر مهاجم ناشناسی میتونه دستورات سیستمی دلخواهش رو روی سرور اجرا کنه.
محققان شرکت اطلاعات تهدید Vega این فعالیت مخرب رو رصد کردن. بر اساس گزارش اونا، حملات حدود یک هفته طول کشیدن و چند فاز مجزا داشتن. مهاجمان در اولین قدم با اجرای دستورات ping از طریق پروسه جاوا، توانایی RCE رو تست کردن. بعد تلاش کردن پیلودهای مبتنی بر PowerShell دانلود کنن که همه توسط دفاعهای endpoint مسدود شدن.
در مرحله بعد، مهاجمان سعی کردن یه نصبکننده MSI هدفمند به نام fanwei0324.msi اجرا کنن که اون هم شکست خورد. در آخر، به endpoint آسیبپذیر برگشتن و با استفاده از PowerShell بدون فایل و مبهمسازیشده، اسکریپتهای ریموت رو بارها دریافت کردن. در تمام این مراحل، دستورات شناسایی مثل whoami، ipconfig و tasklist هم اجرا میشد.
نکته مهم اینه که علیرغم داشتن دسترسی RCE، مهاجمان هیچوقت موفق به ایجاد دسترسی پایدار روی سیستم هدف نشدن. Vega توضیح داده که تمام پروسههای مهاجم از java.exe — همون JVM بستهشده با Tomcat وِیور — ایجاد شدن و هیچ احراز هویت قبلی وجود نداشته.
خبر خوب اینه که وصله سازنده (بیلد 20260312) این endpoint دیباگ رو بهکل حذف کرده. هیچ راهحل جایگزین یا workaroundی در بولتن رسمی ذکر نشده، پس ارتقا به نسخه جدید تنها راهحل موجوده.
نکات کلیدی:
- آسیبپذیری CVE-2026-22679 امکان اجرای کد از راه دور بدون احراز هویت رو در Weaver E-cology 10.0 میده
- حملات فقط ۵ روز پس از انتشار وصله آغاز شدن، یعنی مهاجمان بهسرعت وصلهها رو تحلیل و بهرهبرداری میکنن
- ریشه مشکل یه endpoint دیباگ افشاشدهست که ورودی کاربر رو بدون اعتبارسنجی به RPC بکاند میرسونه
- مهاجمان از PowerShell بدون فایل، نصبکننده MSI هدفمند و دستورات شناسایی مثل
whoamiوipconfigاستفاده کردن - وصله رسمی (بیلد
20260312) endpoint دیباگ را کاملاً حذف کرده و هیچ workaroundی وجود نداره - کاربران E-cology 10.0 باید فوراً سیستمشون رو بهروزرسانی کنن




