تنظیمات نمایش
تگ
۱۰ مقاله با این تگ
Fortinet در ۷ آوریل ۲۰۲۶ یک آسیبپذیری بحرانی SQL Injection را در FortiClient Enterprise Management Server (EMS) ترمیم کرد. CVE-2026-35616 با امتیاز CVSS 9.8 پیش از انتشار وصله، در حملات واقعی برای استقرار باجافزار در شبکههای شرکتی مورد بهرهبرداری قرار گرفته بود.
Trivy — اسکنر متنباز محبوب آسیبپذیری از شرکت Aqua Security — هدف یک حملهی زنجیرهی تأمین قرار گرفت. نسخهی آلودهی Docker image در رجیستری رسمی منتشر شد و یک infostealer در محیط CI/CD سازمانهای قربانی نصب کرد. CVE-2026-33634 برای ردیابی این حادثه ثبت شد.
بستهی Patch Tuesday آوریل ۲۰۲۶ مایکروسافت یکی از حجیمترین بهروزرسانیهای امسال است: ۱۶۷ آسیبپذیری، شامل دو روز صفر فعال در Windows Kernel و SharePoint Server. CVE-2026-33825 پیش از انتشار وصله توسط گروههای نفوذ علیه سازمانهای دولتی مورد بهرهبرداری قرار گرفته است.
یک آسیبپذیری بحرانی prompt injection در GitHub Copilot — با شناسهی CVE-2025-53773 — به مهاجمان اجازه میدهد از طریق injection در comments فایلهای source code، اجرای کد از راه دور را روی workstation توسعهدهنده بهدست آورند. این یکی از اولین RCE های مستندشده در یک AI coding tool است.
گزارش جامع Q1 2026 از Pillar Security نشان میدهد بیش از ۲۰ کارزار بدافزار جداگانه، ابزارهای AI و «vibe-coding» (مانند Cursor، Windsurf، Lovable) را هدف قرار دادهاند. این رشد ۴ برابر نسبت به Q4 2025 است و نشان میدهد ecosystem AI developers یک target قطعی برای جرایم سایبری شده.
آسیبپذیری بحرانی CVE-2026-33017 در Langflow — ابزار ساخت برنامههای AI با LangChain — تنها ۲۰ ساعت پس از افشای عمومی، مورد بهرهبرداری گسترده قرار گرفت. این شکاف اجرای کد از راه دور بدون احراز هویت را روی هر نمونهی در دسترس عمومی فراهم میکند.
آسیبپذیری SSO bypass در FortiCloud — پلتفرم ابری مدیریت محصولات Fortinet — به مهاجم اجازه میداد بدون نیاز به credential معتبر، به محیطهای مدیریتی مشتریان وارد شود. CVE-2026-24858 ظرف ۴۸ ساعت پس از افشا، در حملات واقعی مشاهده شد.
دو آسیبپذیری روز صفر در Ivanti Endpoint Manager Mobile (EPMM) — با شناسههای CVE-2026-1281 و CVE-2026-1340 — از اواخر ژانویه ۲۰۲۶ توسط گروههای نفوذ پیشرفته علیه شبکههای دولتی در اروپا و آمریکای شمالی مورد بهرهبرداری قرار گرفته است. هدف اصلی، سرقت دادههای MDM دستگاههای موبایل مقامات بوده.
آسیبپذیری بحرانی در nginx-ui — یک رابط گرافیکی متنباز برای nginx — به مهاجم بدون احراز هویت اجازه میدهد کنترل کامل سرور را به دست بگیرد. CVE-2026-33032 با امتیاز CVSS 9.8 از روز افشای عمومی، در حملات واقعی مورد بهرهبرداری قرار گرفته است.
CISA در ۸ مه ۲۰۲۶ آسیبپذیری CVE-2026-31431 در هستهی لینوکس را به فهرست KEV افزود — شکافی که به مهاجم محلی اجازه میدهد به سطح روت ارتقاء امتیاز پیدا کند. این آسیبپذیری در حملات هدفمند علیه سرورهای cloud workload با مالکیت مشترک به کار رفته است.