دو گروه باجافزاری 0APT و KryBit اخیراً وارد یک جنگ داخلی شدن که هر دو رو با خاک یکسان کرد. 0APT که اعتبار چندانی نداشت، زیرساخت KryBit رو لو داد؛ KryBit هم در جواب، تمام اطلاعات عملیاتی 0APT رو منتشر کرد. نتیجه جالب این بود که این درگیری یه پنجره نادر برای محققان امنیتی باز کرد تا از درون این گروهها بیشتر بدونن. محققان Halcyon میگن این نوع درگیریها برای مدافعان سایبری یه فرصت واقعیه.
یه باگ امنیتی ساده در پورتال بیمار نرمافزار مدیریت مطب دندانپزشکی Practice by Numbers باعث شده بود هر کاربر لاگینکرده بتونه به پرونده پزشکی سایر بیماران دسترسی داشته باشه. کافی بود عدد شناسه سند رو در آدرس مرورگر عوض کنی؛ چون شمارهها بهصورت ترتیبی بودن، حدس زدنشون هم خیلی راحت بود. یه بیمار ماجرا رو کشف کرد، ولی راهی برای اطلاعرسانی به شرکت پیدا نکرد و در نهایت از طریق TechCrunch موضوع رو به اطلاع عموم رسوند. شرکت بعد از آگاه شدن، پورتال رو موقتاً از دسترس خارج کرد و باگ رو برطرف کرد.
کوبرنتیس ۱.۳۶ یه سری قابلیت جدید معرفی کرده که مشکل قدیمی بودن کش کنترلرها (Staleness) رو کاهش میده. این مشکل باعث میشه کنترلرها اطلاعات نادرست از وضعیت کلاستر داشته باشن و اقدامات اشتباه انجام بدن. بهبودها هم در کتابخونه client-go اعمال شده و هم در چهار کنترلر پرکاربرد DaemonSet، StatefulSet، ReplicaSet و Job. با این تغییرات، کنترلرها قبل از هر اقدامی نسخه منبع کش رو با آخرین چیزی که به API server نوشتن مقایسه میکنن تا مطمئن بشن اطلاعاتشون بهروزه.
Cloudflare اعلام کرد که رمزنگاری پستکوانتوم در محصول IPsec خودش حالا بهصورت عمومی در دسترسه. این قابلیت از استاندارد جدید IETF یعنی hybrid ML-KEM (FIPS 203) استفاده میکنه و با روترهای Cisco و Fortinet هم تست شده و بهخوبی کار میکنه. هدف اصلی اینه که از حملات «الان ضبط کن، بعداً رمزگشایی کن» جلوگیری بشه؛ حملاتی که با نزدیک شدن عصر کامپیوترهای کوانتومی قدرتمند، نگرانی بیشتری ایجاد میکنن. Cloudflare هدفش اینه که تا سال ۲۰۲۹ به امنیت کامل پستکوانتوم برسه و این انتشار یه قدم مهم در اون مسیره.
بیشتر شرکتهای SaaS و هوش مصنوعی هنوز نمیتونن کاری که AIشون انجام داده رو بهدرستی گزارش بدن و تنها معیارشون توکنه. یه چارچوب ۴ لایهای پیشنهاد شده که شامل مصرف، کار، نتیجه، و تأثیر کسبوکاری میشه. شرکتهایی مثل Salesforce، ServiceNow و Intercom دارن این مسیر رو طی میکنن و هر کدوم در یه لایهی متفاوتی ایستادن. اگه محصول AI شما ارزش میآفرینه ولی فقط میتونید صندلی، لاگین و توکن گزارش بدید، دارید ارزشآفرینی رو کمتر از واقع نشون میدید.
سازمان بهداشتی Sandhills Medical Foundation در کارولینای جنوبی اعلام کرد که یه حمله باجافزاری اطلاعات شخصی نزدیک به ۱۷۰ هزار نفر رو به خطر انداخته. جالب اینجاست که این حمله در می ۲۰۲۵ کشف شده بود، ولی سازمان تقریباً یه سال طول کشید تا ماجرا رو عمومی کنه. گروه باجافزاری Inc Ransom مسئول این حمله بوده و فایلهای دزدیدهشده رو روی سایت نشتیشون گذاشته. اطلاعات فاششده شامل کد ملی، اطلاعات مالی، پاسپورت، گواهینامه و پروندههای پزشکی میشه.
بیل هیلف، از مدیران سابق صنعت تکنولوژی و رئیس هیئتمدیره Ai2، میگه که داریم با هوش مصنوعی مثل یه نرمافزار معمولی رفتار میکنیم، در حالی که این تکنولوژی دیگه یه «محیطزیست» کامله، نه یه محصول. همونطور که حذف یه گونه از اکوسیستم میتونه کل زنجیره رو خراب کنه، جایگزین کردن سریع نیروی انسانی با AI بدون فهمیدن وابستگیهای پنهان میتونه آبشارهای شکست فاجعهباری به راه بندازه. از CrowdStrike تا تصمیمگیریهای پزشکی، شواهد نشون میده که سیستمهای AI وقتی در همهجا تعبیه میشن، دیگه مثل ابزار رفتار نم
snoop یه ابزار ردیابی سیستمکال برای لینوکسه که به جای ptrace از eBPF استفاده میکنه و برخلاف strace، پروسهی هدف رو متوقف نمیکنه. یه TUI زیبا داره، آرگومانهای سیستمکالها رو به شکل خوانا نمایش میده، و قابلیتهایی مثل فیلتر، ضبط، پخش مجدد و diff هم داره. با Rust و کتابخونهی aya نوشته شده و نیازی به ماژول کرنل یا هدرهای خاص نداره. برای دیباگ، بررسی عملکرد اپها، و حتی ردیابی داخل کانتینرها عالیه.
یه آسیبپذیری بحرانی با شناسه CVE-2026-41940 و امتیاز ۹.۸ از ۱۰ توی cPanel و WHM کشف شده که به مهاجم اجازه میده بدون هیچ احراز هویتی وارد کنترل پنل بشه. این باگ تمام نسخههای پشتیبانیشدهی قدیمیتر رو تحت تأثیر قرار میده و WebPros یه آپدیت اضطراری برای رفعش منتشر کرده. شرکت هاستینگ Namecheap هم بهصورت موقت پورتهای ۲۰۸۳ و ۲۰۸۷ رو برای حفاظت از مشتریانش بلاک کرده بود. ادمینهایی که از نسخههای آسیبپذیر استفاده میکنن باید هرچه سریعتر آپدیت رو اعمال کنن.
شرکت چینی یونیتری با معرفی یک ربات انساننمای ۴۲۹۰ دلاری، بازار رباتهای ورودی را به شکل جدی تکان داده. این قیمت در مقایسه با رقبای موجود در بازار، بهشدت پایینتره و میتونه دسترسی به فناوری رباتهای انساننما رو برای افراد و کسبوکارهای بیشتری ممکن کنه. یونیتری پیشتر هم با رباتهای سگشکل ارزانقیمتش توی بازار سروصدا کرده بود و حالا این حرکت نشون میده که داره همون استراتژی رو توی بازار هیومنوئیدها هم پیاده میکنه.
یک توسعهدهنده هدف یک حمله پیچیده زنجیره تأمین قرار گرفت که در قالب مصاحبه شغلی Web3 طراحی شده بود. مهاجمان با جعل هویت یک شرکت معتبر Web3 به اسم 0G Labs، از طریق LinkedIn و یک ریپازیتوری گیتهاب آلوده، یک بدافزار سهمرحلهای را با اجرای npm install تحویل میدادند. بدافزار اطلاعات محیطی (env) را به یک سرور C2 در تگزاس ارسال میکرد و یک درب پشتی TCP دائمی باز میکرد. محقق امنیتی این حمله را در یک محیط ایزوله بازسازی کرد و پروتکل کامل C2 را مهندسی معکوس کرد.
OpenClaw یه ایجنت هوش مصنوعی متنبازه که میتونه کارهای مرورگر مثل پر کردن فرم، اسکرپ کردن صفحات و مدیریت حسابها رو بهطور خودکار انجام بده. وقتی این ابزار با تکنیکهای استلث مرورگر ترکیب میشه، میتونه سیستمهای سنتی تشخیص بات رو کاملاً گول بزنه. روشهایی مثل چرخش User-Agent، جعل اثر انگشت TLS، و اضافه کردن نویز به Canvas باعث میشن هر سشن خودکار مثل یه دستگاه واقعی به نظر برسه. برای مقابله با این تهدیدات نسل جدید، باید از روشهای پیشرفتهتری مثل اثرانگشت مرورگر و تحلیل رفتاری استفاده کرد.
دنیل استنبرگ، نگهدارندهی پروژهی cURL، یه سوال جالب مطرح کرده: آیا با ابزارهای جدید آنالیز کد و هوش مصنوعی، داریم به دنیایی نزدیک میشیم که باگها به صفر برسن؟ او با بررسی دادههای واقعی از پروژهی cURL نشون میده که نه تعداد باگفیکسها کاهش پیدا کرده، نه میانگین سن آسیبپذیریهای کشفشده. نتیجهگیریاش صادقانهست: هنوز به اون نقطه نرسیدیم و معلوم هم نیست کِی برسیم.
آسیبپذیری CVE-2026-31431 با نام Copy Fail توسط تیم تحقیقاتی Xint Code کشف شده و یه باگ منطقی در قالب رمزنگاری authencesn کرنل لینوکسه. این باگ به یه کاربر محلی بدون هیچ دسترسی خاصی اجازه میده با یه اسکریپت ۷۳۲ بایتی پایتون، ۴ بایت رو مستقیماً توی page cache هر فایلی بنویسه و از اون طریق به روت برسه. برخلاف آسیبپذیریهای قدیمی مثل Dirty Cow، این باگ بدون race condition و به صورت کاملاً قطعی کار میکنه و روی اوبونتو، RHEL، Amazon Linux و SUSE تأیید شده. نکتهی نگرانکنندهتر اینه که چون فایل رو
یکی از گلوگاههای اصلی آموزش تقویتی (RL) مدلهای زبانی بزرگ، مرحلهی تولید rollout به شیوهی خودرگرسیو (autoregressive) هست که سرعت کل فرآیند رو پایین میاره. محققان در این مقاله پیشنهاد میدن از تکنیک Speculative Decoding به عنوان یه راهحل بدون افت کیفیت برای تسریع این مرحله استفاده بشه. این روش در فریمورک NeMo-RL با بکاند vLLM پیادهسازی شده و هم با پایپلاینهای همزمان و هم ناهمزمان کار میکنه. در آزمایشها روی مدل ۸ میلیارد پارامتری، throughput تولید rollout تا ۱.۸ برابر بهتر شده و با ترکی
جستجوی دودویی (Binary Search) یه الگوریتم کلاسیک و سریعه، ولی آیا میشه ازش هم سریعتر رفت؟ نویسنده این مقاله با ترکیب جستجوی چهارتایی (Quaternary Search) و دستورالعملهای SIMD پردازنده، الگوریتمی به اسم SIMD Quad ساخته که روی آرایههای مرتبشده از اعداد ۱۶ بیتی کار میکنه. بنچمارکها نشون میدن این الگوریتم در تمام سناریوها سریعتر از جستجوی دودویی استانداردیه و روی پردازندههای Intel گاهی بیش از دو برابر سرعت داره. ایده اصلی اینه که پردازندههای مدرن ظرفیت پردازش موازی دارن که الگوریتمهای کلا
نویسنده توی این مقاله از زاویهای جالب به ضعفهای GitHub و فورجهای مشابه مثل GitLab و Gitea نگاه میکنه و میگه اگه پول کافی داشت، چه چیزی میساخت. مشکل اصلی اینه که این ابزارها روی گیت ساخته شدن ولی دیگه هیچ ربط واقعیای به نحوه استفاده روزمره از گیت ندارن. PR ها انعطاف ندارن، فیدبک دیر میاد، اکشنها ناامنان و همه چیز بزرگتر از اون چیزیه که باید باشه. راهحل پیشنهادی: فورجی سبکتر، ماژولارتر و هوشمندتر که با کلاینت یکپارچه کار کنه.
گودفایر یه پلتفرم جدید به اسم سیلیکو معرفی کرده که به محققان و مهندسان اجازه میده از داخل مدلهای هوش مصنوعی سر دربیارن، باگها رو پیدا کنن و رفتار مدل رو آگاهانه طراحی کنن. سیلیکو از تکنیکهای تفسیرپذیری (interpretability) استفاده میکنه که قبلاً گودفایر باهاشون بیومارکرهای آلزایمر کشف کرده، توهمزایی مدلهای زبانی رو کاهش داده و مشکلات عملکردی در مدلهای رباتیک رو شناسایی کرده. این پلتفرم الان در مرحله دسترسی زودهنگام (early access) قرار داره.
گیتهاب سالهاست که نهفقط یه هاست گیت، بلکه یه لایهی زیرساختی عظیم برای اینترنت بوده؛ از CI/CD و Pages گرفته تا توزیع پکیج و اسکن امنیتی. اما الان نشانههای فشار زیاد دیده میشه: قطعیهای مکرر، مشکلات ایندکسگذاری، و آسیبپذیریهای امنیتی پشت سر هم. مشکل اصلی اینه که حجم و نوع بار روی گیتهاب با ورود ابزارهای AI و اتوماسیون به شکل غیرخطی منفجر شده، اما معماری متمرکزش همونطور مونده. نویسنده معتقده که باید به سمت یه اکوسیستم کمتر متمرکز حرکت کنیم؛ نه بهعنوان جایگزین، بلکه بهعنوان مکمل گیتهاب
مایکروسافت اعلام کرده که از جولای ۲۰۲۶ دیگه اتصالات POP و IMAP با پروتکلهای TLS 1.0 و TLS 1.1 در Exchange Online پذیرفته نمیشن. این دو پروتکل به ترتیب از سالهای ۱۹۹۹ و ۲۰۰۶ در حال استفاده بودن و دیگه امن حساب نمیشن. بیشتر کاربران تأثیری نمیبینن چون الان اکثر ترافیک ایمیل از TLS 1.2 به بالا استفاده میکنه. اما کسایی که هنوز روی اندپوینتهای قدیمی موندهن یا سیستمهای Embedded دارن، باید هرچه زودتر بهروزرسانی کنن تا اتصالشون قطع نشه.