دو نسخهٔ آخر کروم روی هم ۱۰۷۲ باگفیکس داشتن، بیشتر از ۲۳ نسخهٔ قبلی. گوگل میگه مدلهای امنیتی هوش مصنوعی اینقدر آسیبپذیری پیدا میکنن که باید ریتم انتشار وصلهها رو عوض کنه.
کمیسیون اروپا پیشنهاد داده تنظیمات حریم خصوصی رو یه بار تو مرورگر ست کنی و دیگه هیچ بنر کوکی نبینی؛ ولی صنعت ردیابی با لابی داره جلوشو میگیره.
یه پروژهٔ متنباز میخواد همون بلایی رو سر مهرهای دیجیتال پولی بیاره که Let's Encrypt سر گواهیهای TLS آورد؛ مهر زدن سند رایگان میشه و هر کسی میتونه صحتش رو چک کنه.
یه هکر کلاهسفید یه اندپوینت باز تو اپلیکیشن Click to Pray پیدا کرده که نام و ایمیل بیش از ۷۰۰ هزار کاربر رو بدون هیچ احراز هویتی نشون میده — و تا لحظهٔ انتشار گزارش هنوز وصله نشده بود.
تحقیق تازهٔ Jscrambler نشون میده سایت بانکهای اروپایی و آمریکایی، دادههای حساس مشتری رو حتی روی فرم وام به پلتفرمهای تبلیغاتی میفرستن.
تو حادثههای مربوط به استفادهٔ پنهانی کارمندها از ابزارهای هوش مصنوعی، مهمترین مدرک یعنی لاگ فایروال معمولاً قبل از رسیدن تیم واکنش رولاوور شده و از بین رفته.
یه ابزار خط فرمان که صفحههای تشخیصی اجزای کوبرنتیز رو فقطخواندنی بیرون میکشه و تنظیماتی از kubelet رو که خروجی استاندارد بیسروصدا حذفشون میکنه، برمیگردونه.
یه پارامتر URL تو سازندهٔ Workspace Agents چتجیپیتی باعث میشد کلیک روی یه لینک ساده، یه ایجنت خودمختار تحت کنترل مهاجم بسازه و منتشرش کنه.
یه پیمانکار برای شش ماه دهها اعتبارنامهٔ داخلی CISA، از جمله کلیدهای AWS GovCloud، رو توی یه مخزن عمومی گیتهاب گذاشت و آژانس تازه بعد از خبر یه روزنامهنگار خبردار شد.
موتور جستوجوی حریمخصوصیمحور نئوسرچ کل کدش رو زیر لایسنس Apache 2.0 منتشر کرد تا هرکسی بتونه ببینه چطور کار میکنه — هرچند فعلاً هنوز روی نتایج گوگل سواره.
پوشهٔ پروفایل فایرفاکس یهدفعه از ترمینال قابلدسترس نبود، ولی پوشهٔ پسوردمنیجر بغلی کامل باز بود؛ همین تفاوت به یه لیست hardcodeشده رسید.
هر چند هفته یه گزارش امنیتی تازه دربارهی prototype pollution به نود میرسه و جواب همیشه یکیه: این باگ سمت اپلیکیشنه و رانتایم نمیتونه جبرانش کنه.
پژوهشگران Pillar Security بدون اینکه مستقیم به سندباکس حمله کنن ازش بیرون زدن؛ کافی بود ایجنت فایلی بنویسه که یه ابزار مورد اعتمادِ بیرونِ جعبه بعداً اجراش کنه.
تیم Cisco Talos میگه فیشینگ توی حادثههای مارس تا ژوئن ۲۰۲۶ نقطهٔ ورود بیش از نصف حملهها بوده؛ از یکسوم فصل قبل جهش کرده و مهاجمها حالا با کد QR داخل PDF از فیلترهای ایمیل رد میشن.
اولین بهروزرسانی XProtect از اوایل ژوئن منتشر شد: شش قانون Yara تازه برای خانوادههای بدافزار مک و ۱۴ قانون جدید برای اسکریپتهای osascript.
یه چارچوب متنباز جدید ادعا میکنه عامل کدنویسی هوش مصنوعیای که همین الان داری رو به یه شکارچی خودکار آسیبپذیری تبدیل میکنه.
یه گزارشگر اصرار داشت باگ تطبیق نام دامنه تو curl باید CVE بگیره و کار رو تا داوری مایتر بالا برد. نتیجه بعد از چهار ماه رفتوبرگشت، تأیید همون تصمیم اولیهٔ تیم curl بود.
چتباتها بهجای تقویت تو، دارن برای جایگزینیت آماده میشن. پیشنهاد این مقاله اینه که مدل بهجای نقش «دستیار مفید»، ارزشها و سلیقهٔ خود کاربر رو تقلید کنه.
متیو گرین، رمزنگار جانز هاپکینز، دو نتیجهٔ تازهٔ کریپتانالیز مدل Mythos رو بررسی کرده: یکی شانس استانداردشدن یه طرح امضا رو از بین میبره، اون یکی خیلی کماهمیتتر از اسمشه.
گزارش تازهی Censys نشون میده تعداد ابزارهای هوش مصنوعی که بدون محافظت روی اینترنت باز موندهن، تو کمتر از یه سال بیش از ۶۰ درصد رشد کرده.