بن تامپسون استدلال میکنه واکنش به Kimi K3 از نظر اقتصادی بزرگنمایی شده، چون مدل باز رایگان نیست — فقط هزینهٔ تحقیق و توسعهش صفره، نه هزینهٔ سروکردنش.
وارونیس یه آسیبپذیری بحرانی در Dialogflow CX گوگل کشف کرد که با فقط یه مجوز ویرایش، اجازه تزریق کد مخرب و سرقت مکالمهها رو میداد.
ابزار clawk به ایجنتهای کدنویسی مثل Claude Code یه ماشین لینوکسی جدا و دورریختنی میده تا هر کاری بکنن، بدون اینکه به فایلها و کلیدهای سیستم اصلیت دست بزنن.
یه آسیبپذیری بحرانی تو پلتفرم هوش مصنوعی ServiceNow که اجازه میده مهاجم بدون احراز هویت از سندباکس فرار کنه و کد اجرا کنه، از جمعه تو دنیای واقعی داره اکسپلویت میشه.
بیکنهای Cobalt Strike هرچقدر هم پروفایلشون سفارشی باشه، آخرش فقط با یک URI برای GET و یکی برای POST حرف میزنن؛ همین نقطهٔ باریک، راه شناساییشون رو باز میکنه.
این ابزار متنباز با نگاه به الگوی زمانیِ فعالیت، منطقهٔ زمانی و کشورهای محتمل رو تخمین میزنه؛ ابزاری برای تحلیل OSINT و اطلاعات تهدید.
کوکاکولا در گزارش رسمی به کمیسیون بورس آمریکا اعلام کرده یک حملهٔ باجافزاری به زیرمجموعهٔ لبنی Fairlife، تولید این برند رو در آمریکا موقتاً خوابونده.
یه CLI تکباینری از awslabs که PII و سکرت رو تو فایل و استریم پیدا میکنه، به هر یافته امتیاز اطمینان میده و همونجا ماسکش میکنه.
پژوهشگرهای Bitdefender سه تکنیک تازه مستند کردن که با سوءاستفاده از قابلیت مجازیسازی مسیر در ویندوز، حسگرهای EDR و دفاعهای داخلی مثل AMSI و AppLocker رو دور میزنن.
یه گروه باجافزاری تازهکار ادعا کرده از دل Synopsys به دادههای Bosch رسیده؛ سیناپسیس میگه هیچ نشونهای از دسترسی غیرمجاز پیدا نکرده و مدرک منتشرشده هم قبلاً عمومی بوده.
نسخهٔ ۱۹.۲ گیتلب با انتشار عمومی Duo CLI و فلوهای سفارشی اومده، بهعلاوهٔ رفع خودکار وابستگیهای آسیبپذیر و یه فلو تازه برای بازبینی امنیتی مرجریکوئستها.
یه پژوهشگر امنیت فقط با خوندن اسکریپتهای عمومی گیتهاب فهمیده دهها اپ شهری و رسانهای چین روی چند SaaS مشترک سوارن که طرح امضاشون هیچ راز واقعی نداره.
تیم Token Security با ترکیب پنج اشتباه شناختهشده، از یک بلوک کد ساده تو نسخه رایگان Zapier شروع کرد و به حقوق انتشار یک پکیج NPM رسید که روی هر کاربر لاگینشده اجرا میشه.
ایجنت تا به صفحهٔ ورود میرسه گیر میکنه؛ دو راهحل قبلی هم یا ناامن بودن یا خودمختاری رو از بین میبردن. این اتصال یه راه سوم باز میکنه.
مهندسی معکوس باینری کاریه که سختیش کم ولی حسابی وقتگیره. Kong لایهٔ مکانیکیشو با کمک LLM و Ghidra خودکار میکنه و اسم و نوع توابع رو برمیگردونه.
یه مهاجم با سوءاستفاده از یه حفرهی ناشناخته تو Oracle PeopleSoft به بخشی از سیستم NAIC نفوذ کرد و دادههای رتبهبندی اعتباری بیمهگرها رو بیرون کشید.
ایجنتها و کوپایلتها دارن دادههای سازمان رو بیرون میفرستن و کسی حسابشون رو نداره؛ این گیتوی میخواد همهٔ این ترافیک رو از یک نقطه کنترل کنه.
دیگه لازم نیست برای اتصال به API کلودفلر با API token سر و کله بزنی؛ حالا هر توسعهدهندهای میتونه اپلیکیشن OAuth خودش رو بسازه.
FBI و CISA هشدار دادن گروههای وابسته به اطلاعات روسیه حالا بهجای کد تأیید، دنبال کلید بازیابی بکاپ Signalان تا کل تاریخچهٔ پیامها رو بخونن.
یه مهاجم عاملی از راه Langflow وارد میشه و این بار باجافزاری میذاره که وزن مدل، ایندکس برداری و دیتاست آموزشی رو هدف میگیره.