نسخهٔ ۱۳.۱۵ لاراول دو متد تایپدار برای گرفتن ترجمهها اضافه میکنه، یه درایور صف اختصاصی برای Laravel Cloud میاره و دو تا مشکل امنیتی تو اعتبارسنجی و روتینگ رو وصله میکنه.
AMSI قراره محتوای مشکوک پاورشل رو به آنتیویروس بده، ولی مهاجمِ با دسترسی ادمین میتونه یه provider جعلی ثبت کنه تا با یه رشتهٔ خاص، کد اجرا شه و پایداری بگیره.
تیمِ امنیتِ اورنج یه پلتفرمِ عملیاتِ امنیتِ بلادرنگ رو با چند ایجنتِ هوش مصنوعی روی استکِ کلادنیتیو ساخته و پنج درسِ عملی از این تجربه بیرون کشیده.
ابزارهای حمله دائم عوض میشن ولی بعضی پیشنیازها اجتنابناپذیرن. این منبع تشخیص رو دور همون گلوگاههای ثابت میسازه تا با هر واریانتی بازم فعال بشه.
مایکروسافت نقص CVE-2026-50656 در Defender رو با آپدیت موتور ضدبدافزار وصله کرد؛ باگی که یه پژوهشگر ماه گذشته همراه با کد اکسپلویت عمومیش کرده بود.
کمپین سرقت گستردهی اطلاعات ورود به اسم FortiBleed اطلاعات بیش از ۸۶ هزار فایروال و VPN فورتینت رو لو داده و CISA از سازمانها خواسته فوراً امنیتشونو تقویت کنن.
یه پیکربندی اشتباه و رایج تو Exchange باعث میشه مهاجم بتونه از طرف هر کسی، حتی مدیرعامل شرکت، ایمیل بفرسته؛ محققا اسمشو گذاشتن Ghost-Sender.
یه فریمورک متنباز که با Go نوشته شده و با ۳۰۰ ماژول داخلی، از شناسایی اولیه تا تست عمیق آسیبپذیری و گزارشگیری رو تو یه ابزار جمع کرده.
با مدلهایی که توی کشف آسیبپذیری قوی شدن، فشار روی تیمهای دفاعی بیشتر از همیشهست؛ این مقاله میگه AI کجای کار مدافع بیشترین معنی رو داره.
سایت خبری گیزمودو بعد از هک شدن یه حساب کاربری، برای مدتی کوتاه خوانندههاشو با پنجرههای جعلی کپچا به سمت اجرای کد مخرب هدایت میکرد.
خیلی از شرکتها دارن بار کاریشون رو از ابر عمومی میکشن بیرون؛ نه از سر دلتنگی برای سرور خودی، بلکه چون هزینه و کنترل و قوانین داده بهشون این رو دیکته میکنه.
دیتاداگ نسخهٔ ۳ ابزار متنبازش برای شناسایی پکیجهای مخرب npm و PyPI رو معرفی کرد؛ با موتور یارا، یه سیستم امتیازدهی ریسک و سندباکس داخلی.
محققا یه حملهٔ تازه معرفی کردن که از عادت مدلهای زبانی به توهمزدن اسم منابع سوءاستفاده میکنه و برای اولینبار به prompt injection اجازه میده در مقیاس انبوه دستگاه آلوده کنه.
سه غول فناوری قراره با ترکیب وصلهگذاری شبکهای و یه مرکز امنیتی متمرکز، آسیبپذیریهای نرمافزارهای متنباز رو سریعتر از حملهها ببندن.
Caddy موقعِ استفاده از get_certificateِ HTTP، رو هر handshake یه درخواست به backend میزنه؛ Mattias Geniar یه ماژول کوچیک ساخته که همون fetch رو تو یه کشِ درونفرایندی میپیچه.
نویسنده میگه بیشتر قطعیهای شبکه از تغییرهای دراماتیک نمیاد، بلکه از همون کارهای روتینِ نگهداری میاد؛ چون فرض میکنیم تغییر «ایزوله»ست، در حالی که یه وابستگی جای دیگهی مسیر ترافیک رو رو میکنه.
یه بررسی فنی نشون میده رجیستریهای Skill عاملهای هوش مصنوعی، هم آسیبپذیریهای کلاسیک پکیجمنیجرها رو دارن هم یه لایهٔ خطرناکتر: تزریق پرامپت از دل خود Skill.
ایجنتهای تحقیقاتی که اسنادِ محرمانهٔ داخلی رو با جستوجوی وب ترکیب میکنن، ممکنه بیسروصدا اطلاعاتِ حساس رو از دلِ همون کوئریهاشون لو بدن؛ بنچمارکِ MosaicLeaks همینو میسنجه.
سایتهای توشیبا و موجی به کاربراشون هشدار دادن که یه پنجرهٔ ورود مشکوک ممکنه رمزشون رو بدزده؛ رد ماجرا به همون سرویس آلودهٔ Polyfill برمیگرده.
یه اسکیل متنباز از Cloudflare که ایجنت کدنویس رو به یه ممیز امنیتی تبدیل میکنه؛ چند ایجنت موازی تو شش فاز کد رو میگردن تا فقط آسیبپذیریهای واقعاً قابلبهرهبرداری رو پیدا کنن.