اپراتوری که پروفایلهای seccomp و SELinux و AppArmor رو به کاستومریسورس کوبرنتیز تبدیل میکنه، بعد از شش سال و یه ممیزی امنیتی مستقل، بالاخره APIهاش پایدار شد.
یه تحقیق تازه نشون میده کلیدهای RSA که پر از بلوکهای صفرن آسیبپذیرن و راحتتر فاکتور میشن؛ و بعضیشون واقعاً تو دنیای واقعی پیدا شدن.
یه محقق امنیتی نشون داد چطور یه اندپوینت دیباگ عمومی تو یه API گوگل کلاد، کمکم به دسترسی سطح پروداکشن و اجرای کد از راه دور رسید؛ این باگ CVE-2026-2031 ـه.
یه تحقیق تازه نشون میده مدلهای زبانی به سبک نوشتار یه متن بیشتر از محتواش اهمیت میدن، و همین باعث میشه دفاع در برابر تزریق پرامپت به یه بازی موشوگربهٔ بیپایان تبدیل بشه.
محققها میگن JadePuffer اولین باجافزاریه که کل زنجیرهٔ حملهش، از شناسایی تا رمزگذاری، رو یه ایجنت خودمختار هوش مصنوعی انجام داده.
یه فایل ویدیویی دستکاریشده میتونه سرورهای رسانهای مثل Jellyfin رو در معرض اجرای کد از راه دور بذاره؛ نقصی که تو دیکودر MagicYUV در FFmpeg پیدا شده و صدها پروژه رو تهدید میکنه.
بدافزار مکاواس PamStealer خودش رو جای یه اپ کلیپبورد جا میزنه و با ترفندهای هوشمندانه سعی میکنه پنهون بمونه و اعتبارنامه بدزده.
یه قانون اشتباه از محیط تست میتونه بیسروصدا تو کل زیرساخت پخش بشه؛ این مقاله میگه چرا کلاد هیبریدی خطای انسانی رو با اتوماسیون بزرگتر میکنه و چطور جلوش رو بگیریم.
یه بدافزارِ تازهٔ macOS به اسمِ «Gaslight» با جاسازیِ پیامهای خطای جعلی و رشتههای تزریقِ پرامپت توی خودش، سعی میکنه ابزارهای تحلیلِ بدافزارِ مبتنی بر هوش مصنوعی رو به اشتباه بندازه.
طبق گزارش تازهٔ Aikido، ۷۶٪ تیمها هفتگی یا سریعتر آپدیت میدن ولی فقط ۲۱٪ امنیت هر نسخه رو بررسی میکنن؛ ریسکش میافته گردن کاربر.
به گفتهی یه تحلیلگر امنیتی، ابزارهای هوش مصنوعی دارن آسیبپذیرییابی رو به انحصار شرکتهای بزرگ میبرن و اکوسیستم عمومی CVE رو کمرنگ میکنن.
حساب Google Cloud یه توسعهدهنده تو ۴۸ ساعت ۱۱ هزار دلار هزینه خورد؛ خود گوگل هشدار هک داد ولی تیم صورتحساب حاضر نیست هزینهها رو ببخشه.
یه خوشهٔ فعالیتِ چینیزبان که Unit42 با اسمِ CL-STA-1062 دنبالش میکنه، با ترکیبی از ابزارهای متنباز و یه بکدورِ تازه به اسمِ TinyRCT، دولتها و زیرساختهای انرژیِ جنوب شرقِ آسیا رو هدف گرفته.
پژوهشگری میگه یه باگ تو قابلیت Hide My Email اپل باعث میشه آدرس ایمیل واقعیِ کاربر پشت آدرسهای موقت لو بره؛ ادعا شده بیش از یه سال به اپل گزارش شده ولی هنوز رفع نشده.
ادوبی برای ColdFusion یه بولتن امنیتی پر از CVE منتشر کرد و watchTowr با مقایسهی نسخهها نشون داد ریشهی چند تاش باز هم ماژول قدیمی RDSه.
یه آسیبپذیری حافظهٔ مقداردهینشده تو لودبالانسر Kemp LoadMaster اجازه میده مهاجم بدون احراز هویت از راه دور کد اجرا کنه؛ ریشهش یه null terminator جاافتاده تو یه تابع escape بود.
گوگل کلود مجموعهای از قابلیتهای جدید Confidential Computing رو معرفی کرده که حتی موقع پردازش هوش مصنوعی هم دادهها رو رمزنگاریشده و قابل تأیید نگه میداره.
دو عضو کلیدی گروه سایبری Scattered Spider تو بریتانیا به حملهٔ سال ۲۰۲۴ به شبکهٔ حملونقل لندن اعتراف کردن؛ اون هم روز اول یه دادگاه ششهفتهای.
نسخهٔ V4 برنامهٔ VaultSort کلید رمزنگاری هر فایل رو به یه راز داخل سختافزار (YubiKey یا Secure Enclave اپل) گره میزنه و حالا میتونی با Touch ID فایلهات رو قفل کنی.
جتبرینز ۱۵ پلاگین جعلی رو از مارکتپلیس حذف کرد؛ این پلاگینها ادای ابزار هوش مصنوعی رو درمیآوردن ولی مخفیانه کلید API کاربرا رو به یه سرور بیرونی میفرستادن.