یک آسیبپذیری بحرانی در Starlette (هستهی FastAPI) اجازه میده با تزریق یک کاراکتر به هدر Host، احراز هویت مبتنی بر مسیر دور زده بشه؛ مشکلی که میلیونها ایجنت و ابزار هوش مصنوعی را تهدید میکنه.
یه نقص مسخره تو سیستم بازیابی حساب متا باعث شد مهاجم فقط با دونستن یوزرنیم، حساب اینستاگرام هر کسی رو حتی با وجود ۲FA تصاحب کنه.
یه کمپین بدافزاری حدود ۲۰۰۰ سایت وردپرسی رو آلوده کرده و آدرس سرور فرماندهیش رو با کاراکترهای نامرئی یونیکد توی کامنتهای پروفایل Steam مخفی میکنه.
شرکت Merge محصولی به اسم Agent Handler for Employees رونمایی کرد که بین کارمندها و ابزارهای AI میشینه و به IT اجازه میده اتصالها رو امن و قابلکنترل نگه داره.
نسخه ۲۴.۱۶.۰ نود جیاس با نام کریپتون وارد چرخه LTS شد و یه سری قابلیت جدید از جمله تولید UUID نسخه ۷، بهبود دیباگر و ابزارهای تست رو با خودش آورده.
Datadog یه ماتریس تهدید به سبک MITRE برای سیستمهای CI/CD ساخته تا نشون بده مهاجمها چطور از خط لولهی توسعه برای دزدیدن راز و انتشار کد مخرب سوءاستفاده میکنن.
دانشگاه کلمبیا سال گذشته هک شد و ۱.۸ میلیون شماره تأمین اجتماعی لو رفت؛ ولی بعضی قربانیها هیچوقت پاشون به این دانشگاه باز نشده بود.
Workday یه سیستم معرفی کرده که هر ایجنت هوش مصنوعی رو قبل از رفتن به محیط واقعی تست و تأیید میکنه و بعدش هم لحظهبهلحظه زیر نظر میگیره.
یک RFC جدید پیشنهاد میده که npm دیگه اسکریپتهای نصب وابستگیها رو بهصورت خودکار اجرا نکنه و توسعهدهندهها باید بهطور صریح اجازه بدن.
یه نقص تازهکشفشده در هستهی لینوکس به نام CIFSwitch به مهاجم محلی اجازه میده با جعل درخواستهای احراز هویت CIFS به دسترسی root برسه.
وقتی یه آسیبپذیری تزریق کد پیدا میکنی ولی سیستم هدف فقط اعداد برمیگردونه، ترافیک خارجی رو بلاک کرده و خطاها رو هم مدیریت میکنه، چطور میشه دادهها رو بیرون کشید؟ جواب اینه که از تبدیل پایه استفاده کنی؛ خروجی دستور رو بهعنوان یه عدد base36 بخونی و نتیجه دسیمال رو برگردونی. برای کاراکترهای غیرالفبایی هم میشه با `str.maketrans` اونها رو حذف کرد تا تبدیل موفق بشه. این روش در پایتون بیش از ۲ کیلوبایت داده الفبایی رو میتونه بهصورت یه عدد دسیمال خارج کنه.
OpenAI قابلیت Secure MCP Tunnel را معرفی کرده که با یک اتصال فقط-خروجی، سرورهای MCP خصوصی پشت فایروال را به ChatGPT و Codex وصل میکنه بدون اینکه روی اینترنت عمومی قرار بگیرن.
نویسنده میگه DNS برای سرویسهای عمومی عالیه، ولی برای ارتباط سرور به سرور تو شبکه داخلی شاید فقط یه نقطه شکست اضافه و یه ریسک امنیتی باشه.
شرکت Enclave توی شش اپ اندرویدی Microsoft 365 یه فلگ دیباگ جامونده پیدا کرد که باعث میشد توکن دسترسی حساب به هر اپ دیگهای که میخواست تحویل داده بشه.
آنتروپیک پروژهٔ Glasswing رو به ۱۵۰ شریک تازه در بیش از ۱۵ کشور گسترش داده؛ مدلی که تو پیداکردنِ آسیبپذیریِ نرمافزار خبره شده و همین، هم نویدبخشه هم نگرانکننده.
بعد از موجی از حملات npm مثل Shai-Hulud، AWS بهترین روشها برای محافظت از مصرفکنندههای پکیج رو جمع کرده: از اعتبارنامهی موقت تا امضای آرتیفکت و اسکن رفتاری.
یه درخواست HTTP تقریباً مفت ـه، ولی یه پرامپت روی مدل پیشرفته میتونه ۲ دلار خرج بذاره؛ همین فاصله، دزدیِ استنتاج رو به یکی از پرسودترین حملهها تبدیل کرده.
مدیر ارشد عملیات گوگل کلود میگه امنیت در دوران هوش مصنوعی باید از روز اول در دل پلتفرم باشه — همزمان، گزارشهایی از کلیدهای API گوگل بیرون میاد که حتی بعد از حذف، تا ۲۳ دقیقه قابل سوءاستفادهان.
هر بار که یه کارمند متنی رو توی یه ابزار هوش مصنوعی میچسبونه، دادههای سازمانی از یه نقطه کور رد میشن که اغلب هیچ کنترلی روش نیست.
گروه Gamaredon که به FSB روسیه وصله، با مخفیکردن اجزای بدافزارش توی قابلیت کماستفادهٔ NTFS داره بیسروصدا توی شبکههای اوکراین پخش میشه.