تیم Next.js یک آپدیت امنیتی هماهنگ منتشر کرد که ۱۳ آسیبپذیری جدی از جمله دور زدن احراز هویت، XSS و SSRF رو برطرف میکنه.
گیتهاب کوپایلت به بیلینگ مصرفی رفت و نشون داد که سرویسهای ارزون هوش مصنوعی یه دام بودن، نه محبت. حالا وقتشه به سراغ inference محلی بریم.
OSV-Scanner یه ابزار خط فرمان متنباز از گوگله که بهت کمک میکنه آسیبپذیریهای موجود در وابستگیهای پروژهات رو پیدا کنی. این ابزار به پایگاه داده OSV.dev وصله و از بیش از ۱۱ اکوسیستم زبانی از جمله جاوااسکریپت، پایتون، Go، PHP و Rust پشتیبانی میکنه. علاوه بر اسکن معمولی، قابلیتهایی مثل اسکن کانتینرها، بررسی لایسنس وابستگیها، اسکن آفلاین و حتی پیشنهاد اصلاح خودکار آسیبپذیریها رو هم داره. نسخه V2 این ابزار الان در مرحله بتا در دسترسه.
عاملهای کدنویسی هوش مصنوعی معمولاً با دسترسی به شل، متغیرهای محیطی پر از کلید API و اینترنت بدون محدودیت کار میکنن و این یعنی یه نقطهی شکست خطرناک. Pipelock یه لایهی امنیتی متنباز هست که بین عامل و شبکه میشینه و ترافیک خروجی رو اسکن میکنه. این ابزار که با Go نوشته شده، یه پایپلاین ۱۱ مرحلهای برای شناسایی نشت اطلاعات، حملات SSRF، تزریق کد و دهها تهدید دیگه داره. Pipelock رایگانه و روی GitHub در دسترسه.
یه کمپین فیشینگ از طریق تبلیغات اسپانسری گوگل داره کاربران ManageWP رو هدف قرار میده. مهاجم با روش AitM (دشمن در میان) یه صفحه لاگین جعلی ساخته که عین صفحه اصلی به نظر میرسه و اطلاعات وارد شده رو بلادرنگ به یه کانال تلگرام میفرسته. بعد از دریافت رمز عبور، کد 2FA هم از قربانی گرفته میشه تا دسترسی کامل به حساب کاربری فراهم بشه. ManageWP پلتفرمیه که روی بیش از یک میلیون سایت وردپرسی فعاله و هر حساب معمولاً صدها سایت رو مدیریت میکنه. تا زمان انتشار خبر، ۲۰۰ قربانی شناسایی شدن.
آسیبپذیری «Copy Fail» در کرنل لینوکس امکان ارتقای سطح دسترسی به root رو فراهم میکنه. Cloudflare توضیح داد چطور این تهدید رو در چند دقیقه شناسایی و خنثی کرد.
یه گروه هکری ناشناس سیستمهایی رو هدف گرفته که قبلاً توسط گروه جنایتکار TeamPCP هک شده بودن — و اول از همه، هکرهای قبلی رو بیرون انداخته!
یه توسعهدهنده که ۱۵ سال طرفدار AWS بود، تجربه تلخش از پیچیدگیها، هزینههای پنهان و بلاک شدن حساب کاربریاش رو تعریف میکنه.
یه مخزن مخرب در Hugging Face با جعل هویت پروژه «Privacy Filter» اوپنای، بدافزار سرقت اطلاعات رو به کاربران ویندوز تحویل میداد و حتی به صدر ترندهای پلتفرم رسید.
Datadog یه MCP Server معرفی کرده که کد تولیدشده توسط هوش مصنوعی رو همون لحظه اسکن میکنه و آسیبپذیریها رو قبل از pull request شناسایی میکنه.
تیم تحقیقاتی OX Security یک آسیبپذیری سیستماتیک در پروتکل MCP آنتروپیک کشف کرده که بهعنوان «RCE-by-Design» شناخته میشه — یعنی یه نقص معماری که اجرای کد از راه دور رو ممکن میکنه. این مشکل بیش از ۱۵۰ میلیون دانلود از SDKهای پایتون، تایپاسکریپت، جاوا و راست رو تحت تأثیر قرار داده و حدود ۲۰۰ هزار سرور رو در معرض تسخیر کامل گذاشته. فریمورکهای معروفی مثل LangChain، LiteLLM و IBM LangFlow هم آسیبپذیرند. تیم OX با بیش از ۳۰ گزارش مسئولانه و ۱۰ CVE سطح بالا/بحرانی تلاش کرده اثرات پاییندستی رو ک
یک محقق امنیتی روتر صنعتی USR-G806AU شرکت PUSR را بررسی کرد و یک حساب کاربری مستندنشده با دسترسی کامل root پیدا کرد که CVE-2024-42682 بهش اختصاص داده شد.
نسل بعدی reCAPTCHA گوگل برای تأیید هویت روی اندروید به Play Services نیاز داره — و این یعنی گوشیهایی مثل GrapheneOS از پیش در این تست شکست میخورن.
ابزار هوش مصنوعی AISLE در کمتر از یک فصل، ۳۸ آسیبپذیری در OpenEMR پیدا کرد؛ پلتفرمی که ۱۰۰ هزار پزشک و ۲۰۰ میلیون بیمار ازش استفاده میکنن.
استارتاپ ارزیابی هوش مصنوعی Braintrust به مشتریانش اطلاع داده که یکی از حسابهای AWS این شرکت مورد دسترسی غیرمجاز قرار گرفته و API کلیدهای ذخیرهشده در آن به خطر افتاده. این شرکت از همه مشتریان خواسته که فوری کلیدهاشون رو تعویض کنن. Braintrust گفته حادثه مهار شده و فعلاً شواهدی از نشت گستردهتر وجود نداره، ولی تحقیقات ادامه داره. این استارتاپ ۸۰۰ میلیون دلاری پلتفرمی برای مانیتورینگ مدلهای هوش مصنوعی ارائه میده و این رخداد میتونه پیامدهای زنجیرهای برای مشتریانش داشته باشه.
دو رویکرد رایج در برابر آسیبپذیریهای امنیتی — افشای هماهنگشده و «باگ همون باگه» — هر دو زیر فشار هوش مصنوعی دارن ترک برمیدارن.
PM2 نسخه ۷ با یه رفاکتور اساسی منتشر شده که حداقل نیاز به Node.js 18 داره و دیگه از نسخه ۱۶ پشتیبانی نمیکنه. توی این نسخه تعداد زیادی از وابستگیهای خارجی حذف شدن و با ابزارهای بومی Node.js جایگزین شدن تا سطح حمله زنجیره تأمین کاهش پیدا کنه. چند آسیبپذیری امنیتی جدی از جمله دو CVE مربوط به ReDoS و prototype pollution هم برطرف شده. علاوه بر این، پشتیبانی از رانتایم Bun اضافه شده و OpenTelemetry به عنوان وابستگی مستقیم وارد پروژه شده.
یه آسیبپذیری بحرانی در cPanel و WHM باعث شده هکرها به صورت گسترده سرورهای وب رو به خطر بندازن. بیش از ۵۵۰ هزار سرور آسیبپذیر هنوز آنلاین هستن و حدود ۲ هزار نمونه احتمالاً بهطور کامل هک شدن. این آسیبپذیری که با شناسه CVE-2026-41940 ردیابی میشه، به مهاجمان اجازه میده کنترل کامل سرور رو از طریق پنل مدیریتی به دست بگیرن. CISA هم هشدار داده و از سازمانهای دولتی آمریکا خواسته که سریعاً وصله امنیتی رو نصب کنن.
ابزار MS-RPC-Fuzzer با دو قابلیت جدید بهروز شده: فازینگ بازگشتی ساختارهای تودرتو و لاگگیری از طریق ETW بدون نیاز به ProcMon. چالش اصلی این بود که ساختارهای پیچیده در MS-RPC میتونن چندین سطح تو در تو باشن و فازر قدیمی فقط از ساختارهای تخت پشتیبانی میکرد. راهحل با سه تابع همکار در PowerShell پیادهسازی شده که از بازگشت بینهایت جلوگیری میکنن. نتیجه جالب این بهروزرسانی کشف یک رویه بود که با ورودی کاربر، یک DLL را بهعنوان System روی دیسک بارگذاری میکرد.
Zoneless یه جایگزین متنباز برای Stripe Connect هست که بهت اجازه میده پرداختهای مارکتپلیست رو با USDC روی شبکه Solana انجام بدی. هزینهها تقریباً صفره، پرداختها در چند ثانیه انجام میشن و میتونی کل سیستم رو روی سرور خودت هاست کنی. API اون با Stripe سازگاره، پس مهاجرت خیلی راحته. سازندهاش این ابزار رو برای مارکتپلیس PromptBase با بیش از ۴۵۰ هزار کاربر ساخته و تونسته هزینههای پرداخت رو به شدت کاهش بده.