تیم تحقیقاتی OX Security یک آسیبپذیری سیستماتیک در پروتکل MCP آنتروپیک کشف کرده که بهعنوان «RCE-by-Design» شناخته میشه — یعنی یه نقص معماری که اجرای کد از راه دور رو ممکن میکنه. این مشکل بیش از ۱۵۰ میلیون دانلود از SDKهای پایتون، تایپاسکریپت، جاوا و راست رو تحت تأثیر قرار داده و حدود ۲۰۰ هزار سرور رو در معرض تسخیر کامل گذاشته. فریمورکهای معروفی مثل LangChain، LiteLLM و IBM LangFlow هم آسیبپذیرند. تیم OX با بیش از ۳۰ گزارش مسئولانه و ۱۰ CVE سطح بالا/بحرانی تلاش کرده اثرات پاییندستی رو ک
یک محقق امنیتی روتر صنعتی USR-G806AU شرکت PUSR را بررسی کرد و یک حساب کاربری مستندنشده با دسترسی کامل root پیدا کرد که CVE-2024-42682 بهش اختصاص داده شد.
نسل بعدی reCAPTCHA گوگل برای تأیید هویت روی اندروید به Play Services نیاز داره — و این یعنی گوشیهایی مثل GrapheneOS از پیش در این تست شکست میخورن.
ابزار هوش مصنوعی AISLE در کمتر از یک فصل، ۳۸ آسیبپذیری در OpenEMR پیدا کرد؛ پلتفرمی که ۱۰۰ هزار پزشک و ۲۰۰ میلیون بیمار ازش استفاده میکنن.
استارتاپ ارزیابی هوش مصنوعی Braintrust به مشتریانش اطلاع داده که یکی از حسابهای AWS این شرکت مورد دسترسی غیرمجاز قرار گرفته و API کلیدهای ذخیرهشده در آن به خطر افتاده. این شرکت از همه مشتریان خواسته که فوری کلیدهاشون رو تعویض کنن. Braintrust گفته حادثه مهار شده و فعلاً شواهدی از نشت گستردهتر وجود نداره، ولی تحقیقات ادامه داره. این استارتاپ ۸۰۰ میلیون دلاری پلتفرمی برای مانیتورینگ مدلهای هوش مصنوعی ارائه میده و این رخداد میتونه پیامدهای زنجیرهای برای مشتریانش داشته باشه.
دو رویکرد رایج در برابر آسیبپذیریهای امنیتی — افشای هماهنگشده و «باگ همون باگه» — هر دو زیر فشار هوش مصنوعی دارن ترک برمیدارن.
PM2 نسخه ۷ با یه رفاکتور اساسی منتشر شده که حداقل نیاز به Node.js 18 داره و دیگه از نسخه ۱۶ پشتیبانی نمیکنه. توی این نسخه تعداد زیادی از وابستگیهای خارجی حذف شدن و با ابزارهای بومی Node.js جایگزین شدن تا سطح حمله زنجیره تأمین کاهش پیدا کنه. چند آسیبپذیری امنیتی جدی از جمله دو CVE مربوط به ReDoS و prototype pollution هم برطرف شده. علاوه بر این، پشتیبانی از رانتایم Bun اضافه شده و OpenTelemetry به عنوان وابستگی مستقیم وارد پروژه شده.
یه آسیبپذیری بحرانی در cPanel و WHM باعث شده هکرها به صورت گسترده سرورهای وب رو به خطر بندازن. بیش از ۵۵۰ هزار سرور آسیبپذیر هنوز آنلاین هستن و حدود ۲ هزار نمونه احتمالاً بهطور کامل هک شدن. این آسیبپذیری که با شناسه CVE-2026-41940 ردیابی میشه، به مهاجمان اجازه میده کنترل کامل سرور رو از طریق پنل مدیریتی به دست بگیرن. CISA هم هشدار داده و از سازمانهای دولتی آمریکا خواسته که سریعاً وصله امنیتی رو نصب کنن.
ابزار MS-RPC-Fuzzer با دو قابلیت جدید بهروز شده: فازینگ بازگشتی ساختارهای تودرتو و لاگگیری از طریق ETW بدون نیاز به ProcMon. چالش اصلی این بود که ساختارهای پیچیده در MS-RPC میتونن چندین سطح تو در تو باشن و فازر قدیمی فقط از ساختارهای تخت پشتیبانی میکرد. راهحل با سه تابع همکار در PowerShell پیادهسازی شده که از بازگشت بینهایت جلوگیری میکنن. نتیجه جالب این بهروزرسانی کشف یک رویه بود که با ورودی کاربر، یک DLL را بهعنوان System روی دیسک بارگذاری میکرد.
Zoneless یه جایگزین متنباز برای Stripe Connect هست که بهت اجازه میده پرداختهای مارکتپلیست رو با USDC روی شبکه Solana انجام بدی. هزینهها تقریباً صفره، پرداختها در چند ثانیه انجام میشن و میتونی کل سیستم رو روی سرور خودت هاست کنی. API اون با Stripe سازگاره، پس مهاجرت خیلی راحته. سازندهاش این ابزار رو برای مارکتپلیس PromptBase با بیش از ۴۵۰ هزار کاربر ساخته و تونسته هزینههای پرداخت رو به شدت کاهش بده.
گیتهاب یک ماه پرآشوب داشته؛ از باگ از دست رفتن کامیتها تا قطعیهای پیدرپی که حتی بنیانگذار HashiCorp رو مجبور به مهاجرت کرد.
کسپرسکی گزارش داده که مهاجمان چینیزبان موفق شدن کدهای مخرب رو داخل نسخههای رسمی نرمافزار Daemon Tools تزریق کنن و از این طریق یه بکدور پیچیده روی سیستم قربانیان نصب کنن. نسخههای ۱۲.۵.۰.۲۴۲۱ تا ۱۲.۵.۰.۲۴۳۴ که از ۸ آوریل در دسترس بودن، آلوده شناخته شدن. این حمله بیش از ۱۰۰ کشور رو درگیر کرده و سازمانهای دولتی، علمی، صنعتی و خردهفروشی رو هدف گرفته. مهاجمان در مرحله دوم حمله، یه بکدور مینیمالیستی و حتی یه RAT پیشرفته به نام QUIC RAT رو روی سیستمهای منتخب پیاده کردن.
AIMap ابزاری متنباز از Bishop Fox هست که زیرساختهای AI عمومی رو کشف، آنالیز و از نظر امنیتی تست میکنه — همونطوری که مهاجمها الان این کارو میکنن.
یه آپدیت اشتباه در مایکروسافت دیفندر باعث شد گواهینامههای ریشه معتبر DigiCert به عنوان بدافزار شناسایی و قرنطینه بشن. این اتفاق در ۳ می ۲۰۲۶ رخ داد و سایتهای امن، نرمافزارها و ابزارهای سازمانی رو در سراسر دنیا از کار انداخت. مایکروسافت سریع واکنش نشون داد و تعریفهای امنیتی اصلاحشده رو منتشر کرد. این ماجرا یادآور مهمی بود که حتی خود ابزارهای امنیتی هم میتونن تبدیل به نقطه شکست بشن.
PyGhidra-MCP یه سرور MCP مبتنی بر خط فرمانه که قدرت تحلیلی ابزار مهندسی معکوس Ghidra رو مستقیماً در اختیار LLMها و ایجنتهای هوش مصنوعی قرار میده. این ابزار از طریق پروتکل MCP، بین Ghidra و اکوسیستم مدلهای زبانی پل میزنه تا تحلیل باینریها رو خودکار کنه. دو مد headless برای اتوماسیون و GUI برای کار تعاملی با محیط گرافیکی Ghidra پشتیبانی میشه. همچنین امکان جستجوی معنایی روی کدهای دیکامپایلشده با کمک ChromaDB هم داره.
Herd یه پلتفرم هوش مصنوعیمحور برای آموزش امنیت سایبری به کارمندانه که تازه ۳ میلیون دلار سرمایه جذب کرده. این ابزار به جای دورههای سالانه خستهکننده، آموزشهای کوتاه و مداوم رو مستقیم تو Slack و Teams به کارمندا میده. Herd سیاستهای امنیتی و اطلاعات تهدیدات سازمان رو میخونه و محتوای آموزشی اختصاصی میسازه. این پلتفرم از استانداردهایی مثل SOC 2، ISO 27001 و HIPAA هم پشتیبانی میکنه.
Claude Code یه ایجنت کدنویسی قدرتمنده که میتونه فایلها رو بخونه، دستور اجرا کنه و به اینترنت دسترسی داشته باشه — دقیقاً همینها هم منبع ریسک امنیتی جدی هستن. وقتی ایجنت دادههای حساس رو وارد context window خودش میکنه، هر درخواست سادهای مثل بررسی یه سایت میتونه به نشت اطلاعات منجر بشه. اضافه کردن دستورالعملهای متنی مثل «داده حساس رو لیک نده» کافی نیست، چون ایجنتهای هوش مصنوعی احتمالاتی عمل میکنن نه قطعی. راهحل واقعی استفاده از یه لایهی Agent Harness با سیاستهای Cedar بهعنوان «ترمز قطع
گوگل کلود یه چارچوب کامل امنیتی برای مدیریت هویت و دسترسی عاملهای هوش مصنوعی معرفی کرده که کنترل دقیقتری روی رفتار و دسترسی آنها میده.
TrailTool یه ابزار متنبازه که لاگهای CloudTrail رو جمعآوری و تحلیل میکنه تا بررسی امنیت AWS برای آدمها و AI agentها خیلی راحتتر بشه.
نرمافزار محبوب Daemon Tools برای مونت کردن ایمیجهای دیسک، یک ماه تمام توزیعکننده بدافزار بوده و هزاران کاربر در بیش از ۱۰۰ کشور را آلوده کرده.