جرمی استنلا، از نگهدارندگان پروژههای اوپنسورس، در میلینگ لیست oss-sec نگرانی جدیای رو مطرح کرده: استفاده روزافزون از LLMها در کشف و گزارش آسیبپذیریها داره فرآیند سنتی «افشای هماهنگشده» رو زیر سؤال میبره. مشکل اینه که سرویسهای عمومی LLM احتمالاً پرامپتها و نتایج رو وارد دادههای آموزشیشون میکنن، یعنی اطلاعات یه آسیبپذیری میتونه بهصورت غیرمستقیم در دسترس کاربران دیگه قرار بگیره. از طرف دیگه، استفاده از LLM در نوشتن پچ یا advisory برای باگهای تحت embargo هم همین ریسک رو داره. این بح
Progress Software به کاربران MOVEit Automation هشدار داد که یه آسیبپذیری بحرانی دور زدن احراز هویت (CVE-2026-4670) در نسخههای قدیمیتر این نرمافزار وجود داره. مهاجمان از راه دور میتونن بدون نیاز به هیچ سطح دسترسی یا تعامل کاربر، این حفره رو اکسپلویت کنن. بیش از ۱۴۰۰ نمونه از این نرمافزار روی اینترنت در معرض دیدن و برخی از اونها به سازمانهای دولتی آمریکا تعلق دارن. تنها راه رفع مشکل، آپگرید کامل به نسخههای پچشدهست.
یه محقق امنیتی به اسم جرمیا فاولر یه دیتابیس بدون رمز و کاملاً عمومی پیدا کرده که بیش از ۸۶ هزار تصویر از یه سلبریتی اروپایی داشته؛ همه چیز از چتهای واتساپ و اینستاگرام گرفته تا تصاویر خصوصی و اطلاعات مالی. این دیتابیس ظاهراً توسط فردی که استالکرور روی گوشی قربانی نصب کرده بود ساخته شده ولی تنظیمات امنیتی رو اشتباه انجام داده و همه چیز رو در معرض دید عموم گذاشته. استالکرور نوعی نرمافزار جاسوسیه که بدون اطلاع قربانی نصب میشه و پیامها، موقعیت مکانی، عکسها و تمام فعالیتهای دیجیتال رو رصد می
دوران خرید بیرویه نرمافزار تموم شده. سازمانهای بزرگ بهطور میانگین با ۶۶۰ اپلیکیشن SaaS طرفاند که نزدیک به نیمی از لایسنسهاشون اصلاً استفاده نمیشه. تیمهای تدارکات حالا دستور دارن فهرست فروشندهها رو کوتاه کنن و هزینهها رو کاهش بدن. مارکتپلیسهای ابری مثل AWS، Google Cloud و Microsoft هم با سادهکردن خرید، نقش واسطههای سنتی رو بهشدت تهدید میکنن. پارتنرهای IT یا باید نقش «مشاور مدیریت estate» رو بپذیرن، یا خطر حذفشدن از زنجیره تأمین رو تجربه میکنن.
اپل قراره در iOS 27 یه قابلیت جدید به اسم Extensions معرفی کنه که بهت اجازه میده از مدلهای هوش مصنوعی شرکتهای مختلف مثل گوگل و آنتروپیک مستقیماً توی سیستمعامل استفاده کنی. این مدلها میتونن قابلیتهایی مثل سیری، Writing Tools و Image Playground رو پاور بدن. این ویژگی برای iPadOS 27 و macOS 27 هم در دسترس خواهد بود. با این حرکت، اپل به جای اینکه خودش زیرساخت AI بسازه، سعی داره سختافزار موجودش رو به یه تجربه AIمحور تبدیل کنه.
ویرایشگر vi که از سال ۱۹۷۷ وجود داره، هنوز هم طبق نظرسنجیها محبوبترین ویرایشگر بین کاربران لینوکسه. دلیلش اینه که یاد گرفتنش سخته، ولی وقتی یاد گرفتی، بینهایت سریع و کارآمد میشی. این مقاله یه لیست جامع از تمام کلونها و مشتقات vi رو از سال ۱۹۸۷ تا ۲۰۲۶ گردآوری کرده. از Vim و Neovim محبوب گرفته تا فورکهای جدیدی مثل EVi و Vim Classic که به خاطر نگرانی از ورود کدهای تولیدشده با هوش مصنوعی به پروژه اصلی ساخته شدن.
غول فناوری آموزشی Instructure تأیید کرد که دادههای خصوصی دانشآموزان در یک نقض امنیتی به سرقت رفته. گروه هکری و اخاذی ShinyHunters مسئولیت این حمله را پذیرفته و ادعا میکنه اطلاعات نزدیک به ۹ هزار مدرسه در سراسر جهان و دادههای ۲۷۵ میلیون نفر را در دست داره. اطلاعات دزدیدهشده شامل نام، ایمیل شخصی و پیامهای بین معلم و دانشآموزه. Instructure میگه پلتفرم Canvas پس از تعمیرات دوباره در دسترس مشتریان قرار گرفته.
ورسل یک ابزار امنیتی متنباز به اسم deepsec رو معرفی کرد که با کمک ایجنتهای کدنویسی مثل Claude و Codex، کدبیسهای بزرگ رو برای یافتن آسیبپذیریهای امنیتی اسکن میکنه. این ابزار روی زیرساخت خود شما اجرا میشه و نیازی به آپلود کد به سرویسهای ابری نیست. نرخ false positive اون حدود ۱۰ تا ۲۰ درصده و یه مرحله revalidate داره که این خطاها رو کاهش میده. برای اسکنهای موازی هم میشه از Vercel Sandboxes با بیش از ۱۰۰۰ sandbox همزمان استفاده کرد.
یک آسیبپذیری بحرانی در پلتفرم اتوماسیون اداری Weaver E-cology با شناسه CVE-2026-22679 از اواسط مارس ۲۰۲۶ مورد بهرهبرداری فعال قرار گرفته. این حملات تنها پنج روز پس از انتشار وصله امنیتی و دو هفته قبل از اعلام عمومی آسیبپذیری شروع شدن. نقص مذکور به مهاجمان اجازه میده بدون احراز هویت، دستورات سیستمی روی سرور اجرا کنن. محققان شرکت Vega فعالیتهای مخرب را رصد کردن و گزارش دادن که مهاجمان علیرغم دسترسی RCE، موفق به ایجاد دسترسی پایدار نشدن. به کاربران E-cology 10.0 توصیه میشه هرچه سریعتر به نس
VanGuard یه تولکیت متنباز برای تیمهای DFIR (جرمشناسی دیجیتال و پاسخ به حوادث) هست که با یه باینری واحد، کل فرآیند IR رو پوشش میده. این ابزار با Go نوشته شده، نیازی به نصب نداره و هم روی ویندوز هم لینوکس اجرا میشه. از تریاژ سریع و شکار تهدید گرفته تا آنالیز مموری و گزارشگیری HTML، همه چیز یکجاست. مهمتر از همه اینه که VanGuard بدون نیاز به اینترنت هم کامل کار میکنه و برای محیطهای air-gap طراحی شده.
فایرفاکس یه استاندارد جدید به اسم WAICT معرفی کرده که میخواد مشکل اعتماد به سرور در اپهای وب رو حل کنه. ایده اصلی اینه که کد سمت کلاینت به یه مانیفست رمزنگاریشده گره بخوره و اون مانیفست توی یه لاگ عمومی قابل بازرسی ثبت بشه. اگه سروری کد دستکاریشدهای ارسال کنه، مرورگر اون رو رد میکنه. این قابلیت الان به صورت پروتوتایپ توی Firefox Nightly در دسترسه و موزیلا داره با شرکای بزرگی مثل Cloudflare و Meta روش کار میکنه.
محیطهای ابری و کانتینری بهقدری سریع و پویا هستن که ابزارهای امنیتی سنتی دیگه جوابگو نیستن؛ ۶۰ درصد کانتینرها کمتر از یک دقیقه عمر میکنن. برای امنیت واقعی در این محیطها، باید روی سه رکن اصلی تمرکز کرد: مدیریت آسیبپذیری با اولویتبندی هوشمند، شناسایی و پاسخ بلادرنگ، و انطباق مداوم با استانداردها. رویکرد قدیمی اسکنهای ایستا دیگه نمیتونه با سرعت حملات مدرن همقدم بشه.
این مقاله یه سیستم ردیابی هویت کاربر رو بدون نیاز به احراز هویت توضیح میده که با تولید یه شناسه تصادفی (userPseudoId) کار میکنه. این شناسه بهترتیب در localStorage، sessionStorage و کوکی ذخیره میشه تا حتی اگه یه روش در دسترس نبود، اطلاعات از دست نره. شناسهها تاریخ انقضا دارن و بعد از مدت معین، بهطور خودکار پاک و دوباره تولید میشن. این رویکرد برای سایتهایی که میخوان رفتار کاربران ناشناس رو ردیابی کنن خیلی مفیده.
یک آسیبپذیری بحرانی در cPanel با شناسه CVE-2026-41940 و امتیاز CVSS 9.8 کشف شده که به مهاجم اجازه میده بدون هیچ احراز هویتی دسترسی root به سرور بگیره. جالب اینجاست که طبق تأیید مدیرعامل KnownHost، این آسیبپذیری حداقل از ۲۳ فوریه ۲۰۲۶ در حال بهرهبرداری فعال بوده، یعنی ۶۴ روز قبل از هر اطلاعیه یا پچ عمومی. حدود ۱.۵ میلیون نمونه cPanel روی اینترنت در معرض خطر بودن و بعد از افشای عمومی، تنها در یک روز بیش از ۱۵ هزار هاست آلوده شدن. کمپینهای فعال باجافزاری و باتنت هم روی زیرساختهای آلوده cPan
Copy Fail یه تکنیک افزایش سطح دسترسی محلی در کرنل لینوکسه که دادههای page-cache رو خراب میکنه، بدون اینکه فایل روی دیسک تغییر کنه. همین ویژگی باعث میشه سیستمهای سنتی بررسی یکپارچگی فایل کاملاً ازش غافل بمونن. ابزار copyfail-detect با لایههای مختلف شامل eBPF، auditd، مقایسه page-cache و قوانین Sigma طراحی شده تا این آسیبپذیری رو شناسایی و مهار کنه. بالاترین سطح تشخیص رو مانیتور eBPF داره که فعالیت AF_ALG، splice() مشکوک و زنجیره اکسپلویت رو در لحظه رصد میکنه.
دولت ترامپ که در روز اول ریاستجمهوریاش دستور اجرایی نظارت بر هوش مصنوعی دوران بایدن را لغو کرده بود، حالا دوباره داره روی بررسی پیش از انتشار مدلهای پرخطر فکر میکنه. این چرخش عمدتاً به خاطر معرفی مدل Mythos آنتروپیک هست که میتونه آسیبپذیریهای جدی در سیستمعاملها و مرورگرها پیدا کنه. مذاکرات هنوز در مرحله اولیهست و هیچ پیشنهاد یا جدول زمانی نهایی نشده. آنتروپیک این مدل رو بهصورت عمومی منتشر نکرده و در عوض تا ۱۰۰ میلیون دلار اعتبار برای استفاده دفاعی به شرکتهای منتخب اختصاص داده.
پایگاه داده آسیبپذیریهای ملی آمریکا (NVD) از ۱۵ آوریل ۲۰۲۵ دامنه فعالیتش رو به شدت کوچیک کرده و فقط روی آسیبپذیریهای کمی تمرکز میکنه. از طرف دیگه، ابزارهای هوش مصنوعی مثل Claude Mythos کشف باگ رو برای همه راحتتر کردن و تعداد CVEها داره انفجاری بالا میره. این ترکیب خطرناک یعنی تیمهای امنیتی که برنامهشون رو روی NVD بنا کردن، دارن با یه پایه لرزون کار میکنن. راهحل اینه که به جای تکیه صرف به CVE، رویکرد پیشگیرانهتر و چندلایهای داشته باشن.
سیسکو به مناسبت روز جنگ ستارگان (۴ مه)، آپدیتی با نام Galaxy Mode برای دستیار هوش مصنوعی خود در پلتفرمهای Meraki و ThousandEyes منتشر کرد که تا ۴ ژوئن در دسترسه. این آپدیت علاوه بر المانهای بصری جنگ ستارگان، ویژگیهای واقعی و کاربردی مثل Deep Reasoning و Agentic Workflows رو هم با خودش میاره. Deep Reasoning هنوز در مرحله بتاست و میتونه تحلیل عمیق امنیتی شبکه رو خودکار انجام بده. Agentic Workflows هم به تیمهای IT اجازه میده بدون کد پیچیده، فقط با توضیح دادن به دستیار هوش مصنوعی، اتوماسیون بس
TrailTool یه ابزار متنباز هست که لاگهای AWS CloudTrail رو پردازش و کش میکنه تا AI Agentها (مثل Claude) بتونن سوالهای امنیتی رو سریع و بدون اتلاف توکن جواب بدن. این ابزار رویدادها رو بر اساس موجودیتهایی مثل کاربران، نشستها، رولها و منابع دستهبندی میکنه. چهار کاربرد اصلیش شامل شناسایی ClickOps، تعریف سیاستهای least-privilege، پاسخ به خطاهای AccessDenied و بررسی دسترسیهای اضطراری break-glass میشه.
یه تنش اساسی تو دنیای هوش مصنوعی وجود داره: مدلهای قویتر به دادههای بیشتری نیاز دارن و دادههای بیشتر یعنی هزینهی حریم خصوصی بالاتر. دیدگاه رایج میگه یا باید قدرت مدل رو انتخاب کنی یا کنترل دادههات رو، ولی این تنها گزینه نیست. فناوریهایی مثل مدلهای محلی، محیطهای اجرای امن، یادگیری فدرال، حریم خصوصی دیفرانسیل و محاسبات چندطرفهی امن، راهحلهای واقعیای هستن که این معادله رو تغییر میدن. نیک لوتیان در کنفرانس AI Engineer Melbourne 2026 این رویکردها رو با جزئیات عملی توضیح داده.