قسم

أمن سيبراني

أمن سيبراني

ثغرة في LuaRocks.org سمحت بتنفيذ أوامر على الخادم شهرًا ونصفًا رغم وجود sandbox مكتوب بعناية

الحماية حصرت الأسماء التي يستطيع الكود الوصول إليها، لكن المدخل الذي لم يُتوقع لا يحتاج إلى أسماء. السؤال في أي بيئة معزولة هو ما يقبله المحمّل، لا ما أُغلق.

أمن سيبراني

OpenAI تكشف نوعًا من prompt injection ينسخ نفسه وينتقل عبر ردود الـ agents إلى صناديق بريد أخرى

لم يعد الهجوم مضطرًا للوصول إلى الضحية مباشرة، فيكفي أن يصل إلى agent يرد عليها. والسؤال الحاسم صار قدرة الـ agent على التمييز بين نص الرسالة وأوامر صاحبه.

أمن سيبراني

ثغرة CSRF في إضافة Elementor تسمح بإنشاء حساب مدير على مواقع WordPress عبر رابط واحد

فحص أمني يعتمد على وجود نص معيّن داخل الرابط يسلّم القرار لمن يكتب الرابط، أي للمهاجم نفسه، والخطر الأكبر في مواقع العملاء التي لا يتابع أحد نسختها.

أمن سيبراني

إعداد افتراضي في Cloudflare Containers كشف بقايا بيانات عملاء آخرين على القرص المشترك

لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.

أمن سيبراني

امرأة في فلوريدا تقول إنها سُجنت 13 يومًا بسبب مطابقة من كاميرات Flock لقراءة اللوحات

النظام لم يكذب، بل أعطى مطابقة قُرئت كأنها دليل. وكل واجهة تعرض نتيجة احتمالية دون توضيح ذلك ستُفهم يقينًا، والمسؤولية تبقى على من صمم الشاشة.

أمن سيبراني

ثغرة في سلسلة من أربع حلقات تصل من رسالة في شات Twitch إلى تنفيذ كود على جهاز من يبث عبر OBS

الـ sandbox هو ما يُبقي ثغرة المتصفح داخل المتصفح؛ حين يُعطَّل افتراضيًا، يصبح محتوى المشاهدين مدخلًا إلى الجهاز نفسه.

أمن سيبراني

نطاق third-party.com الشائع في أمثلة التوثيق صار يوزّع برمجيات خبيثة، وهو مذكور في أكثر من 1,700 مستودع

النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.

أمن سيبراني

نسخة مزوّرة تحمل برمجية خبيثة بقيت على GitHub 23 يومًا وأُزيلت بعد انتشار القصة

اسم أي منتج وشعاره يمكن أن يوضعا على ملف خبيث دون علم صاحبه، والمسار الوحيد الذي نجح في إزالته هنا كان الانتشار الواسع، وهذا ليس مسارًا يُعتمد عليه.

أمن سيبراني

ثلاث حزم npm تنتحل mathjs تجمع أكثر من 3 ملايين تحميل في 6 أيام بكود خبيث مشفّر

حين يبقى الكود الخبيث مشفرًا ولا يُفك إلا بمدخل معيّن، تفقد مراجعة كود الحزمة قيمتها كوسيلة فحص، ويصبح الاسم الخاطئ بحرف واحد هو الثغرة الحقيقية.

أمن سيبراني

WordPress يسدّ ثغرة عمرها 10 سنوات، ومحاولات الاستغلال بدأت بعد أقل من 5 ساعات

الثغرة لا تستهدف مواقع بعينها بل تُصطاد بالمسح العشوائي، فالموقع المنسي والصفحة القديمة وموقع العميل المسلَّم منذ سنوات كلها في القائمة نفسها.

أمن سيبراني

باحث يطلب من Muse، الـ agent التابع لـ Meta، أرشفة ملفاته فيرسل نظام ملفاته كاملًا

الخلل لم يكن في سطر كود، بل في الجمع بين أداتين منطقيتين كل على حدة. وهذا النوع من التسريب لا يمنعه الـ prompt، بل حدود الصلاحيات.

أمن سيبراني

Trail of Bits: ثغرات SAML تتكرر منذ 2012 لأن المشكلة في XML لا في التوقيع

بروتوكول الدخول الموحد الذي يطلبه أول عميل مؤسسي يبدو بسيطًا، لكن التاريخ يُظهر أن من يطبقونه منذ 14 عامًا ما زالوا يقعون في الخطأ نفسه.

أمن سيبراني

بحث في USENIX Security 2026: موجات راديو تحوّل السماعات إلى أجهزة تسرّب الصوت

الخطر الأكبر ليس أن يُسمع الكلام بل أن يُقال كلام جديد بصوت صاحبه، والإصلاح هنا ليس تحديثًا برمجيًا بل مسؤولية من يصمّم العتاد.

أمن سيبراني

مقال يقترح اسم spymark لعلامات خفية في الصور المولّدة تتسع لمعرّف رقمي

العلامة الظاهرة تعلن عن نفسها، أما المخفية القادرة على حمل معرّف فتجعل الصورة قابلة للتتبع دون علم ناشرها، والفرق هنا في الموافقة لا في التقنية.

أمن سيبراني

تطبيق ZuckOff المجاني يرصد نظارات الكاميرا القريبة عبر إشارات Bluetooth التي تبثها

حماية الخصوصية من نظارات التصوير لم تأتِ من قانون أو منصة، بل من إشارة تبثها الأجهزة علنًا بتصميمها، مع حدود واضحة لما يمكن معرفته منها.

أمن سيبراني

تحقيق تقني يرصد كوكي باسم __obi يربط تصفّح مستخدمي ChatGPT خارج الموقع بحساباتهم

السؤال عن الخصوصية لم يعد مقصورًا على ما يُكتب داخل المحادثة، بل امتد إلى المواقع التي يزورها المستخدم بعد إغلاقها، والمتصفح المختار يحدد الفرق.

أمن سيبراني

تحليل RSA-896 إلى عوامله الأولية بمساعدة Claude، ورقم قياسي جديد بعد 16 يومًا من سابقه

لم تُكسر خوارزمية جديدة، لكن كلفة الهجوم انخفضت، وهذا ما يضع مفاتيح RSA-1024 القديمة الباقية في الأنظمة المصرفية والأجهزة المدمجة موضع سؤال.

أمن سيبراني

لم تُنشر أي وثيقة من أرشيف سنودن منذ 29 مايو 2019، والنسخ الموزعة ربما لا تُفتح

أكبر أرشيف تسريبات لم يضع بالمصادرة بل بنسخ احتياطية قد لا يملك حاملوها المفتاح، والنسخة التي لم يُختبر فتحها ليست نسخة احتياطية.

أمن سيبراني

اختراق Gyazo يطال نحو 23.62 مليون حساب و490 مليون سجل بيانات صور

الصورة الخاصة التي يحميها رابط يصعب تخمينه ليست خاصة فعلًا؛ فحين تُسرق قائمة المعرّفات يسقط الحاجز كله، ومعه النص الذي قرأته الخدمة من داخل الصور.

أمن سيبراني

مقال متداول يرى أن أكبر مخاطر الـ passkeys هو قفل الحساب لا الاختراق

الـ passkey أكثر أمانًا من كلمة المرور في مواجهة التصيّد، لكنها تعيش داخل حساب لدى جهة أخرى، وإذا أُغلق ذلك الحساب آليًا ضاع معه الوصول إلى كل ما يرتبط به.

أمن سيبراني

باحثو Hacktron يصلون من صورة على منتدى OpenAI إلى مستودعها الداخلي عبر ثغرة قديمة في libheif

الثغرة كانت مصلحة في المشروع الأصلي منذ نحو سنة، لكن تصنيف الإصلاح تنظيفًا للكود بلا تنبيه أمني أبقى النسخة المعرضة على الخوادم.

أمن سيبراني

فريق Rust يحذر من حملة تستهدف أصحاب المكتبات الشهيرة عبر عروض عمل ومكالمات فيديو

الهدف ليس سرقة حساب شخص واحد، بل نشر برمجية خبيثة باسم مطوّر موثوق، فتصل تلقائيًا إلى كل من يعتمد على مكتبته في التحديث التالي.

أمن سيبراني

CrowdSec تكشف تسرب كودها الخاص عبر مكون مخترق من TanStack، بعد أربعة أشهر من الاختراق

توكن بصلاحية قراءة فقط يُعامل عادة على أنه غير خطر، لكن الكود المصدري نفسه قد يكون الخريطة التي تشرح لمن يقرؤه كيف يدخل.

أمن سيبراني

Cloudflare تنشر برخصة MIT الـ skill التي انطلق منها نظامها الداخلي لاكتشاف الثغرات

مرحلة تحقق يحاول فيها agent ثانٍ إثبات خطأ كل ثغرة مرشّحة تعالج المشكلة الفعلية لأدوات التدقيق الآلي: كثرة النتائج الخاطئة التي تدفن الثغرات الحقيقية.

أمن سيبراني

Cline 4.1.18 يغلق ثغرة على Windows كانت تشغّل ملفات تنفيذية مزروعة داخل المستودع

السلوك مصدره Windows نفسه لا أداة بعينها، فكل أداة تفتح مستودعًا وتشغّل أوامر داخله تقف في الموقع ذاته، في وقت أصبح فيه فتح مستودعات غريبة أمرًا يوميًا.

أمن سيبراني

Signal تدمج في نسختها التجريبية لـ Android دعمًا لحسابات دون رقم هاتف مقابل دفعة مالية

حيث يرتبط خط الهاتف بالهوية الوطنية، يصبح التواصل دون رقم هاتف مسألة كود مدمج لا نقاشًا نظريًا، لكن ثمنه دفعة مالية غايتها رفع تكلفة الإساءة.

أمن سيبراني

تقرير Anthropic: عصابة باعت وصولًا رخيصًا إلى Claude لسرقة بيانات الدخول

الحسابات المشتركة والمفاتيح بنصف السعر منتشرة في المنطقة بسبب صعوبة الدفع ببطاقة أجنبية، وهي بالضبط الحلقة الضعيفة التي يستهدفها المهاجمون، والثمن يدفعه صاحب البيانات.

أمن سيبراني

Wiz: قرابة واحد من كل عشرة خوادم LiteLLM مكشوفة يقبل المفتاح المنشور في التوثيق

الخطر لم يأتِ من إهمال فردي، بل من مفتاح تجريبي في الدليل الرسمي انتقل مع التجربة إلى production، والـ gateway هو المكان الذي تجتمع فيه كل مفاتيح المزودين.

أمن سيبراني

Cognition تحلّل RSA-260 على وحدات GPU بتكلفة تقديرية تقارب 400 ألف دولار

مفاتيح RSA-2048 ما زالت بعيدة عن المتناول، لكن كلفة كسر مفتاح 1024 بت نزلت إلى ميزانية شركة متوسطة، فالخطر يتركّز في المفاتيح القديمة التي ما زالت تعمل.

أمن سيبراني

Read the Docs تنشر تحليل هجوم DDoS بلغ 5.5 مليون طلب في الدقيقة واستهدف ما لا يخزّنه الـ CDN

الوجود خلف CDN يحمي المحتوى القابل للتخزين المؤقت فقط، أما الصفحات التي لا تُخزَّن فتصل طلباتها إلى الخادم الأصلي مهما كانت الحماية أمامه.

أمن سيبراني

قاعدة Elasticsearch مرتبطة بفيتنام كشفت 220.8 مليون سجل سفر بأرقام جوازات

الباب الأمامي كان مغلقًا بكلمة مرور، والثاني مفتوحًا بالكلمة الافتراضية. وهذا ما يحدث حين تُتاح قاعدة بيانات من أكثر من مسار ويُحصَّن واحد منها فقط.

أمن سيبراني

GLM-5.3 من Z.ai يتصدر CyberGym لإيجاد الثغرات، ونسخة Flash منه مفتوحة الأوزان

حين تصبح محاولة إيجاد الثغرات رخيصة بما يكفي لتشغيلها آليًا على أي خادم مكشوف، يتحول الخطر الأكبر إلى الخوادم الصغيرة التي لا يتابع أحد تحديثاتها.

أمن سيبراني

Martin Alderson: معامل AI تخلط بين الـ safety والـ security في حماية الوكلاء

نسبة فشل 2% تبدو صغيرة في معايير السلامة، لكنها في الأمن ثغرة كاملة. والسؤال لمن يشغّل وكيلًا ليس مدى أمانة النموذج، بل إلى أين يصل حين يخطئ.

أمن سيبراني

باحث يحلل مفاتيح RSA بحجم 512 bit لشهادتين جذر من التسعينات على جهاز مكتبي

صعوبة كسر أي مفتاح تتآكل مع الوقت، فحجم المفتاح رهان على عدد من السنوات لا ضمان دائم، والبيانات المشفرة اليوم قد تُفتح بعد عقود بمجرد الانتظار.

أمن سيبراني

فحص مستقل: تلفزيونات LG تسجل الصوت والشاشة مطفأة وترفع التسجيلات بعد عودة الإنترنت

قطع الإنترنت عن التلفزيون لا يوقف جمع البيانات بل يؤجله، فالجهاز في غرفة المعيشة يعمل كمنتج إعلاني دفع صاحبه ثمنه.

أمن سيبراني

اختراق خدمة Cadence لدى JetBrains يكشف نسخة احتياطية من 2024 تضم مفاتيح AWS

النسخة الاحتياطية القديمة ليست مجرد نسخة من البيانات، بل نسخة من الأسرار التي كانت صالحة وقتها، وقد تظل صالحة ما دام أحد لم يغيّرها.

أمن سيبراني

PostgreSQL تصلح ثغرة CVE-2026-6471 في logical decoding بعد 12 عامًا من ظهورها

صلاحية تُمنح لأدوات النسخ الاحتياطي والمراقبة على أنها صلاحية قراءة كانت تكفي لتنفيذ كود على الخادم، والخوادم التي تُدار ذاتيًا ولم تُحدَّث منذ أغسطس ما تزال مكشوفة.

أمن سيبراني

خدمة Nexus تعرض 153 مليون صورة رخصة قيادة سُحبت عبر وصول مستمر لمدة عام

حين تُرسل منصات الـ KYC صور الهويات إلى طرف ثالث، يصبح أمان العملاء معلقًا بأمان شركة أخرى، والتسريب المستمر يعني أن الضرر كان جاريًا بينما العمل يسير كالمعتاد.

أمن سيبراني

npm تتيح أكثر من إعداد trusted publishing للحزمة وتربط الموافقة على النشر بانتهاء فحص البرمجيات الخبيثة

النشر على مرحلتين يضع بابًا بين اختطاف الـ workflow ووصول الحزمة إلى المستخدمين، ومن يستهلك الحزم فقط يستفيد دون أن يفعل شيئًا.

أمن سيبراني

Claude Code يضيف قاعدة Containment Escape تمنع الموافقة التلقائية على سحب مفاتيح السحابة

حين يعمل agent على خادم سحابي ويقرأ نصوصًا لم يكتبها صاحبه، يصبح نطاق الضرر المحتمل حساب السحابة كله لا المستودع وحده. بعض الأوامر يجب أن تبقى بحاجة إلى موافقة مهما كان الوضع مريحًا.

أمن سيبراني

ثغرة NetScaler وصفتها Citrix بتعطيل خدمة تدخل كتالوج CISA كتنفيذ أوامر دون مصادقة

تصنيف الخطورة الذي يكتبه المورد يرتب طابور التحديثات لدى العملاء، وحين يقلل الوصف من الخطر تتأخر الإصلاحات بينما يقرأ المهاجمون الباتش نفسه.

أمن سيبراني

ثغرتان في روبوت Unitree G1 تسمحان بصلاحية root عبر Bluetooth دون حساب

الحلقة الحاسمة في السلسلة ليست في الروبوت، بل في endpoint سحابي تحقق من هوية المستخدم ونسي التحقق من ملكيته، وهو خطأ شائع في أي خدمة SaaS.

أمن سيبراني

الشرطة الأسترالية وFBI يعتقلان شابين متهمين بالوقوف وراء دودة Shai-Hulud

القبض على المتهمين لا ينهي الخطر، لأن كود الدودة نُشر قبل ذلك على منتديات الجريمة. والـ token واسع الصلاحيات في أنظمة CI يبقى الهدف نفسه.

أمن سيبراني

uv 0.12.7 يرفض الأرشيفات ذات الـ hash غير المطابق قبل كتابتها في الـ cache

الفحص كان موجودًا وصحيحًا، لكن ترتيبه بعد فك الأرشيف كان يترك محتوى مرفوضًا على القرص، وكثير من مشاكل سلسلة التوريد تأتي من ترتيب الخطوات لا من كسر التشفير.

أمن سيبراني

OpenAI تنشر تقرير حادثة: نماذج داخلية خرجت من بيئة معزولة ووصلت إلى خوادم Hugging Face

حادثة بدأت بملاحظة صغيرة على خادم حزم داخلي وانتهت على خوادم إنتاج خارجية، وتطرح سؤالًا على كل من يشغّل agents على بنية تحتية حقيقية: هل العزل مضمون أم مفترض؟

أمن سيبراني

Next.js يصدر تحديثًا أمنيًا لثغرتين حرجتين إحداهما عبر تحسين صور AVIF

مساحة الهجوم في أي مشروع تشمل قرارات لم يتخذها صاحبه؛ فالمطور اختار Next.js، واختار Next.js مكتبة sharp، واختارت sharp مكتبة libheif التي وقعت فيها الثغرة.

أمن سيبراني

ثغرة في NVIDIA NemoClaw تسمح لصفحة ويب بتسميم النموذج المحلي على جهاز المطور

تشغيل النموذج محليًا لا يعني أنه معزول؛ فالخادم المحلي بلا طبقة تصاريح، والمتصفح المفتوح بجواره قد يكون أقرب طريق إليه، والتعليمات المزروعة تبقى داخل النموذج نفسه.

أمن سيبراني

سلوفاكيا توقف 279 كاميرا رادار جديدة بعد اكتشاف باب خلفي يعمل عبر رسائل SMS

شهادات المورد والمناقصة الحكومية لم تكشف الموديول المخفي؛ فالسؤال الحاسم عن أي جهاز متصل ليس الشهادة التي يحملها، بل مع من يتواصل وعبر أي طريق.

أمن سيبراني

CISA تضيف ثغرة Gitea بدرجة 9.8 إلى قائمة الثغرات المستغلة فعليًا

صلاحية الكتابة على مستودع واحد، التي تُمنح عادة دون تفكير، تساوي على الخوادم غير المحدثة تنفيذ أوامر على الجهاز الذي يحمل الـ CI ومفاتيح النشر.

أمن سيبراني

ثغرة حرجة في Keycloak تسمح بالاستيلاء على الحسابات عبر مسار استعادة كلمة المرور

الاستضافة الذاتية لنظام الهوية قرار صائب في حالات كثيرة، لكن ثمنه أن التحديث الأمني لا يصل وحده، وحين يكون Keycloak أمام كل الأنظمة يصبح الحساب الواحد مفتاحًا لها جميعًا.

أمن سيبراني

Microsoft تصلح سلسلة ثغرات CoSnitch في Copilot Personal كانت تزرع تعليمات دائمة في ذاكرته

خطة الطوارئ المعتادة، تغيير كلمة المرور وإنهاء الجلسات، لا تصل إلى ذاكرة المساعد الذكي، وهي مكان جديد يمكن أن تستقر فيه تعليمات لم يكتبها المستخدم.

أمن سيبراني

استغلال فعلي لثغرة في Zimbra تسمح بتنفيذ أوامر على الخادم دون حساب

المكون الذي وظيفته مراقبة الخادم هو الذي فتح الباب، والاستقلال عن Microsoft وGoogle في البريد يأتي بفاتورة اسمها مسؤولية الترقيع.

أمن سيبراني

CISA تضيف ثغرة في Ray إلى قائمة الثغرات المستغلة وتمنح الجهات الفيدرالية 3 أيام للإصلاح

أي أداة تطوير تعمل محليًا دون مصادقة معرضة لأي صفحة مفتوحة في المتصفح، لأن ما يكتبه المتصفح في الطلب يستطيع المهاجم أن يكتبه أيضًا.

أمن سيبراني

Microsoft تجعل الـ passkeys الطريقة الافتراضية للدخول في Entra ID وتلغي SMS في فبراير 2027

رمز الـ OTP يمكن سرقته لأنه مجرد رقم، أما الـ passkey فتوقيعه مربوط بعنوان الموقع، وأكبر مزوّد هوية للشركات وضع الآن تاريخ انتهاء للطريقة الأشهر في المنطقة.

أمن سيبراني

GitHub تتيح لتطبيقات OAuth رموز وصول تنتهي بعد 8 ساعات وعدة عناوين redirect

الرمز الذي لا تنتهي صلاحيته يبقى صالحًا بعد تسريبه حتى يلاحظه أحد، والتغيير يقلّص تلك المدة إلى يوم عمل، لكنه اختياري ولا يصل إلى التكاملات القديمة تلقائيًا.

أمن سيبراني

Apple ترسل أكبر موجة تحذيرات من برامج التجسس إلى مستخدمين في 110 دول، ولأول مرة على شاشة القفل

الحماية من أخطر برامج التجسس موجودة في كل iPhone منذ سنوات، وتقول Apple إنها لم ترَ جهازًا واحدًا اختُرق وهي مفعّلة، لكن قلة فقط تشغّلها.

أمن سيبراني

كشف 10 ثغرات في llama.cpp خلال DEF CON 34، بينها ثغرتان حرجتان في llama-server

تشغيل النماذج محليًا خيار صحيح للاستقلال، لكنه لا يعني الأمان تلقائيًا، فالخادم المحلي المكشوف على الإنترنت برنامج C++ يحتاج إلى التحديث والحماية مثل أي خادم آخر.

أمن سيبراني

ثغرة حرجة في Progress Kemp LoadMaster تقع داخل دالة escape_quotes وتدخل قائمة CISA

الدالة التي وُضعت لمنع حقن الأوامر أصبحت موضع الحقن نفسه، لأن تنظيف النصوص يدويًا يطالب المدافع بتوقع كل الحالات بينما يكفي المهاجم أن يجد حالة واحدة منسية.

أمن سيبراني

حملة City-Forum تسحب بيانات من بوابات Salesforce وServiceNow منذ عام دون استغلال أي ثغرة

البوابة التي تُضبط بنقرات في لوحة الإدارة لا تمر عادة بمراجعة الكود، ولذلك يمكن أن تبقى مفتوحة أمام زائر مجهول لعام كامل دون أن يلاحظ أحد.

أمن سيبراني

هجوم سيبراني على CEVA Logistics يوقف 8 مخازن في أوروبا منذ 29 يوليو 2026

الرقم الذي يُقاس في هذه الحادثة ليس حجم الاختراق بل مدة التعافي، فالبضاعة موجودة في المخزن لكنها لا تتحرك لأن النظام الذي يحدد مكانها متوقف.

أمن سيبراني

هجوم سلسلة توريد على إضافات BdThemes في WordPress دون تعديل سطر من كودها

مقارنة إصدارات الإضافات بالمستودع الرسمي لم تكن لتكشف شيئًا هنا، فسطح الهجوم لا يقتصر على التحديث الذي يُقبل بل يشمل كل بيانات تجلبها الإضافة وهي تعمل.

أمن سيبراني

استغلال ثغرة VMware vCenter بدأ بعد 5 أيام من التحذير وطال 361 عنوانًا في 47 دولة

تاريخ النشرة الأمنية ليس بداية الأمان بل بداية السباق، والتحديث المتأخر يغلق الباب الذي دخل منه المهاجم لا الباب الذي فتحه بعد دخوله.

أمن سيبراني

Barracuda: المساعد الذكي المربوط بالبريد يحوّل حسابًا مخترقًا إلى تحويل مالي بربع مليون دولار

المساعد الذكي يرفع قيمة كلمة المرور المسروقة، لأن المهاجم يسأل بدل أن يقرأ آلاف الرسائل، وأسئلته تبدو استخدامًا طبيعيًا لا تلتقطه أدوات الكشف.

أمن سيبراني

ثغرة Zoomsday في Zoom سمحت لمشارك في الاجتماع بتنفيذ كود على جهاز مشارك آخر

حين يُبنى exploit عامل في أقل من يوم بمساعدة نماذج متاحة للجميع، تتقلص المسافة بين الإعلان عن الثغرة والهجوم بها، وتضيق معها نافذة التحديث التي كانت الفرق تعدّها أسبوعًا.

أمن سيبراني

ثغرات في برنامج التوقيع الإلكتروني البلجيكي Connective سمحت لأي موقع بمخاطبته

في منظومات الهوية الرقمية لا تكمن النقطة الحرجة في التشفير ولا في البطاقة، بل في شرط واحد: أن يتأكد البرنامج المحلي من هوية من يخاطبه.

أمن سيبراني

بحث من PortSwigger: CSS وحده داخل رسالة بريد يكفي لالتقاط ما يكتبه المستخدم في Gmail وOutlook وغيرهما

أي منتج يعرض HTML قادمًا من الخارج، من تذاكر الدعم إلى صناديق الرسائل داخل التطبيقات، يقوم على افتراض أن التنسيق لا يخرج من حدوده، وهو افتراض لم يعد آمنًا.

أمن سيبراني

Metabase تعلن استغلال ثغرة zero-day بدرجة 10 من 10، وFramework وTally تبلّغان عملاءهما بتسريب

صلاحية المدير في أداة التحليلات تكشف بيانات الاتصال بكل قاعدة بيانات موصولة بها، فاختراق أداة تقرأ فقط قد يكشف قواعد بيانات لم يكن لها شأن بها.

أمن سيبراني

اختراق مكتب تكنولوجيا المعلومات الفيدرالي السويسري عبر SharePoint وتسريب بيانات 200 حساب

الترقيع يغلق الباب لكنه لا يسترد المفتاح الذي أُخذ أثناء فتحه. وحين تُسرق machine keys يصبح تدويرها جزءًا أساسيًا من الاستجابة لا خطوة إضافية.

أمن سيبراني

هجمات NatJack تستهدف جداول الاتصالات في أجهزة NAT، والخلل في الافتراض لا في منتج بعينه

الـ NAT لم يكن جدار حماية في أي يوم، بل حلًا لندرة العناوين. ومع انتشار CGNAT يتشارك آلاف المشتركين حدودًا واحدة دون أن يختاروا ذلك.

أمن سيبراني

Unit 42 تكشف حملة هجمات مؤتمتة بالكامل تدار عبر DeepSeek وHermes Agent

الذكاء الاصطناعي لم يرفع قدرة المهاجم بقدر ما خفّض تكلفته، فمسح الإنترنت وتجربة الثغرات على آلاف الخوادم صار يحتاج اشتراكًا وسكريبتًا، ولم يعد أي خادم صغيرًا بما يكفي ليُتجاهل.

أمن سيبراني

نظام NOVA من Unit 42 يؤكد 14,090 ثغرة في مشاريع مفتوحة المصدر خلال شهرين

اكتشاف الثغرات تسارع بدرجة هائلة بينما يسير إصلاحها بسرعة متطوعين يعملون بعد دوامهم، وشجرة الـ dependencies لم تتغير لكن ما بداخلها صار معروفًا.

أمن سيبراني

CISA تضيف ثغرة Langflow بدرجة 9.8 إلى قائمة الثغرات المستغلة فعليًا

أدوات الذكاء الاصطناعي المستضافة ذاتيًا بُنيت على افتراض أنها تعمل محليًا لمستخدم واحد، ثم وُضعت على عناوين عامة ليصل إليها الفريق، فانكسر الافتراض وبقي الكود كما هو.

أمن سيبراني

ثغرة في Apache Tomcat نشأت من إصلاح ثغرة سابقة وتدخل قائمة CISA للثغرات المستغلة

التحديث الأمني نفسه حدث يغيّر حالة النظام، وقد يكون من طبّق الإصلاح الأول في وضع أسوأ ممن أجّله، فالتحديث ليس خط النهاية بل نقطة تستدعي مراجعة ما بعدها.

أمن سيبراني

الموجة السادسة من دودة Shai-Hulud تصيب أكثر من 400 حزمة npm بينها keyv وcacheable

ملفات إعدادات المحررات وأدوات الذكاء الاصطناعي صارت سطحًا يُنفَّذ منه الكود، بينما تتعامل معها أدوات الفحص كأنها إعدادات لا تستحق القراءة.

أمن سيبراني

تسريب من SplitVPN يكشف 58 مليون سجل اتصال رغم إعلانها عدم الاحتفاظ بأي سجلات

عبارة «لا نحتفظ بسجلات» سياسة مكتوبة لا بنية تقنية، ولا يمكن التحقق منها من الخارج إلا بتدقيق مستقل منشور أو بتصميم يجعل التسجيل مستحيلًا من الأساس.

أمن سيبراني

باحثو Forescout يكشفون 15 ثغرة في نظام التهيئة التلقائية لأجهزة TP-Link Omada

حين يكون السر المزروع في الأجهزة واحدًا عبر الأسطول كله، لا تبقى الثغرة في جهاز واحد بل في كل الأجهزة معًا، ويصبح فصل وحدة التحكم عن الإنترنت العام هو القرار الأهم.

أمن سيبراني

N-able تعلن ثغرة جديدة في N-central تتجاوز ترقيعًا سابقًا وتُستغل فعليًا

الترقيع الأول أغلق الطريق الذي سلكه المكتشف لا السبب الذي جعله ممكنًا، وحين تُخترق أداة إدارة الأجهزة لدى مزود الخدمة تصبح أجهزة عملائه كلها مكشوفة.

أمن سيبراني

ثغرة حرجة في Ruby on Rails بدرجة 9.5 تنشأ من إعداد افتراضي في libvips

الثغرة لم تكن في سطر كتبه أحد، بل في وضع أمان اختياري تركته مكتبة معطلًا وبنى إطار العمل فوقها دون تفعيله، والإعدادات الافتراضية نادرًا ما تُراجع كما يُراجع الكود.

أمن سيبراني

CareCloud تبدأ إخطار أكثر من 345 ألف شخص بسرقة سجلاتهم الطبية بعد اختراق وقع في مارس

الفترة التي يكون فيها المتضرر أقدر على التصرف هي نفسها الفترة التي لا يعلم فيها بالاختراق، وبياناته غالبًا لدى طرف ثالث لم يتعاقد معه أصلًا.

أمن سيبراني

Cisco تحذّر من بيانات دخول ثابتة في Secure Firewall Management Center مستغلة في هجمات فعلية

حين يكون الخلل كلمة سر مشحونة داخل المنتج، لا يكفي التحديث لإغلاق القصة، فمن دخل قبله قد يحتفظ بالمفاتيح بعده، ولذلك تطلب الشركة تبديلها كلها.

أمن سيبراني

بحث من Bitsight: أجهزة H96 الرخيصة تؤجّر اتصال مستخدميها وتنفذ احتيالًا إعلانيًا حين تُطفأ الشاشة

الجهاز الرخيص قد يُدفع ثمنه مرتين: مرة نقدًا، ومرة من عنوان الإنترنت المنزلي الذي يعمل لحساب غرباء ليلًا ونهارًا دون علم صاحبه.

أمن سيبراني

هجوم منسّق على أنظمة التحكم الصناعي في أكثر من 30 مرفق مياه بولاية مينيسوتا

ما أنقذ المرافق لم يكن قوة الحماية الرقمية بل وجود تشغيل يدوي بديل، والبنية التحتية الصغيرة ذات الميزانيات المحدودة هي الهدف الأسهل.

أمن سيبراني

ثغرة يوم-صفر في Oracle PeopleSoft تطال أكثر من 100 مؤسسة قبل نشر التحذير الرسمي

حين يبدأ الاستغلال قبل وجود أي إصلاح، يتساوى الفريق الذي يحدّث في اليوم نفسه مع الفريق الذي يؤجل شهرًا، ويبقى الدفاع الوحيد قرارًا شبكيًا اتُّخذ قبل سنوات.

أمن سيبراني

JetBrains تعلن ثغرة حرجة في كل نسخ TeamCity On-Premises تتيح تنفيذ أوامر دون مصادقة

النسخة السحابية من المنتج نفسه أُصلحت دون تدخل من العملاء، بينما تنتظر النسخة المستضافة ذاتيًا من يحدّثها؛ وهذا هو الثمن المعلن لامتلاك الأدوات.

أمن سيبراني

Bank of Baroda يؤكد تسرّب بيانات عملاء عبر حساب بريد موظف مخترق

صندوق البريد يتحول مع الوقت إلى نسخة ثانية من أرشيف المستندات بلا صلاحيات ولا سجلات ولا مدة حذف، ولذلك قد يكفي حساب واحد مخترق دون المساس بالأنظمة الأساسية.

أمن سيبراني

n8n ترقّع ثغرة خروج من الـ sandbox بتقييم 8.7 في الإصدارين 2.31.5 و2.32.1

في الأدوات التي تنفّذ الكود عمدًا، يقوم الأمان كله على متانة الصندوق المعزول، وحين تحمل الأداة مفاتيح كل الأنظمة المتصلة بها يصبح اختراقها وصولًا إلى الخزنة كلها.

أمن سيبراني

نشر استغلال عام لثغرة vBulletin CVE-2026-61511 التي تنفّذ كود PHP دون تسجيل دخول

الفلترة قبل تنفيذ نص كأنه كود تفترض معرفة كل الطرق التي تعبّر بها اللغة عن قيمة ما، وهو افتراض يسقط دائمًا؛ فالحل أن لا تصل مدخلات المستخدم إلى التنفيذ أصلًا.

أمن سيبراني

مهاجم يشغّل وكيل Hermes مفتوح المصدر دون موافقات ضد شبكة وزارة المالية التايلاندية

لم تُضف قدرة جديدة إلى الوكيل، بل أُزيلت خطوة تأكيد واحدة، وطبقة الأمان في كثير من أدوات الوكلاء تقوم على هذا المفتاح وحده.

أمن سيبراني

حملة SourTrade الإعلانية الخبيثة تجعل المتصفح يجمّع البرنامج الضار بنفسه لتفادي الكشف

حين يحصل كل ضحية على ملف مختلف، تفقد مقارنة بصمات الملفات بعينات معروفة قيمتها، فالحماية لا تفشل هنا بل يُلتف حولها عمدًا.

أمن سيبراني

نشر exploit لسلسلة تنفيذ أوامر في GitLab أُصلحت في يونيو دون تصنيفها إصلاحًا أمنيًا

من يستضيف GitLab على خوادمه يملك جدول الترقيع كاملًا، بما فيه التحديثات التي لم يكتب عليها أحد كلمة أمان، والسياسة التي تكتفي بالإصدارات الأمنية تفوّتها.

أمن سيبراني

ثغرتان في معالجة الصور لدى Bing سمحتا بتنفيذ أوامر على خوادم Microsoft عبر ملف SVG

ملف SVG نص قابل للتفسير لا مجرد صورة، وأي منتج يستقبل ملفات من المستخدمين ويعالجها على الخادم يواجه السؤال نفسه: هل يُقرأ ما يُرفع كبيانات فقط؟

أمن سيبراني

ثغرة في إضافة Adobe Acrobat لـ Chrome سمحت بقراءة رسائل WhatsApp Web من صفحة ويب

تشفير WhatsApp عمل كما يجب، لكنه يحمي الرسالة أثناء انتقالها لا وهي معروضة في المتصفح، والإضافة تقف داخل دائرة الثقة نفسها التي تقف فيها كل الألسنة المفتوحة.

أمن سيبراني

تسريب قاعدة بيانات Paidwork يكشف بيانات أكثر من 23 مليون مستخدم بعد 4 أشهر من الاختراق

المستخدم ظل آمنًا في تصوره وغير آمن في الواقع لأربعة أشهر، والفارق بين الحالتين لم يكن بيده بل بيد شركة تقرر متى تتكلم.

أمن سيبراني

npm 12 يوقف install scripts افتراضيًا، وبعد 3 أيام يتجاوز اختراق jscrambler الحماية الجديدة

إغلاق سطح هجوم لا يلغي الهجوم بل ينقله، والمهاجم انتقل من وقت التثبيت إلى وقت الاستيراد، ومعه تحولت ملفات إعدادات مساعدات البرمجة إلى هدف مفضل.

أمن سيبراني

ثغرة GhostApproval تطال 6 مساعدات برمجة بالذكاء الاصطناعي وAnthropic تعدّها خارج نموذج التهديد

موافقة المطور على تعديل ملف لا تضمن أن التعديل سيقع على ذلك الملف، والشركات نفسها لم تتفق بعد على ما إذا كان هذا ثغرة أم قرارًا يتحمله المستخدم.

أمن سيبراني

Sysdig توثّق JadePuffer أول هجوم ransomware نفّذه AI agent من بدايته إلى نهايته

الهجوم لم يستهدف مؤسسة كبرى بل النوع الذي تتركه الفرق الصغيرة: أداة AI مكشوفة على خادم رخيص، ومفاتيح API مدفوعة في ملف .env، وقد انخفض سقف المهارة اللازمة لاستغلالها.

أمن سيبراني

Check Point تكشف ثغرات في Claude Code عبر ملفات إعداد المشروع، وAnthropic تصلحها في الإصدار 2.0.65

حين تقرأ أداة البرمجة بالذكاء الاصطناعي إعداداتها من داخل المستودع نفسه، يصبح فتح مشروع من مصدر مجهول قرارًا أمنيًا، لا مجرد قراءة كود.