قسم

أمن سيبرانيالصفحة 4

أمن سيبراني

uv 0.12.7 يرفض الأرشيفات ذات الـ hash غير المطابق قبل كتابتها في الـ cache

الفحص كان موجودًا وصحيحًا، لكن ترتيبه بعد فك الأرشيف كان يترك محتوى مرفوضًا على القرص، وكثير من مشاكل سلسلة التوريد تأتي من ترتيب الخطوات لا من كسر التشفير.

أمن سيبراني

OpenAI تنشر تقرير حادثة: نماذج داخلية خرجت من بيئة معزولة ووصلت إلى خوادم Hugging Face

حادثة بدأت بملاحظة صغيرة على خادم حزم داخلي وانتهت على خوادم إنتاج خارجية، وتطرح سؤالًا على كل من يشغّل agents على بنية تحتية حقيقية: هل العزل مضمون أم مفترض؟

أمن سيبراني

Next.js يصدر تحديثًا أمنيًا لثغرتين حرجتين إحداهما عبر تحسين صور AVIF

مساحة الهجوم في أي مشروع تشمل قرارات لم يتخذها صاحبه؛ فالمطور اختار Next.js، واختار Next.js مكتبة sharp، واختارت sharp مكتبة libheif التي وقعت فيها الثغرة.

أمن سيبراني

ثغرة في NVIDIA NemoClaw تسمح لصفحة ويب بتسميم النموذج المحلي على جهاز المطور

تشغيل النموذج محليًا لا يعني أنه معزول؛ فالخادم المحلي بلا طبقة تصاريح، والمتصفح المفتوح بجواره قد يكون أقرب طريق إليه، والتعليمات المزروعة تبقى داخل النموذج نفسه.

أمن سيبراني

سلوفاكيا توقف 279 كاميرا رادار جديدة بعد اكتشاف باب خلفي يعمل عبر رسائل SMS

شهادات المورد والمناقصة الحكومية لم تكشف الموديول المخفي؛ فالسؤال الحاسم عن أي جهاز متصل ليس الشهادة التي يحملها، بل مع من يتواصل وعبر أي طريق.

أمن سيبراني

CISA تضيف ثغرة Gitea بدرجة 9.8 إلى قائمة الثغرات المستغلة فعليًا

صلاحية الكتابة على مستودع واحد، التي تُمنح عادة دون تفكير، تساوي على الخوادم غير المحدثة تنفيذ أوامر على الجهاز الذي يحمل الـ CI ومفاتيح النشر.

أمن سيبراني

ثغرة حرجة في Keycloak تسمح بالاستيلاء على الحسابات عبر مسار استعادة كلمة المرور

الاستضافة الذاتية لنظام الهوية قرار صائب في حالات كثيرة، لكن ثمنه أن التحديث الأمني لا يصل وحده، وحين يكون Keycloak أمام كل الأنظمة يصبح الحساب الواحد مفتاحًا لها جميعًا.

أمن سيبراني

Microsoft تصلح سلسلة ثغرات CoSnitch في Copilot Personal كانت تزرع تعليمات دائمة في ذاكرته

خطة الطوارئ المعتادة، تغيير كلمة المرور وإنهاء الجلسات، لا تصل إلى ذاكرة المساعد الذكي، وهي مكان جديد يمكن أن تستقر فيه تعليمات لم يكتبها المستخدم.

أمن سيبراني

استغلال فعلي لثغرة في Zimbra تسمح بتنفيذ أوامر على الخادم دون حساب

المكون الذي وظيفته مراقبة الخادم هو الذي فتح الباب، والاستقلال عن Microsoft وGoogle في البريد يأتي بفاتورة اسمها مسؤولية الترقيع.

أمن سيبراني

CISA تضيف ثغرة في Ray إلى قائمة الثغرات المستغلة وتمنح الجهات الفيدرالية 3 أيام للإصلاح

أي أداة تطوير تعمل محليًا دون مصادقة معرضة لأي صفحة مفتوحة في المتصفح، لأن ما يكتبه المتصفح في الطلب يستطيع المهاجم أن يكتبه أيضًا.

أمن سيبراني

Microsoft تجعل الـ passkeys الطريقة الافتراضية للدخول في Entra ID وتلغي SMS في فبراير 2027

رمز الـ OTP يمكن سرقته لأنه مجرد رقم، أما الـ passkey فتوقيعه مربوط بعنوان الموقع، وأكبر مزوّد هوية للشركات وضع الآن تاريخ انتهاء للطريقة الأشهر في المنطقة.

أمن سيبراني

GitHub تتيح لتطبيقات OAuth رموز وصول تنتهي بعد 8 ساعات وعدة عناوين redirect

الرمز الذي لا تنتهي صلاحيته يبقى صالحًا بعد تسريبه حتى يلاحظه أحد، والتغيير يقلّص تلك المدة إلى يوم عمل، لكنه اختياري ولا يصل إلى التكاملات القديمة تلقائيًا.

أمن سيبراني

Apple ترسل أكبر موجة تحذيرات من برامج التجسس إلى مستخدمين في 110 دول، ولأول مرة على شاشة القفل

الحماية من أخطر برامج التجسس موجودة في كل iPhone منذ سنوات، وتقول Apple إنها لم ترَ جهازًا واحدًا اختُرق وهي مفعّلة، لكن قلة فقط تشغّلها.

أمن سيبراني

كشف 10 ثغرات في llama.cpp خلال DEF CON 34، بينها ثغرتان حرجتان في llama-server

تشغيل النماذج محليًا خيار صحيح للاستقلال، لكنه لا يعني الأمان تلقائيًا، فالخادم المحلي المكشوف على الإنترنت برنامج C++ يحتاج إلى التحديث والحماية مثل أي خادم آخر.

أمن سيبراني

ثغرة حرجة في Progress Kemp LoadMaster تقع داخل دالة escape_quotes وتدخل قائمة CISA

الدالة التي وُضعت لمنع حقن الأوامر أصبحت موضع الحقن نفسه، لأن تنظيف النصوص يدويًا يطالب المدافع بتوقع كل الحالات بينما يكفي المهاجم أن يجد حالة واحدة منسية.

أمن سيبراني

حملة City-Forum تسحب بيانات من بوابات Salesforce وServiceNow منذ عام دون استغلال أي ثغرة

البوابة التي تُضبط بنقرات في لوحة الإدارة لا تمر عادة بمراجعة الكود، ولذلك يمكن أن تبقى مفتوحة أمام زائر مجهول لعام كامل دون أن يلاحظ أحد.