وسم

الثغرات الأمنيةالصفحة 3

أمن سيبراني

نظام NOVA من Unit 42 يؤكد 14,090 ثغرة في مشاريع مفتوحة المصدر خلال شهرين

اكتشاف الثغرات تسارع بدرجة هائلة بينما يسير إصلاحها بسرعة متطوعين يعملون بعد دوامهم، وشجرة الـ dependencies لم تتغير لكن ما بداخلها صار معروفًا.

أمن سيبراني

CISA تضيف ثغرة Langflow بدرجة 9.8 إلى قائمة الثغرات المستغلة فعليًا

أدوات الذكاء الاصطناعي المستضافة ذاتيًا بُنيت على افتراض أنها تعمل محليًا لمستخدم واحد، ثم وُضعت على عناوين عامة ليصل إليها الفريق، فانكسر الافتراض وبقي الكود كما هو.

أمن سيبراني

ثغرة في Apache Tomcat نشأت من إصلاح ثغرة سابقة وتدخل قائمة CISA للثغرات المستغلة

التحديث الأمني نفسه حدث يغيّر حالة النظام، وقد يكون من طبّق الإصلاح الأول في وضع أسوأ ممن أجّله، فالتحديث ليس خط النهاية بل نقطة تستدعي مراجعة ما بعدها.

أمن سيبراني

باحثو Forescout يكشفون 15 ثغرة في نظام التهيئة التلقائية لأجهزة TP-Link Omada

حين يكون السر المزروع في الأجهزة واحدًا عبر الأسطول كله، لا تبقى الثغرة في جهاز واحد بل في كل الأجهزة معًا، ويصبح فصل وحدة التحكم عن الإنترنت العام هو القرار الأهم.

أمن سيبراني

N-able تعلن ثغرة جديدة في N-central تتجاوز ترقيعًا سابقًا وتُستغل فعليًا

الترقيع الأول أغلق الطريق الذي سلكه المكتشف لا السبب الذي جعله ممكنًا، وحين تُخترق أداة إدارة الأجهزة لدى مزود الخدمة تصبح أجهزة عملائه كلها مكشوفة.

أمن سيبراني

ثغرة حرجة في Ruby on Rails بدرجة 9.5 تنشأ من إعداد افتراضي في libvips

الثغرة لم تكن في سطر كتبه أحد، بل في وضع أمان اختياري تركته مكتبة معطلًا وبنى إطار العمل فوقها دون تفعيله، والإعدادات الافتراضية نادرًا ما تُراجع كما يُراجع الكود.

ذكاء اصطناعي

Microsoft تعلن MAI-Cyber-1-Flash ونظامها يسجل 95.95% في اختبار CyberGym بنصف التكلفة

اكتشاف الثغرات صار رخيصًا، لكن القدرة ليست موزعة بالتساوي؛ فجزء من الكود المفتوح الذي يبني عليه الجميع يُفحص داخل برامج شركاء مغلقة، ويصل الإصلاح لغيرهم متأخرًا.

أمن سيبراني

ثغرة يوم-صفر في Oracle PeopleSoft تطال أكثر من 100 مؤسسة قبل نشر التحذير الرسمي

حين يبدأ الاستغلال قبل وجود أي إصلاح، يتساوى الفريق الذي يحدّث في اليوم نفسه مع الفريق الذي يؤجل شهرًا، ويبقى الدفاع الوحيد قرارًا شبكيًا اتُّخذ قبل سنوات.

أمن سيبراني

JetBrains تعلن ثغرة حرجة في كل نسخ TeamCity On-Premises تتيح تنفيذ أوامر دون مصادقة

النسخة السحابية من المنتج نفسه أُصلحت دون تدخل من العملاء، بينما تنتظر النسخة المستضافة ذاتيًا من يحدّثها؛ وهذا هو الثمن المعلن لامتلاك الأدوات.

أمن سيبراني

n8n ترقّع ثغرة خروج من الـ sandbox بتقييم 8.7 في الإصدارين 2.31.5 و2.32.1

في الأدوات التي تنفّذ الكود عمدًا، يقوم الأمان كله على متانة الصندوق المعزول، وحين تحمل الأداة مفاتيح كل الأنظمة المتصلة بها يصبح اختراقها وصولًا إلى الخزنة كلها.

أمن سيبراني

نشر استغلال عام لثغرة vBulletin CVE-2026-61511 التي تنفّذ كود PHP دون تسجيل دخول

الفلترة قبل تنفيذ نص كأنه كود تفترض معرفة كل الطرق التي تعبّر بها اللغة عن قيمة ما، وهو افتراض يسقط دائمًا؛ فالحل أن لا تصل مدخلات المستخدم إلى التنفيذ أصلًا.

أمن سيبراني

نشر exploit لسلسلة تنفيذ أوامر في GitLab أُصلحت في يونيو دون تصنيفها إصلاحًا أمنيًا

من يستضيف GitLab على خوادمه يملك جدول الترقيع كاملًا، بما فيه التحديثات التي لم يكتب عليها أحد كلمة أمان، والسياسة التي تكتفي بالإصدارات الأمنية تفوّتها.

أمن سيبراني

ثغرة في إضافة Adobe Acrobat لـ Chrome سمحت بقراءة رسائل WhatsApp Web من صفحة ويب

تشفير WhatsApp عمل كما يجب، لكنه يحمي الرسالة أثناء انتقالها لا وهي معروضة في المتصفح، والإضافة تقف داخل دائرة الثقة نفسها التي تقف فيها كل الألسنة المفتوحة.

أمن سيبراني

ثغرة GhostApproval تطال 6 مساعدات برمجة بالذكاء الاصطناعي وAnthropic تعدّها خارج نموذج التهديد

موافقة المطور على تعديل ملف لا تضمن أن التعديل سيقع على ذلك الملف، والشركات نفسها لم تتفق بعد على ما إذا كان هذا ثغرة أم قرارًا يتحمله المستخدم.