قسم

أمن سيبرانيالصفحة 6

أمن سيبراني

N-able تعلن ثغرة جديدة في N-central تتجاوز ترقيعًا سابقًا وتُستغل فعليًا

الترقيع الأول أغلق الطريق الذي سلكه المكتشف لا السبب الذي جعله ممكنًا، وحين تُخترق أداة إدارة الأجهزة لدى مزود الخدمة تصبح أجهزة عملائه كلها مكشوفة.

أمن سيبراني

ثغرة حرجة في Ruby on Rails بدرجة 9.5 تنشأ من إعداد افتراضي في libvips

الثغرة لم تكن في سطر كتبه أحد، بل في وضع أمان اختياري تركته مكتبة معطلًا وبنى إطار العمل فوقها دون تفعيله، والإعدادات الافتراضية نادرًا ما تُراجع كما يُراجع الكود.

أمن سيبراني

CareCloud تبدأ إخطار أكثر من 345 ألف شخص بسرقة سجلاتهم الطبية بعد اختراق وقع في مارس

الفترة التي يكون فيها المتضرر أقدر على التصرف هي نفسها الفترة التي لا يعلم فيها بالاختراق، وبياناته غالبًا لدى طرف ثالث لم يتعاقد معه أصلًا.

أمن سيبراني

Cisco تحذّر من بيانات دخول ثابتة في Secure Firewall Management Center مستغلة في هجمات فعلية

حين يكون الخلل كلمة سر مشحونة داخل المنتج، لا يكفي التحديث لإغلاق القصة، فمن دخل قبله قد يحتفظ بالمفاتيح بعده، ولذلك تطلب الشركة تبديلها كلها.

أمن سيبراني

بحث من Bitsight: أجهزة H96 الرخيصة تؤجّر اتصال مستخدميها وتنفذ احتيالًا إعلانيًا حين تُطفأ الشاشة

الجهاز الرخيص قد يُدفع ثمنه مرتين: مرة نقدًا، ومرة من عنوان الإنترنت المنزلي الذي يعمل لحساب غرباء ليلًا ونهارًا دون علم صاحبه.

أمن سيبراني

هجوم منسّق على أنظمة التحكم الصناعي في أكثر من 30 مرفق مياه بولاية مينيسوتا

ما أنقذ المرافق لم يكن قوة الحماية الرقمية بل وجود تشغيل يدوي بديل، والبنية التحتية الصغيرة ذات الميزانيات المحدودة هي الهدف الأسهل.

أمن سيبراني

ثغرة يوم-صفر في Oracle PeopleSoft تطال أكثر من 100 مؤسسة قبل نشر التحذير الرسمي

حين يبدأ الاستغلال قبل وجود أي إصلاح، يتساوى الفريق الذي يحدّث في اليوم نفسه مع الفريق الذي يؤجل شهرًا، ويبقى الدفاع الوحيد قرارًا شبكيًا اتُّخذ قبل سنوات.

أمن سيبراني

JetBrains تعلن ثغرة حرجة في كل نسخ TeamCity On-Premises تتيح تنفيذ أوامر دون مصادقة

النسخة السحابية من المنتج نفسه أُصلحت دون تدخل من العملاء، بينما تنتظر النسخة المستضافة ذاتيًا من يحدّثها؛ وهذا هو الثمن المعلن لامتلاك الأدوات.

أمن سيبراني

Bank of Baroda يؤكد تسرّب بيانات عملاء عبر حساب بريد موظف مخترق

صندوق البريد يتحول مع الوقت إلى نسخة ثانية من أرشيف المستندات بلا صلاحيات ولا سجلات ولا مدة حذف، ولذلك قد يكفي حساب واحد مخترق دون المساس بالأنظمة الأساسية.

أمن سيبراني

n8n ترقّع ثغرة خروج من الـ sandbox بتقييم 8.7 في الإصدارين 2.31.5 و2.32.1

في الأدوات التي تنفّذ الكود عمدًا، يقوم الأمان كله على متانة الصندوق المعزول، وحين تحمل الأداة مفاتيح كل الأنظمة المتصلة بها يصبح اختراقها وصولًا إلى الخزنة كلها.

أمن سيبراني

نشر استغلال عام لثغرة vBulletin CVE-2026-61511 التي تنفّذ كود PHP دون تسجيل دخول

الفلترة قبل تنفيذ نص كأنه كود تفترض معرفة كل الطرق التي تعبّر بها اللغة عن قيمة ما، وهو افتراض يسقط دائمًا؛ فالحل أن لا تصل مدخلات المستخدم إلى التنفيذ أصلًا.

أمن سيبراني

مهاجم يشغّل وكيل Hermes مفتوح المصدر دون موافقات ضد شبكة وزارة المالية التايلاندية

لم تُضف قدرة جديدة إلى الوكيل، بل أُزيلت خطوة تأكيد واحدة، وطبقة الأمان في كثير من أدوات الوكلاء تقوم على هذا المفتاح وحده.

أمن سيبراني

حملة SourTrade الإعلانية الخبيثة تجعل المتصفح يجمّع البرنامج الضار بنفسه لتفادي الكشف

حين يحصل كل ضحية على ملف مختلف، تفقد مقارنة بصمات الملفات بعينات معروفة قيمتها، فالحماية لا تفشل هنا بل يُلتف حولها عمدًا.

أمن سيبراني

نشر exploit لسلسلة تنفيذ أوامر في GitLab أُصلحت في يونيو دون تصنيفها إصلاحًا أمنيًا

من يستضيف GitLab على خوادمه يملك جدول الترقيع كاملًا، بما فيه التحديثات التي لم يكتب عليها أحد كلمة أمان، والسياسة التي تكتفي بالإصدارات الأمنية تفوّتها.

أمن سيبراني

ثغرتان في معالجة الصور لدى Bing سمحتا بتنفيذ أوامر على خوادم Microsoft عبر ملف SVG

ملف SVG نص قابل للتفسير لا مجرد صورة، وأي منتج يستقبل ملفات من المستخدمين ويعالجها على الخادم يواجه السؤال نفسه: هل يُقرأ ما يُرفع كبيانات فقط؟

أمن سيبراني

ثغرة في إضافة Adobe Acrobat لـ Chrome سمحت بقراءة رسائل WhatsApp Web من صفحة ويب

تشفير WhatsApp عمل كما يجب، لكنه يحمي الرسالة أثناء انتقالها لا وهي معروضة في المتصفح، والإضافة تقف داخل دائرة الثقة نفسها التي تقف فيها كل الألسنة المفتوحة.

أمن سيبراني

تسريب قاعدة بيانات Paidwork يكشف بيانات أكثر من 23 مليون مستخدم بعد 4 أشهر من الاختراق

المستخدم ظل آمنًا في تصوره وغير آمن في الواقع لأربعة أشهر، والفارق بين الحالتين لم يكن بيده بل بيد شركة تقرر متى تتكلم.