وسم

الأمن السيبرانيالصفحة 4

أمن سيبراني

Microsoft تصلح سلسلة ثغرات CoSnitch في Copilot Personal كانت تزرع تعليمات دائمة في ذاكرته

خطة الطوارئ المعتادة، تغيير كلمة المرور وإنهاء الجلسات، لا تصل إلى ذاكرة المساعد الذكي، وهي مكان جديد يمكن أن تستقر فيه تعليمات لم يكتبها المستخدم.

أمن سيبراني

استغلال فعلي لثغرة في Zimbra تسمح بتنفيذ أوامر على الخادم دون حساب

المكون الذي وظيفته مراقبة الخادم هو الذي فتح الباب، والاستقلال عن Microsoft وGoogle في البريد يأتي بفاتورة اسمها مسؤولية الترقيع.

ذكاء اصطناعي

Claude Code يكمل الجلسة تلقائيًا بعد عودة حد الاستخدام ويسد ثغرة تسريب NTLM

كلفة الوصول إلى حد الاستخدام صارت وقتًا على الساعة لا سياقًا ضائعًا، وهذا يجعل المهام الطويلة غير المراقبة ممكنة، مع درس أمني عن مسارات الملفات القادمة من نص خارجي.

أمن سيبراني

CISA تضيف ثغرة في Ray إلى قائمة الثغرات المستغلة وتمنح الجهات الفيدرالية 3 أيام للإصلاح

أي أداة تطوير تعمل محليًا دون مصادقة معرضة لأي صفحة مفتوحة في المتصفح، لأن ما يكتبه المتصفح في الطلب يستطيع المهاجم أن يكتبه أيضًا.

أمن سيبراني

Microsoft تجعل الـ passkeys الطريقة الافتراضية للدخول في Entra ID وتلغي SMS في فبراير 2027

رمز الـ OTP يمكن سرقته لأنه مجرد رقم، أما الـ passkey فتوقيعه مربوط بعنوان الموقع، وأكبر مزوّد هوية للشركات وضع الآن تاريخ انتهاء للطريقة الأشهر في المنطقة.

أمن سيبراني

GitHub تتيح لتطبيقات OAuth رموز وصول تنتهي بعد 8 ساعات وعدة عناوين redirect

الرمز الذي لا تنتهي صلاحيته يبقى صالحًا بعد تسريبه حتى يلاحظه أحد، والتغيير يقلّص تلك المدة إلى يوم عمل، لكنه اختياري ولا يصل إلى التكاملات القديمة تلقائيًا.

أمن سيبراني

Apple ترسل أكبر موجة تحذيرات من برامج التجسس إلى مستخدمين في 110 دول، ولأول مرة على شاشة القفل

الحماية من أخطر برامج التجسس موجودة في كل iPhone منذ سنوات، وتقول Apple إنها لم ترَ جهازًا واحدًا اختُرق وهي مفعّلة، لكن قلة فقط تشغّلها.

أمن سيبراني

ثغرة حرجة في Progress Kemp LoadMaster تقع داخل دالة escape_quotes وتدخل قائمة CISA

الدالة التي وُضعت لمنع حقن الأوامر أصبحت موضع الحقن نفسه، لأن تنظيف النصوص يدويًا يطالب المدافع بتوقع كل الحالات بينما يكفي المهاجم أن يجد حالة واحدة منسية.

أمن سيبراني

حملة City-Forum تسحب بيانات من بوابات Salesforce وServiceNow منذ عام دون استغلال أي ثغرة

البوابة التي تُضبط بنقرات في لوحة الإدارة لا تمر عادة بمراجعة الكود، ولذلك يمكن أن تبقى مفتوحة أمام زائر مجهول لعام كامل دون أن يلاحظ أحد.

برمجيات

PostgreSQL يصلح 28 ثغرة أمنية في إصدار واحد، بينها ثغرتان تصلهما مدخلات المستخدم

ثغرتا محرك regex والبحث النصي الكامل لا تحتاجان وصولًا إلى الخادم، بل يكفي أن يمرر التطبيق نص المستخدم إلى الاستعلام، كما أن PostgreSQL 14 يتوقف عن تلقي الإصلاحات في نوفمبر.

أمن سيبراني

هجوم سيبراني على CEVA Logistics يوقف 8 مخازن في أوروبا منذ 29 يوليو 2026

الرقم الذي يُقاس في هذه الحادثة ليس حجم الاختراق بل مدة التعافي، فالبضاعة موجودة في المخزن لكنها لا تتحرك لأن النظام الذي يحدد مكانها متوقف.

أمن سيبراني

هجوم سلسلة توريد على إضافات BdThemes في WordPress دون تعديل سطر من كودها

مقارنة إصدارات الإضافات بالمستودع الرسمي لم تكن لتكشف شيئًا هنا، فسطح الهجوم لا يقتصر على التحديث الذي يُقبل بل يشمل كل بيانات تجلبها الإضافة وهي تعمل.

أمن سيبراني

Barracuda: المساعد الذكي المربوط بالبريد يحوّل حسابًا مخترقًا إلى تحويل مالي بربع مليون دولار

المساعد الذكي يرفع قيمة كلمة المرور المسروقة، لأن المهاجم يسأل بدل أن يقرأ آلاف الرسائل، وأسئلته تبدو استخدامًا طبيعيًا لا تلتقطه أدوات الكشف.

أمن سيبراني

ثغرة Zoomsday في Zoom سمحت لمشارك في الاجتماع بتنفيذ كود على جهاز مشارك آخر

حين يُبنى exploit عامل في أقل من يوم بمساعدة نماذج متاحة للجميع، تتقلص المسافة بين الإعلان عن الثغرة والهجوم بها، وتضيق معها نافذة التحديث التي كانت الفرق تعدّها أسبوعًا.

أمن سيبراني

ثغرات في برنامج التوقيع الإلكتروني البلجيكي Connective سمحت لأي موقع بمخاطبته

في منظومات الهوية الرقمية لا تكمن النقطة الحرجة في التشفير ولا في البطاقة، بل في شرط واحد: أن يتأكد البرنامج المحلي من هوية من يخاطبه.

أمن سيبراني

بحث من PortSwigger: CSS وحده داخل رسالة بريد يكفي لالتقاط ما يكتبه المستخدم في Gmail وOutlook وغيرهما

أي منتج يعرض HTML قادمًا من الخارج، من تذاكر الدعم إلى صناديق الرسائل داخل التطبيقات، يقوم على افتراض أن التنسيق لا يخرج من حدوده، وهو افتراض لم يعد آمنًا.