وسم

الثغرات الأمنية

الثغرات في البرمجيات والأدوات التي يستخدمها المطورون فعلًا: أين كان الخطأ، ومن يتأثر به، وما الذي تغيّر بعد إصلاحه. دون خطوات تتيح استغلالها.

أمن سيبراني

باحث عمره 16 عامًا وصل إلى 17.3 تريليون صف في خدمة Titan الداخلية لدى Microsoft عبر توكن بلا توقيع

الثغرة لم تكن اختراقًا عبقريًا بل فحصًا ناقصًا واحدًا: خدمة تحققت من كل ما في التوكن إلا توقيعه، وهو خطأ يمكن أن يقع في أي كود تحقق يكتبه فريق بنفسه.

أمن سيبراني

باحث يحذّر: اكتشاف الثغرات صار مسألة compute بينما يبقى الدفاع محدودًا بالتوظيف

المغزى: الأنظمة التي لن يصلها الفحص الدفاعي بالذكاء الاصطناعي هي أنظمة الدول النامية، لا لأن أحدًا لا يهتم بها، بل لأن اكتشاف ثغراتها لم يعد يحتاج إلى من يهتم.

أمن سيبراني

ثغرة في LuaRocks.org سمحت بتنفيذ أوامر على الخادم شهرًا ونصفًا رغم وجود sandbox مكتوب بعناية

الحماية حصرت الأسماء التي يستطيع الكود الوصول إليها، لكن المدخل الذي لم يُتوقع لا يحتاج إلى أسماء. السؤال في أي بيئة معزولة هو ما يقبله المحمّل، لا ما أُغلق.

أمن سيبراني

ثغرة CSRF في إضافة Elementor تسمح بإنشاء حساب مدير على مواقع WordPress عبر رابط واحد

فحص أمني يعتمد على وجود نص معيّن داخل الرابط يسلّم القرار لمن يكتب الرابط، أي للمهاجم نفسه، والخطر الأكبر في مواقع العملاء التي لا يتابع أحد نسختها.

أمن سيبراني

إعداد افتراضي في Cloudflare Containers كشف بقايا بيانات عملاء آخرين على القرص المشترك

لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.

أمن سيبراني

WordPress يسدّ ثغرة عمرها 10 سنوات، ومحاولات الاستغلال بدأت بعد أقل من 5 ساعات

الثغرة لا تستهدف مواقع بعينها بل تُصطاد بالمسح العشوائي، فالموقع المنسي والصفحة القديمة وموقع العميل المسلَّم منذ سنوات كلها في القائمة نفسها.

أمن سيبراني

باحثو Hacktron يصلون من صورة على منتدى OpenAI إلى مستودعها الداخلي عبر ثغرة قديمة في libheif

الثغرة كانت مصلحة في المشروع الأصلي منذ نحو سنة، لكن تصنيف الإصلاح تنظيفًا للكود بلا تنبيه أمني أبقى النسخة المعرضة على الخوادم.

أمن سيبراني

Cline 4.1.18 يغلق ثغرة على Windows كانت تشغّل ملفات تنفيذية مزروعة داخل المستودع

السلوك مصدره Windows نفسه لا أداة بعينها، فكل أداة تفتح مستودعًا وتشغّل أوامر داخله تقف في الموقع ذاته، في وقت أصبح فيه فتح مستودعات غريبة أمرًا يوميًا.

ذكاء اصطناعي

Trail of Bits تعيد حساب اختبار 1Password لإصلاح الثغرات بالذكاء الاصطناعي: من 26% إلى 86%

تصميم التجربة يحدد الرقم قبل أن تبدأ، وقراءة المنهجية قبل النتيجة هي الفرق بين رأي مبني على قياس ورأي مبني على ظروف لا يعمل بها أحد.

أمن سيبراني

Wiz: قرابة واحد من كل عشرة خوادم LiteLLM مكشوفة يقبل المفتاح المنشور في التوثيق

الخطر لم يأتِ من إهمال فردي، بل من مفتاح تجريبي في الدليل الرسمي انتقل مع التجربة إلى production، والـ gateway هو المكان الذي تجتمع فيه كل مفاتيح المزودين.

أمن سيبراني

GLM-5.3 من Z.ai يتصدر CyberGym لإيجاد الثغرات، ونسخة Flash منه مفتوحة الأوزان

حين تصبح محاولة إيجاد الثغرات رخيصة بما يكفي لتشغيلها آليًا على أي خادم مكشوف، يتحول الخطر الأكبر إلى الخوادم الصغيرة التي لا يتابع أحد تحديثاتها.

أمن سيبراني

PostgreSQL تصلح ثغرة CVE-2026-6471 في logical decoding بعد 12 عامًا من ظهورها

صلاحية تُمنح لأدوات النسخ الاحتياطي والمراقبة على أنها صلاحية قراءة كانت تكفي لتنفيذ كود على الخادم، والخوادم التي تُدار ذاتيًا ولم تُحدَّث منذ أغسطس ما تزال مكشوفة.

ذكاء اصطناعي

OpenAI تصنّف نموذج Astra عند درجة Critical في القدرات السيبرانية وتقصر قدراته الهجومية على شركاء محددين

حين تُتاح أداة اكتشاف الثغرات لقائمة مسماة من الشركات فقط، يصبح الدفاع نفسه موزعًا بالاسم، ومن هم خارج القائمة يعتمدون على أدوات الجيل السابق.

أمن سيبراني

ثغرة NetScaler وصفتها Citrix بتعطيل خدمة تدخل كتالوج CISA كتنفيذ أوامر دون مصادقة

تصنيف الخطورة الذي يكتبه المورد يرتب طابور التحديثات لدى العملاء، وحين يقلل الوصف من الخطر تتأخر الإصلاحات بينما يقرأ المهاجمون الباتش نفسه.