وسم

الثغرات الأمنيةالصفحة 2

أمن سيبراني

Next.js يصدر تحديثًا أمنيًا لثغرتين حرجتين إحداهما عبر تحسين صور AVIF

مساحة الهجوم في أي مشروع تشمل قرارات لم يتخذها صاحبه؛ فالمطور اختار Next.js، واختار Next.js مكتبة sharp، واختارت sharp مكتبة libheif التي وقعت فيها الثغرة.

أمن سيبراني

ثغرة في NVIDIA NemoClaw تسمح لصفحة ويب بتسميم النموذج المحلي على جهاز المطور

تشغيل النموذج محليًا لا يعني أنه معزول؛ فالخادم المحلي بلا طبقة تصاريح، والمتصفح المفتوح بجواره قد يكون أقرب طريق إليه، والتعليمات المزروعة تبقى داخل النموذج نفسه.

أمن سيبراني

ثغرة حرجة في Keycloak تسمح بالاستيلاء على الحسابات عبر مسار استعادة كلمة المرور

الاستضافة الذاتية لنظام الهوية قرار صائب في حالات كثيرة، لكن ثمنه أن التحديث الأمني لا يصل وحده، وحين يكون Keycloak أمام كل الأنظمة يصبح الحساب الواحد مفتاحًا لها جميعًا.

أمن سيبراني

Microsoft تصلح سلسلة ثغرات CoSnitch في Copilot Personal كانت تزرع تعليمات دائمة في ذاكرته

خطة الطوارئ المعتادة، تغيير كلمة المرور وإنهاء الجلسات، لا تصل إلى ذاكرة المساعد الذكي، وهي مكان جديد يمكن أن تستقر فيه تعليمات لم يكتبها المستخدم.

أمن سيبراني

استغلال فعلي لثغرة في Zimbra تسمح بتنفيذ أوامر على الخادم دون حساب

المكون الذي وظيفته مراقبة الخادم هو الذي فتح الباب، والاستقلال عن Microsoft وGoogle في البريد يأتي بفاتورة اسمها مسؤولية الترقيع.

أمن سيبراني

CISA تضيف ثغرة في Ray إلى قائمة الثغرات المستغلة وتمنح الجهات الفيدرالية 3 أيام للإصلاح

أي أداة تطوير تعمل محليًا دون مصادقة معرضة لأي صفحة مفتوحة في المتصفح، لأن ما يكتبه المتصفح في الطلب يستطيع المهاجم أن يكتبه أيضًا.

أمن سيبراني

كشف 10 ثغرات في llama.cpp خلال DEF CON 34، بينها ثغرتان حرجتان في llama-server

تشغيل النماذج محليًا خيار صحيح للاستقلال، لكنه لا يعني الأمان تلقائيًا، فالخادم المحلي المكشوف على الإنترنت برنامج C++ يحتاج إلى التحديث والحماية مثل أي خادم آخر.

أمن سيبراني

ثغرة حرجة في Progress Kemp LoadMaster تقع داخل دالة escape_quotes وتدخل قائمة CISA

الدالة التي وُضعت لمنع حقن الأوامر أصبحت موضع الحقن نفسه، لأن تنظيف النصوص يدويًا يطالب المدافع بتوقع كل الحالات بينما يكفي المهاجم أن يجد حالة واحدة منسية.

برمجيات

PostgreSQL يصلح 28 ثغرة أمنية في إصدار واحد، بينها ثغرتان تصلهما مدخلات المستخدم

ثغرتا محرك regex والبحث النصي الكامل لا تحتاجان وصولًا إلى الخادم، بل يكفي أن يمرر التطبيق نص المستخدم إلى الاستعلام، كما أن PostgreSQL 14 يتوقف عن تلقي الإصلاحات في نوفمبر.

أمن سيبراني

ثغرة Zoomsday في Zoom سمحت لمشارك في الاجتماع بتنفيذ كود على جهاز مشارك آخر

حين يُبنى exploit عامل في أقل من يوم بمساعدة نماذج متاحة للجميع، تتقلص المسافة بين الإعلان عن الثغرة والهجوم بها، وتضيق معها نافذة التحديث التي كانت الفرق تعدّها أسبوعًا.

أمن سيبراني

ثغرات في برنامج التوقيع الإلكتروني البلجيكي Connective سمحت لأي موقع بمخاطبته

في منظومات الهوية الرقمية لا تكمن النقطة الحرجة في التشفير ولا في البطاقة، بل في شرط واحد: أن يتأكد البرنامج المحلي من هوية من يخاطبه.

أمن سيبراني

بحث من PortSwigger: CSS وحده داخل رسالة بريد يكفي لالتقاط ما يكتبه المستخدم في Gmail وOutlook وغيرهما

أي منتج يعرض HTML قادمًا من الخارج، من تذاكر الدعم إلى صناديق الرسائل داخل التطبيقات، يقوم على افتراض أن التنسيق لا يخرج من حدوده، وهو افتراض لم يعد آمنًا.

أمن سيبراني

Metabase تعلن استغلال ثغرة zero-day بدرجة 10 من 10، وFramework وTally تبلّغان عملاءهما بتسريب

صلاحية المدير في أداة التحليلات تكشف بيانات الاتصال بكل قاعدة بيانات موصولة بها، فاختراق أداة تقرأ فقط قد يكشف قواعد بيانات لم يكن لها شأن بها.