مایکروسافت پشتیبانی هاتپچ ویندوز سرور 2022 را تا اکتبر 2027 تمدید کرد

مایکروسافت اعلام کرده است که پشتیبانی از قابلیت هاتپچ (Hotpatching) در ویندوز سرور 2022 تا اکتبر 2027 تمدید خواهد شد؛ این تمدید تا یک سال پس از پایان دوره پشتیبانی اصلی (Mainstream End Date) این نسخه در اکتبر 2026 ادامه پیدا میکند
هکرها سوءاستفاده از آسیبپذیری Oracle E-Business را در حملات واقعی آغاز کردند

گزارشهای جدید نشان میدهد مهاجمان سایبری سوءاستفاده از آسیبپذیری Oracle E-Business را در حملات واقعی آغاز کردهاند. طبق اعلام شرکت هوش تهدید Defused، این ضعف امنیتی بحرانی با شناسه CVE-2026-46817 در سامانه مالی Oracle E-Business Suite (EBS) شناسایی شده
انتشار کد اثبات مفهوم عمومی برای آسیبپذیری libssh2 در کلاینتهای SSH

با انتشار کد اثبات مفهوم (PoC) برای آسیبپذیری libssh2 با شناسه CVE-2026-55200، توجه جامعه امنیت سایبری به این ضعف بحرانی بیش از پیش جلب شده است. این آسیبپذیری libssh2 به یک سرور SSH مخرب یا آلوده اجازه میدهد بدون نیاز به احراز هویت یا هرگونه تعامل کاربر، از طریق ایجاد خرابی حافظه (Memory Corruption) در سمت کلاینت، زمینه را برای اجرای کد از راه دور (RCE) فراهم کند
اکسپلویت فعال آسیبپذیری Cisco Unified CM با شناسه CVE-2026-20230 در حملات واقعی

یک ضعف امنیتی با شدت بالا (CVSS 8.6) در زیرساخت ارتباطی سیسکو(Cisco) اکنون وارد فاز اکسپلویت عملیاتی شده است. آسیبپذیری Cisco Unified CM که با شناسه CVE-2026-20230 ردیابی میشود، میتواند امکان اجرای حملات جعل درخواست سمت سرور (Server-Side Request Forgery – SSRF) را از طریق دستگاه آسیبپذیر برای مهاجم فراهم کند.
آسیبپذیری DirtyClone در کرنل لینوکس امکان افزایش سطح دسترسی کاربران لوکال به روت را از طریق بستههای کلونشده فراهم میکند

آسیبپذیری DirtyClone یک ضعف امنیتی جدید در کرنل لینوکس است که به خانواده آسیبپذیریهای DirtyFrag تعلق دارد و امکان افزایش سطح دسترسی (Privilege Escalation) تا سطح root را برای کاربران لوکال فراهم میکند.
برنامه Patch the Planet شرکت OpenAI برای اصلاح آسیبپذیریهای نرمافزارهای متنباز راهاندازی شد

در حالی که سازمانها بیش از هر زمان دیگری با ریسکهای ناشی از آسیبپذیریهای پنهان در زنجیره تأمین نرمافزار مواجه هستند، OpenAI برنامه Patch the Planet را با همکاری شرکت امنیت سایبری Trail of Bits راهاندازی کرده است؛ ابتکاری که از ترکیب هوش مصنوعی (AI) و ارزیابی تخصصی پژوهشگران امنیتی برای شناسایی، اعتبارسنجی و اصلاح آسیبپذیریها در نرمافزارهای متنباز پرکاربرد بهره میبرد.
آسیبپذیری Squidbleed باگ 29 ساله در پروکسی Squid که منجر به افشای درخواستهای HTTP میشود

آسیبپذیری Squidbleed از نوع خواندن خارج از محدوده حافظه هیپ (Heap Over-Read) در وب پروکسی Squid است که میتواند باعث افشای درخواستهای HTTP بدون رمزنگاری کاربران شود. این دادههای افشا شده میتوانند شامل اطلاعات حساسی مانند دادههای احراز هویت و توکنهای نشست باشند و در اختیار هر کاربری قرار گیرند که مجاز به استفاده از همان پروکسی است.
آسیبپذیری Cordyceps در CI/CD بیش از 300 مخزن گیتهاب را در معرض حملات زنجیره تأمین قرار داد

محققان امنیت سایبری از شناسایی آسیبپذیری Cordyceps در گردشکارهای (Workflow) CI/CD خبر دادهاند؛ یک الگوی حمله بحرانی که میتواند برای مهاجمان امکان کنترل گردش کار، اجرای کد مخرب و نفوذ به زنجیره تأمین نرمافزارهای متنباز را فراهم کند.
10 مورد از رایجترین نقاط ضعف سطح حمله در سال 2026

نفوذهای سایبری همیشه از یک آسیبپذیری روز صفر (Zero-Day) آغاز نمیشوند. گاهی یک پنل مدیریتی که بهاشتباه در اینترنت در دسترس قرار گرفته، هدف حملات بروت فورس (Brute Force) قرار میگیرد یا مهاجمان از اعتبارنامههای سرقتشده در حملات قبلی برای نفوذ استفاده میکنند.
آسیبپذیری Langflow امکان اجرای کد از راه دور بدون احراز هویت را فراهم میکند

بر اساس گزارش VulnCheck، آسیبپذیری Langflow با شناسه CVE-2026-5027 و امتیاز CVSS 8.8 اکنون بهصورت فعال در حملات واقعی مورد سوءاستفاده قرار میگیرد. این آسیبپذیری از نوع پیمایش مسیر (Path Traversal) است و به مهاجم اجازه میدهد
