CVE-2026-26123

هشدار سایبری CVE-2026-26123

آسیب‌پذیری CVE-2026-26123 در برنامه Microsoft Authenticator ناشی از ضعف در مدیریت لینک عمیق (Deep Link) و طرح آدرس سفارشی (Custom URL Scheme) است. این ضعف امنیتی در شرایط خاص می‌تواند به یک برنامه مخرب روی دستگاه اجازه دهد اطلاعات حساس احراز هویت، از جمله کد ورود یک‌بارمصرف یا لینک احراز هویت را دریافت کند و محرمانگی حساب‌های کاربران را تحت تأثیر قرار دهد.

CVE-2026-0047

این آسیب‌پذیری در سیستم‌عامل اندروید از نوع مدیریت نامناسب مجوزها است که در کلاس ActivityManagerService و متد dumpBitmapsProto رخ می‌دهد. این ضعف به دلیل عدم وجود کنترل دسترسی مناسب، می‌تواند به یک برنامه نصب‌شده روی دستگاه اجازه دهد بدون نیاز به مجوزهای ویژه به تصاویر رابط کاربری و اطلاعات متعلق به سایر برنامه‌های در حال اجرا دسترسی پیدا کند.

CVE-2026-6770

هشدار سایبری CVE-2026-6770

یک آسیب‌پذیری در کامپوننت IndexedDB محصولات Firefox و Thunderbird شرکت موزیلا شناسایی شده است که می‌تواند منجر به افشای اطلاعات شود. این ضعف در بخش ذخیره‌سازی داده‌های مرورگر (Storage: IndexedDB) رخ می‌دهد و امکان دسترسی غیرمجاز به بخشی از اطلاعات ذخیره‌شده را فراهم کند.

CVE-2026-7482

یک آسیب‌پذیری بحرانی در پلتفرم Ollama از نوع خواندن خارج از محدوده حافظه Heap شناسایی شده است که در فرآیند پردازش فایل‌های مدل GGUF رخ می‌دهد. این ضعف امنیتی می‌تواند باعث افشای بخش‌هایی از حافظه پردازه سرور شود

CVE-2026-9082

هشدار سایبری CVE-2026-9082

این آسیب‌پذیری بحرانی در Drupal core از نوع SQL Injection است که در اثر خنثی‌سازی نامناسب المنت‌های ویژه در دستورات SQL رخ می‌دهد. این ضعف امنیتی می‌تواند به مهاجم از راه دور اجازه دهد با ارسال درخواست‌های دستکاری‌شده، در فرآیند اجرای کوئری‌های پایگاه داده مداخله کرده و دستورات دلخواه SQL را اجرا کند.

CVE-2026-27944

آسیب‌پذیری بحرانی در Nginx UI به مهاجمان این امکان را می‌دهد که بدون نیاز به احراز هویت از /api/backup نسخه پشتیبان کامل سیستم را دریافت کرده و کلیدهای رمزنگاری لازم برای رمزگشایی آن را از هدر پاسخ HTTP با نام X-Backup-Security استخراج کنند.

CVE-2026-33331

یک آسیب‌پذیری از نوع XSS ذخیره‌شده (Stored XSS) در ابزار oRPC و در فرآیند تولید مستندات OpenAPI شناسایی شده است. در این ضعف امنیتی، داده‌های مربوط به مشخصات OpenAPI (Specification) هنگام تولید صفحه مستندات، از طریق تابع JSON.stringify() بدون انجام خروجی‌سازی مناسب مستقیماً در HTML قرار می‌گیرند.

CVE-2026-26980

یک آسیب‌پذیری بحرانی در سامانه Ghost CMS شناسایی شده است که امکان اجرای حمله SQL Injection را از طریق Content API فراهم می‌کند. این ضعف به مهاجم غیرمجاز اجازه می‌دهد بدون نیاز به احراز هویت، به داده‌های پایگاه داده دسترسی پیدا کرده و اطلاعات حساس را استخراج کند.

CVE-2026-20805

هشدار سایبری CVE-2026-20805

آسیب‌پذیری افشای اطلاعات حساس به عامل غیرمجاز در کامپوننت Desktop Window Manager (DWM) ویندوز شناسایی شده است. این ضعف امنیتی به یک مهاجم لوکال با دسترسی پایین اجازه می‌دهد که اطلاعات حساس، شامل آدرس بخش‌ها از یک پورت ALPC از راه دور موجود در حافظه حالت کاربر (User-Mode Memory) را افشا کند.