CVE-2026-26123

آسیبپذیری CVE-2026-26123 در برنامه Microsoft Authenticator ناشی از ضعف در مدیریت لینک عمیق (Deep Link) و طرح آدرس سفارشی (Custom URL Scheme) است. این ضعف امنیتی در شرایط خاص میتواند به یک برنامه مخرب روی دستگاه اجازه دهد اطلاعات حساس احراز هویت، از جمله کد ورود یکبارمصرف یا لینک احراز هویت را دریافت کند و محرمانگی حسابهای کاربران را تحت تأثیر قرار دهد.
CVE-2026-0047

این آسیبپذیری در سیستمعامل اندروید از نوع مدیریت نامناسب مجوزها است که در کلاس ActivityManagerService و متد dumpBitmapsProto رخ میدهد. این ضعف به دلیل عدم وجود کنترل دسترسی مناسب، میتواند به یک برنامه نصبشده روی دستگاه اجازه دهد بدون نیاز به مجوزهای ویژه به تصاویر رابط کاربری و اطلاعات متعلق به سایر برنامههای در حال اجرا دسترسی پیدا کند.
CVE-2026-6770

یک آسیبپذیری در کامپوننت IndexedDB محصولات Firefox و Thunderbird شرکت موزیلا شناسایی شده است که میتواند منجر به افشای اطلاعات شود. این ضعف در بخش ذخیرهسازی دادههای مرورگر (Storage: IndexedDB) رخ میدهد و امکان دسترسی غیرمجاز به بخشی از اطلاعات ذخیرهشده را فراهم کند.
CVE-2026-7482

یک آسیبپذیری بحرانی در پلتفرم Ollama از نوع خواندن خارج از محدوده حافظه Heap شناسایی شده است که در فرآیند پردازش فایلهای مدل GGUF رخ میدهد. این ضعف امنیتی میتواند باعث افشای بخشهایی از حافظه پردازه سرور شود
CVE-2026-9082

این آسیبپذیری بحرانی در Drupal core از نوع SQL Injection است که در اثر خنثیسازی نامناسب المنتهای ویژه در دستورات SQL رخ میدهد. این ضعف امنیتی میتواند به مهاجم از راه دور اجازه دهد با ارسال درخواستهای دستکاریشده، در فرآیند اجرای کوئریهای پایگاه داده مداخله کرده و دستورات دلخواه SQL را اجرا کند.
CVE-2026-27944

آسیبپذیری بحرانی در Nginx UI به مهاجمان این امکان را میدهد که بدون نیاز به احراز هویت از /api/backup نسخه پشتیبان کامل سیستم را دریافت کرده و کلیدهای رمزنگاری لازم برای رمزگشایی آن را از هدر پاسخ HTTP با نام X-Backup-Security استخراج کنند.
CVE-2026-33331

یک آسیبپذیری از نوع XSS ذخیرهشده (Stored XSS) در ابزار oRPC و در فرآیند تولید مستندات OpenAPI شناسایی شده است. در این ضعف امنیتی، دادههای مربوط به مشخصات OpenAPI (Specification) هنگام تولید صفحه مستندات، از طریق تابع JSON.stringify() بدون انجام خروجیسازی مناسب مستقیماً در HTML قرار میگیرند.
CVE-2026-26980

یک آسیبپذیری بحرانی در سامانه Ghost CMS شناسایی شده است که امکان اجرای حمله SQL Injection را از طریق Content API فراهم میکند. این ضعف به مهاجم غیرمجاز اجازه میدهد بدون نیاز به احراز هویت، به دادههای پایگاه داده دسترسی پیدا کرده و اطلاعات حساس را استخراج کند.
CVE-2026-20805

آسیبپذیری افشای اطلاعات حساس به عامل غیرمجاز در کامپوننت Desktop Window Manager (DWM) ویندوز شناسایی شده است. این ضعف امنیتی به یک مهاجم لوکال با دسترسی پایین اجازه میدهد که اطلاعات حساس، شامل آدرس بخشها از یک پورت ALPC از راه دور موجود در حافظه حالت کاربر (User-Mode Memory) را افشا کند.
CVE-2025-68664
