CVE-2026-31431

آسیبپذیری Copy Fail در کرنل لینوکس یک ضعف منطقی در پیادهسازی رابط رمزنگاری Crypto API و بهخصوص در کامپوننت algif_aead است. این ضعف ناشی از مدیریت نادرست عملیات رمزنگاری AEAD در حالت in place بوده که منجر به نوشتن کنترلشده در صفحات کش فایل (Page Cache) میشود.
CVE-2026-25769

آسیبپذیری موجود در Wazuh Cluster ناشی از سریالزدایی ناامن دادهها (Insecure Deserialization) است و مهاجم را قادر میسازد تا کد دلخواه خود را از راه دور (RCE) روی master node اجرا کند. این ضعف امنیتی تنها زمانی فعال میشود که Wazuh در حالت cluster mode اجرا شود و هر مهاجمی که به یک worker node دسترسی پیدا کند، میتواند با دسترسی root تمامی دستورات دلخواه خود را روی master node اجرا کرده و کنترل کامل سیستم مانیتورینگ را به دست آورد.
CVE-2026-32746

آسیبپذیری بحرانی در سرویس telnetd از مجموعه GNU inetutils به دلیل وجود سرریز بافر (Buffer Overflow) در فرآیند پردازش زیرگزینه LINEMODE SLC و در مرحله تعیین گزینههای پروتکل Telnet (Option Negotiation) رخ میدهد.
CVE-2026-27944

آسیبپذیری بحرانی در Nginx UI به مهاجمان این امکان را میدهد که بدون نیاز به احراز هویت از /api/backup نسخه پشتیبان کامل سیستم را دریافت کرده و کلیدهای رمزنگاری لازم برای رمزگشایی آن را از هدر پاسخ HTTP با نام X-Backup-Security استخراج کنند.
CVE-2026-33032

آسیبپذیری بحرانی در nginx-ui به دلیل عدم اعمال احراز هویت روی مسیر /mcp_message است. این مسیر تنها از لیست سفید IP استفاده میکند که بهطور پیشفرض خالی است و همین باعث میشود همه درخواستها مجاز به نظر برسند. این ضعف امنیتی به مهاجم این امکان را میدهد که بدون نیاز به احراز هویت، تمام ابزارهای MCP را فراخوانی کند
CVE-2026-25770

آسیبپذیری بحرانی در پروتکل همگامسازی کلاستر Wazuh به مهاجم دارای دسترسی معتبر کلاستر اجازه میدهد فایلهای دلخواه را با سطح دسترسی کاربر wazuh روی سیستم مدیر(Manager) بنویسد. بهدلیل پیکربندی نادرست مجوزها، مهاجم میتواند فایل حیاتی ossec.conf را بازنویسی کرده و یک بلوک
CVE-2026-20131

آسیبپذیری بحرانی در نرمافزار Cisco Secure Firewall Management Center (FMC) به دلیل سریالزدایی (Deserialization) ناامن دادههای Java در رابط مدیریتی تحت وب ایجاد شده است. این ضعف به مهاجم اجازه میدهد بدون نیاز به احراز هویت و از راه دور، با ارسال یک آبجکت سریالسازیشدهی مخرب Java، کد دلخواه را با سطح دسترسی root روی دستگاه اجرا کند.
CVE-2026-33331

یک آسیبپذیری از نوع XSS ذخیرهشده (Stored XSS) در ابزار oRPC و در فرآیند تولید مستندات OpenAPI شناسایی شده است. در این ضعف امنیتی، دادههای مربوط به مشخصات OpenAPI (Specification) هنگام تولید صفحه مستندات، از طریق تابع JSON.stringify() بدون انجام خروجیسازی مناسب مستقیماً در HTML قرار میگیرند.
CVE-2026-23398

آسیبپذیری در زیرسیستم شبکه IPv4 کرنل لینوکس (Linux Kernel) ناشی از یک خطای برنامهنویسی از نوع ارجاع به اشارهگر تهی (NULL Pointer Dereference) در تابع icmp_tag_validation() است. این ضعف زمانی رخ میدهد که کرنل در حالت Hardened Path MTU Discovery یک پیام ICMP خاص را پردازش کند
CVE-2026-26980

یک آسیبپذیری بحرانی در سامانه Ghost CMS شناسایی شده است که امکان اجرای حمله SQL Injection را از طریق Content API فراهم میکند. این ضعف به مهاجم غیرمجاز اجازه میدهد بدون نیاز به احراز هویت، به دادههای پایگاه داده دسترسی پیدا کرده و اطلاعات حساس را استخراج کند.
