حمله زنجیره تأمین به Vercel؛ تهدیدی بزرگ برای اکوسیستم Next.js

در روزهای اخیر، خبر حمله زنجیره تأمین به شرکت Vercel، توسعهدهنده فریمورک محبوب Next.js، توجه جامعه امنیت سایبری جلب کرده است. این رخداد زمانی مطرح شد که یک هکر ادعا کرد دادههای سرقتشده از زیرساختهای Vercel را برای فروش عرضه کرده است.
GPT‑5.4‑Cyber؛ مدل تخصصی OpenAI برای تقویت دفاع سایبری با هوش مصنوعی

شرکت OpenAI با معرفی مدل پیشرفته GPT‑5.4‑Cyber رسماً وارد مرحلهای تازه از توسعه ابزارهای پیشرفته دفاع سایبری شده است. GPT‑5.4‑Cyber نسخهای تخصصی از خانواده GPT‑5.4 است که با تمرکز بر تحلیل بدافزار، شناسایی آسیبپذیریها و ارائه پچهای امنیتی طراحی شده است.
تهدیدات کوانتومی و ضرورت امنیت پساکوانتومی در آینده اینترنت

در سالهای اخیر، امنیت پساکوانتومی از یک هشدار تئوریک به چالشی حیاتی و فوری در زیرساخت اینترنت تبدیل شده است. همانطور که پژوهشگران در لایواستریم اخیر Fhenix تأکید کردند، گذار به ساختارهای مقاوم در برابر حملات کوانتومی دیگر یک پروژه تحقیقاتی بلندمدت نیست؛ این تحول از هماکنون آغاز شده و نیازمند اقدام فوری است.
بحران FTP ناامن در اینترنت: نیمی از 6 میلیون سرور FTP بدون رمزنگاری فعال هستند

گزارش جدید شرکت Censys نشان میدهد که استفاده گسترده از FTP ناامن همچنان یکی از چالشهای جدی امنیت سایبری در سطح اینترنت است. طبق این گزارش، از میان حدود 6 میلیون سرور FTP که مستقیماً در اینترنت در دسترس هستند، نزدیک به نیمی از آنها فاقد رمزنگاری بوده و همین موضوع ریسک گستردهای را برای سازمانها و کاربران ایجاد میکند.
NIST فریمورک CVE را بازنگری کرد؛ تمرکز بر آسیبپذیریهای با تأثیر عملیاتی بالا

در یک تحول مهم در اکوسیستم امنیت سایبری، فریمورک CVE توسط مؤسسه ملی استاندارد و فناوری آمریکا (NIST) بازنگری اساسی شده است. این بازنگری در فریمورک CVE با هدف مقابله با رشد بیسابقه آسیبپذیریها و بهبود دقت در ارزیابی تهدیدات واقعی صورت گرفته است.
بحران دیپفیک؛ تهدید روبهرشد حملات دیپفیک از کلاهبرداری مالی تا لطمه به اعتبار سازمانها

حملات دیپفیک (Deepfake) به یکی از بزرگترین تهدیدات امنیت سایبری در سالهای اخیر تبدیل شدهاند. این فناوری که از قدرت مدلهای پیشرفته هوش مصنوعی برای شبیهسازی صدا و تصویر افراد استفاده میکند، سازمانها را در معرض ریسک مالی و اعتباری گستردهای قرار داده است.
آسیبپذیری Prompt Injection در Copilot Studio و Salesforce Agentforce؛ تهدید جدید برای امنیت دادههای سازمانی

آسیبپذیری Prompt Injection به سرعت در حال تبدیل شدن به یکی از تهدیدات بزرگ امنیت سایبری در پلتفرمهای هوش مصنوعی سازمانی است. تحقیقات جدید نشان میدهد که این آسیبپذیری در سیستمهای Microsoft Copilot Studio و Salesforce Agentforce میتواند به مهاجمان اجازه دهد تنها با وارد کردن دستورات مخرب به فرمهای معمولی، عملکرد agentهای هوش مصنوعی را تغییر داده و دادههای حساس سازمانی را استخراج کنند.
آسیبپذیری افزایش سطح دسترسی در Microsoft Defender؛ اکسپلویت RedSun ویندوز را تهدید میکند

پس از انتشار پچ امنیتی مایکروسافت در Patch Tuesday ماه آوریل، یک آسیبپذیری جدید در Microsoft Defender شناسایی شده است که به مهاجمان این امکان را میدهد تا از طریق افزایش سطح دسترسی (Privilege Escalation) به سطح SYSTEM دست پیدا کنند.
آسیبپذیری اجرای کد از راه دور در Marimo؛ سوءاستفاده در کمتر از 10 ساعت پس از افشا

آسیبپذیری اجرای کد از راه دور در Marimo یکی از جدیترین تهدیدات امنیتی در پلتفرمهای توسعه مبتنی بر Python است که در کمتر از 10 ساعت پس از افشای عمومی، توسط مهاجمان مورد سوءاستفاده قرار گرفت.
بهرهبرداری فعال از آسیبپذیری nginx-ui و ریسک تصاحب کامل سرور Nginx

در هفتههای اخیر، گزارشهای متعددی از بهرهبرداری فعال از آسیبپذیری nginx-ui منتشر شده است؛ باگی بحرانی که به مهاجمان این امکان را میدهد تا کنترل کامل سرویس Nginx را در اختیار بگیرند. این آسیبپذیری با شناسه CVE-2026-33032 و امتیاز CVSS برابر 9.8، یک ضعف جدی در ماژول MCP (Model Context Protocol) این ابزار مدیریتی است که به مهاجمان اجازه میدهد تنها با چند درخواست HTTP، به راحتی سرور را تصاحب کنند.
