تحقیقات جدید آزمایشگاه سیتیزن لب نشان میدهد که مقامات کنیا از یک ابزار استخراج دادههای قانونی تجاری ساخت شرکت اسرائیلی سلبریت برای نفوذ به گوشی یک مخالف سرشناس استفاده کردهاند و این ماجرا به آخرین نمونه از سوءاستفاده از این فناوری علیه جامعه مدنی تبدیل شده است.
محققان امنیت سایبری یک آسیبپذیری حیاتی در سری تلفنهای VoIP گرندستریم GXP1600 کشف کردهاند که میتواند به مهاجمان اجازه دهد کنترل دستگاههای آسیبپذیر را در دست بگیرند. این آسیبپذیری با شناسه CVE-2026-2329 ردیابی شده و امتیاز CVSS 9.3 از 10 را دارد و به عنوان سرریز بافر مبتنی بر پشته بدون احراز هویت توصیف شده که میتواند منجر به اجرای کد از راه دور شود.
محققان امنیت سایبری چندین آسیبپذیری امنیتی در چهار افزونه محبوب مایکروسافت ویژوال استودیو کد (VS Code) کشف کردهاند که در صورت بهرهبرداری موفق، میتوانند به عوامل تهدید اجازه دهند فایلهای محلی را سرقت کرده و کد را از راه دور اجرا کنند. این افزونهها که در مجموع بیش از ۱۲۵ میلیون بار نصب شدهاند، شامل Live Server، Code Runner، Markdown Preview Enhanced میشوند.
بر اساس گزارش جدید Google Mandiant و گروه اطلاعات تهدید گوگل (GTIG)، یک آسیبپذیری امنیتی با بالاترین سطح شدت در Dell RecoverPoint for Virtual Machines، از اواسط سال ۲۰۲۴ توسط یک گروه تهدید مظنون به ارتباط با چین موسوم به UNC6201 بهعنوان یک آسیبپذیری روز-صفر مورد بهرهبرداری قرار گرفته است. این فعالیت شامل بهرهبرداری از CVE-2026-22769 (امتیاز CVSS: ۱۰.۰) است که مربوط به اعتبارنامههای هاردکدشده میباشد.
آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) درباره یک آسیبپذیری بحرانی در چندین محصول دوربین مداربسته Honeywell هشدار داده است که امکان دسترسی غیرمجاز به تصاویر یا ربودن حسابهای کاربری را فراهم میکند.
نوتپد++ یک وصله امنیتی منتشر کرده تا شکافهایی را که توسط یک عامل تهدید پیشرفته چینی برای ربودن مکانیزم بهروزرسانی نرمافزار و توزیع انتخابی بدافزار به اهداف مورد نظر مورد سوءاستفاده قرار گرفته بود، برطرف کند. بهروزرسانی نسخه ۸.۹.۲ شامل طراحی «قفل دوگانه» است که نگهدارنده دون هو آن را معرفی کرده و هدف آن مقاوم و عملاً غیرقابل سوءاستفاده کردن فرآیند بهروزرسانی است.
آژانس امنیت سایبری و زیرساخت آمریکا (CISA) در روز سهشنبه چهار آسیبپذیری امنیتی را به فهرست آسیبپذیریهای شناختهشده مورد بهرهبرداری (KEV) خود اضافه کرد و به شواهدی از بهرهبرداری فعال در محیط واقعی استناد نمود. فهرست این آسیبپذیریها به شرح زیر است: CVE-2026-2441 (امتیاز CVSS: 8.8) - یک آسیبپذیری use-after-free در گوگل کروم که میتواند به یک مهاجم راه دور اجازه دهد تا به طور بالقوه از حافظه heap سوءاستفاده کند.
مایکروسافت اعلام کرد که مشکل Exchange Online که هفته گذشته باعث قرنطینه اشتباه ایمیلهای قانونی شد، ناشی از قوانین معیوب تشخیص هوریستیک طراحیشده برای مسدود کردن کمپینهای فیشینگ اعتبارنامه بود.
هکرها اطلاعات شخصی و تماس نزدیک به ۱ میلیون حساب را پس از نفوذ به سیستمهای شرکت Figure Technology Solutions، یک شرکت فناوری مالی مبتنی بر بلاکچین، به سرقت بردند.
مایکروسافت اعلام کرد که یک باگ در Microsoft 365 Copilot از اواخر ژانویه باعث شده این دستیار هوش مصنوعی ایمیلهای محرمانه را خلاصه کند و سیاستهای جلوگیری از نشت داده (DLP) که سازمانها برای حفاظت از اطلاعات حساس به آنها متکی هستند را دور بزند.
