الأخبار

Breaking news and updates from the world of technology.

GitHub وPyPI يضيفان دفاعات تعتمد على التأخير الزمني ضد هجمات سلسلة التوريد
Security

GitHub وPyPI يضيفان دفاعات تعتمد على التأخير الزمني ضد هجمات سلسلة التوريد

أداة Dependabot من GitHub تنتظر الآن 72 ساعة قبل اعتماد إصدارات الحزم الجديدة، وPyPI تمنع رفع ملفات جديدة للإصدارات الأقدم من 14 يومًا – وكلاهما يهدف إلى مواجهة موجة هجمات الحزم الخبيثة التي ضربت npm وPyPI العام الماضي.

BleepingComputer
githubopen-source-security
ثغرة حرجة في Fastjson 1.x تسمح للمهاجمين بتنفيذ أكواد في تطبيقات Spring Boot دون وجود تصحيح متاح
Security

ثغرة حرجة في Fastjson 1.x تسمح للمهاجمين بتنفيذ أكواد في تطبيقات Spring Boot دون وجود تصحيح متاح

ثغرة أمنية حرجة تسمح بتنفيذ كود عن بُعد في مكتبة Fastjson 1.x من علي بابا، والمُسجَّلة باسم CVE-2026-16723، يجري استغلالها بنشاط ضد تطبيقات Spring Boot، ولا يوجد تصحيح رسمي للفرع 1.x المتأثر حتى 25 يوليو 2026.

The Hacker News
vulnerabilityrce
Hugging Face تؤكد اختراق الإنتاج من قبل سرب من AI Agents المستقلين
Security

Hugging Face تؤكد اختراق الإنتاج من قبل سرب من AI Agents المستقلين

استغل إطار عمل لـ AI Agents مستقل ثغرتين لتنفيذ الكود في خط أنابيب معالجة البيانات الخاص بـ Hugging Face، وجمع بيانات اعتماد السحابة، وتنقل جانبيًا عبر العناقيد الداخلية — وهو أول اختراق كبير لمنصة AI ينفذه AI.

BleepingComputer
cybersecuritydata-breach
إصدار ثغرات عامة لسلسلة RCE قبل المصادقة في ووردبريس تؤثر على 500 مليون موقع
Security

إصدار ثغرات عامة لسلسلة RCE قبل المصادقة في ووردبريس تؤثر على 500 مليون موقع

ثغرتان مترابطتان تُعرفان باسم wp2shell تسمحان للمهاجمين غير المصادق عليهم بتشغيل أكواد عشوائية على أي تثبيت افتراضي لووردبريس. التصحيحات متاحة، وقد فرض ووردبريس تحديثات تلقائية إجبارية، ولكن تأكّد بالفعل وجود استغلال في البيئة الحية.

BleepingComputer
vulnerabilityrce
أبوت تؤكد اختراقًا إلكترونيًا بعد ادعاء عصابة ShinyHunters سرقة ملايين السجلات الطبية للمرضى
Security

أبوت تؤكد اختراقًا إلكترونيًا بعد ادعاء عصابة ShinyHunters سرقة ملايين السجلات الطبية للمرضى

أكدت مختبرات أبوت (Abbott Laboratories) وجود وصول غير مصرح به إلى أنظمته الداخلية لتشخيص السرطان، وذلك بعد أن ادعت عصابة الابتزاز ShinyHunters أنها سرقت أكثر من 30 مليون صف من بيانات العملاء، تتضمن ملاحظات بين الأطباء والمرضى وأرقام الضمان الاجتماعي.

BleepingComputer
data-breachshinyhunters
كوكاكولا توقف إنتاج علامتها التجارية للألبان Fairlife البالغة قيمتها 4 مليارات دولار في الولايات المتحدة بعد هجوم ببرامج الفدية
Security

كوكاكولا توقف إنتاج علامتها التجارية للألبان Fairlife البالغة قيمتها 4 مليارات دولار في الولايات المتحدة بعد هجوم ببرامج الفدية

علقت شركة Fairlife التابعة لكوكاكولا إنتاجها في الولايات المتحدة بعد أن حصل المهاجمون على وصول غير مصرح به إلى أنظمة الإنتاج في هجوم ببرامج الفدية. لم تعلن أي جهة مسؤوليتها، ولا يزال من غير المعروف ما إذا كانت البيانات قد سُرقت.

TechCrunch
supply-chaindata-breach
مايكروسوفت تُصلح رقمًا قياسيًا من 570 ثغرة أمنية في يوليو 2026، اثنتان منها تُستغلان بنشاط
Security

مايكروسوفت تُصلح رقمًا قياسيًا من 570 ثغرة أمنية في يوليو 2026، اثنتان منها تُستغلان بنشاط

أثلاثاء التصحيح (Patch Tuesday) لشهر يوليو 2026 هو الأكبر في تاريخ مايكروسوفت، حيث يعالج 570 ثغرة أمنية عبر ويندوز ومنتجاتها — بما في ذلك ثغرتين من نوع zero-day تُستغلان بنشاط في الهجمات الإلكترونية.

BleepingComputer
Microsoftcybersecurity
<p>جهات مرتبطة بإيران تتبعت أفرادًا أمريكيين عبر ثغرة اتصالات SS7 عمرها عقود، تحقيق FT يكشف</p>
Security

<p>جهات مرتبطة بإيران تتبعت أفرادًا أمريكيين عبر ثغرة اتصالات SS7 عمرها عقود، تحقيق FT يكشف</p>

<p>كشف تحقيق أجرته صحيفة فاينانشال تايمز، بالاعتماد على بيانات مشروع "مراقبة التنقل عبر الهواتف المحمولة"، أن جهات مرتبطة بإيران استغلت نقاط ضعف في بروتوكول الإشارات SS7، بالإضافة إلى قواعد بيانات الإعلانات التجارية، لتتبّع أفراد الجيش الأميركي ومقاولين في أنحاء الشرق الأوسط.</p>

Financial Times (via Roya News)
privacySS7
باحث يكشف: أداة Grok Build CLI من xAI ترفع قواعد الشيفرة بالكامل بما في ذلك الأسرار بصمت
Security

باحث يكشف: أداة Grok Build CLI من xAI ترفع قواعد الشيفرة بالكامل بما في ذلك الأسرار بصمت

كشف تحليل على مستوى الشبكة أن أداة Grok Build، وهي واجهة سطر الأوامر البرمجية من xAI، ترسل حزمة git كاملة لمساحة عمل المطور إلى مخزن Google Cloud Storage في الخلفية — بما في ذلك ملفات لم يقرأها الذكاء الاصطناعي قط وملفات .env تحتوي على أسرار لم يتم إخفاؤها، وبغض النظر عن إعداد إلغاء الاشتراك في تدريب الأداة.

cereblab (independent security research)
developer toolsprivacy
كود استغلال GhostLock يُنشر علنًا لثغرة جذرية في لينكس ظلت كامنة لمدة 15 عامًا
Security

كود استغلال GhostLock يُنشر علنًا لثغرة جذرية في لينكس ظلت كامنة لمدة 15 عامًا

أداة استغلال عملية بمعدل استقرار 97% لتصعيد الامتيازات والهروب من الحاويات أصبحت متاحة للعموم الآن لثغرة CVE-2026-43499، وهي خلل من نوع use-after-free في نظام المزامنة في الوقت الفعلي (real-time mutex) لنواة لينكس، والذي ظل دون اكتشاف منذ عام 2011.

Nebula Security
privilege-escalationvulnerability