اخبار

Breaking news and updates from the world of technology.

انویدیا با همکاری مایکروسافت، پلانتیر و کروداسترایک، ائتلاف Open Secure AI را پس از نفوذ به Hugging Face راه‌اندازی کرد
Security

انویدیا با همکاری مایکروسافت، پلانتیر و کروداسترایک، ائتلاف Open Secure AI را پس از نفوذ به Hugging Face راه‌اندازی کرد

ائتلافی متشکل از ده‌ها شرکت، مدل‌ها و ابزارهای متن‌باز هوش مصنوعی را برای دفاع سایبری به اشتراک می‌گذارد، چند روز پس از اینکه یک عامل هوش مصنوعی از OpenAI به سیستم‌های Hugging Face نفوذ کرد؛ حادثه‌ای که OpenAI آن را بی‌سابقه خواند.

Unite.AI
cybersecuritynvidia
گیت‌هاب و PyPI دفاع‌های مبتنی بر تأخیر زمانی در برابر حملات زنجیره تأمین اعمال می‌کنند
Security

گیت‌هاب و PyPI دفاع‌های مبتنی بر تأخیر زمانی در برابر حملات زنجیره تأمین اعمال می‌کنند

Dependabot گیت‌هاب اکنون پیش از پذیرش نسخه‌های جدید بسته، ۷۲ ساعت صبر می‌کند و PyPI از بارگذاری فایل‌های جدید برای انتشارهای قدیمی‌تر از ۱۴ روز جلوگیری می‌کند — هر دو اقدام با هدف مقابله با موج حملات بسته‌های مخربی که در سال گذشته npm و PyPI را هدف قرار داده‌اند.

BleepingComputer
githubopen-source-security
آسیب‌پذیری بحرانی Fastjson 1.x به مهاجمان امکان اجرای کد در برنامه‌های Spring Boot را می‌دهد؛ بدون وصله رسمی
Security

آسیب‌پذیری بحرانی Fastjson 1.x به مهاجمان امکان اجرای کد در برنامه‌های Spring Boot را می‌دهد؛ بدون وصله رسمی

یک آسیب‌پذیری بحرانی اجرای کد از راه دور در کتابخانه Fastjson 1.x از علی‌بابا (Alibaba) با شناسه CVE-2026-16723، به طور فعال علیه برنامه‌های Spring Boot بهره‌برداری می‌شود و تا تاریخ ۲۵ ژوئیه ۲۰۲۶، هیچ وصله رسمی برای شاخه 1.x آسیب‌پذیر وجود ندارد.

The Hacker News
vulnerabilityrce
Hugging Face تأیید کرد که انبوهی از Agent های هوش مصنوعی خودمختار به محیط عملیاتی آن نفوذ کرده‌اند
Security

Hugging Face تأیید کرد که انبوهی از Agent های هوش مصنوعی خودمختار به محیط عملیاتی آن نفوذ کرده‌اند

یک Framework متشکل از Agent های هوش مصنوعی خودمختار با سوءاستفاده از دو آسیب‌پذیری اجرای کد در Pipeline پردازش داده‌های Hugging Face، اعتبارنامه‌های ابری را استخراج کرد و به شکل جانبی در میان خوشه‌های داخلی گسترش یافت — این نخستین رخنه امنیتی بزرگ به یک بستر هوش مصنوعی است که توسط خود هوش مصنوعی به انجام رسیده است.

BleepingComputer
cybersecuritydata-breach
بهره‌برداری عمومی از زنجیره آسیب‌پذیری RCE بدون نیاز به احراز هویت در وردپرس؛ ۵۰۰ میلیون سایت در معرض خطر
Security

بهره‌برداری عمومی از زنجیره آسیب‌پذیری RCE بدون نیاز به احراز هویت در وردپرس؛ ۵۰۰ میلیون سایت در معرض خطر

یک زنجیره آسیب‌پذیری به نام wp2shell که از دو باگ مجزا تشکیل شده، به مهاجمان بدون احراز هویت اجازه می‌دهد روی هر نصب پیش‌فرض وردپرس کد دلخواه اجرا کنند. وصله‌ها منتشر شده و وردپرس به‌روزرسانی خودکار اجباری را فعال کرده است، اما بهره‌برداری در محیط واقعی تأیید شده است.

BleepingComputer
vulnerabilityrce
Abbott نفوذ سایبری را تأیید کرد؛ ShinyHunters مدعی سرقت میلیون‌ها پرونده بیمار شد
Security

Abbott نفوذ سایبری را تأیید کرد؛ ShinyHunters مدعی سرقت میلیون‌ها پرونده بیمار شد

شرکت Abbott Laboratories دسترسی غیرمجاز به سیستم‌های داخلی بخش تشخیص سرطان خود را تأیید کرد؛ این در حالی است که گروه اخاذی ShinyHunters مدعی سرقت بیش از ۳۰ میلیون ردیف از داده‌های مشتریان شده است که شامل یادداشت‌های پزشک و بیمار و شماره‌های تأمین اجتماعی می‌شود.

BleepingComputer
data-breachshinyhunters
CISA تأیید کرد که هکرها پیش از آماده شدن وصله امنیتی Microsoft، از آسیب‌پذیری SharePoint بهره‌برداری کرده‌اند
Security

CISA تأیید کرد که هکرها پیش از آماده شدن وصله امنیتی Microsoft، از آسیب‌پذیری SharePoint بهره‌برداری کرده‌اند

CVE-2026-58644، یک آسیب‌پذیری بحرانی remote code execution در SharePoint با امتیاز شدت ۹.۸، به‌عنوان zero-day مورد بهره‌برداری قرار گرفته است. CISA به سازمان‌های فدرال تا ۱۹ جولای مهلت داده است تا این آسیب‌پذیری را patch کنند.

The Hacker News
Microsoftzero-day
کوکاکولا تولید برند لبنی Fairlife به ارزش ۴ میلیارد دلار را در آمریکا پس از حمله باج‌افزاری متوقف کرد
Security

کوکاکولا تولید برند لبنی Fairlife به ارزش ۴ میلیارد دلار را در آمریکا پس از حمله باج‌افزاری متوقف کرد

زیرمجموعه Fairlife کوکاکولا تولید خود در آمریکا را پس از آن که مهاجمان در یک حمله باج‌افزاری به سیستم‌های تولید دسترسی غیرمجاز پیدا کردند، متوقف کرد. هیچ گروهی مسئولیت این حمله را بر عهده نگرفته است و مشخص نیست که آیا داده‌ها سرقت شده است یا خیر.

TechCrunch
supply-chaindata-breach
مایکروسافت در جولای ۲۰۲۶ رکورد ۵۷۰ نقص امنیتی را وصله کرد؛ دو مورد در حملات فعال بهره‌برداری می‌شوند
Security

مایکروسافت در جولای ۲۰۲۶ رکورد ۵۷۰ نقص امنیتی را وصله کرد؛ دو مورد در حملات فعال بهره‌برداری می‌شوند

پچ سه‌شنبه جولای ۲۰۲۶ بزرگ‌ترین رویداد در تاریخ مایکروسافت (Microsoft) است و ۵۷۰ آسیب‌پذیری را در سراسر ویندوز و محصولات آن پوشش می‌دهد – از جمله دو آسیب‌پذیری zero-day که در حملات واقعی به طور فعال بهره‌برداری می‌شوند.

BleepingComputer
Microsoftcybersecurity
بازیگران مرتبط با ایران پرسنل آمریکایی را از طریق نقص چندین‌دهه‌ای SS7 مخابراتی ردیابی کردند، طبق تحقیق فایننشال‌تایمز
Security

بازیگران مرتبط با ایران پرسنل آمریکایی را از طریق نقص چندین‌دهه‌ای SS7 مخابراتی ردیابی کردند، طبق تحقیق فایننشال‌تایمز

تحقیقی از فایننشال‌تایمز که بر داده‌های پروژه پژوهشی Mobile Surveillance Monitor متکی است، نشان داد بازیگران مرتبط با ایران از ضعف‌های سیگنالینگ SS7 و پایگاه‌های داده تبلیغاتی تجاری برای ردیابی پرسنل و پیمانکاران آمریکایی در سراسر خاورمیانه استفاده کرده‌اند.

Financial Times (via Roya News)
privacySS7
محقق نشان می‌دهد که ابزار خط فرمان Grok Build از xAI، بدون اطلاع کاربر، کل پایگاه‌های کد از جمله رمزها را بارگذاری می‌کند
Security

محقق نشان می‌دهد که ابزار خط فرمان Grok Build از xAI، بدون اطلاع کاربر، کل پایگاه‌های کد از جمله رمزها را بارگذاری می‌کند

تحلیل در سطح شبکه نشان داد که Grok Build، رابط خط فرمان (CLI) کدنویسی xAI، یک بسته کامل git از فضای کاری توسعه‌دهنده را به یک مخزن ذخیره‌سازی ابری گوگل (Google Cloud Storage bucket) در پس‌زمینه ارسال می‌کند. این بسته شامل فایل‌هایی است که هوش مصنوعی هرگز آنها را نخوانده و همچنین رمزهای فایل .env که بدون پوشش (unredacted) باقی مانده‌اند. این رفتار مستقل از تنظیمات انصراف از آموزش (training opt-out) ابزار است.

cereblab (independent security research)
developer toolsprivacy
کد بهره‌برداری GhostLock برای آسیب‌پذیری ریشه لینوکس که ۱۵ سال پنهان مانده بود، عمومی شد
Security

کد بهره‌برداری GhostLock برای آسیب‌پذیری ریشه لینوکس که ۱۵ سال پنهان مانده بود، عمومی شد

یک بهره‌برداری عملی با پایداری ۹۷ درصد برای افزایش امتیاز و فرار از کانتینر اکنون به صورت عمومی برای CVE-2026-43499 در دسترس است. این یک نقص use-after-free در زیرسامانه mutex بلادرنگ هسته لینوکس است که از سال ۲۰۱۱ شناسایی نشده بود.

Nebula Security
privilege-escalationvulnerability