تحلیل آسیب‌پذیری‌ها و باگ‌ها

گزارش آسیب‌پذیری‌های امنیتی در نرم‌افزارها و سیستم‌عامل‌ها

آسیب‌پذیری بحرانی snap-confine اوبونتو کنترل کامل سیستم را تهدید می‌کند
تحلیل آسیب‌پذیری‌ها و باگ‌ها

آسیب‌پذیری بحرانی snap-confine اوبونتو کنترل کامل سیستم را تهدید می‌کند

آسیب‌پذیری CVE-2026-8933 در snap-confine اوبونتو به کاربران محلی اجازه می‌دهد با استفاده از دو شرایط رقابتی همزمان و دور زدن AppArmor، دسترسی روت به‌دست آورده و کنترل کامل سیستم را به‌دست بگیرند.

محمد علی ذاکری۴ روز پیش
آسیب‌پذیری پنهان در MCP آژور دیوپس عوامل هوش مصنوعی را می‌رباید
تحلیل آسیب‌پذیری‌ها و باگ‌ها

آسیب‌پذیری پنهان در MCP آژور دیوپس عوامل هوش مصنوعی را می‌رباید

یک کامنت پنهان HTML در درخواست‌های ادغام آژور دیوپس می‌تواند عوامل هوش مصنوعی را فریب داده و با سوءاستفاده از دسترسی بازبین، اطلاعات محرمانه پروژه‌های دیگر را به سرقت ببرد.

محمد علی ذاکری۴ روز پیش
رونمایی گوگل از Gemini 3.5 Flash Cyber برای کشف باگ‌های نرم‌افزاری
تحلیل آسیب‌پذیری‌ها و باگ‌ها

رونمایی گوگل از Gemini 3.5 Flash Cyber برای کشف باگ‌های نرم‌افزاری

گوگل مدل هوش مصنوعی تخصصی Gemini 3.5 Flash Cyber را برای کشف، اعتبارسنجی و رفع سریع آسیب‌پذیری‌های نرم‌افزاری معرفی کرد.

محمد علی ذاکری۵ روز پیش
بهره‌برداری فعال از آسیب‌پذیری بحرانی شیرپوینت پس از انتشار عمومی کد اثبات مفهوم
تحلیل آسیب‌پذیری‌ها و باگ‌ها

بهره‌برداری فعال از آسیب‌پذیری بحرانی شیرپوینت پس از انتشار عمومی کد اثبات مفهوم

آسیب‌پذیری بحرانی CVE-2026-50522 با امتیاز CVSS 9.8 در سرور شیرپوینت، پس از انتشار عمومی کد اثبات مفهوم، در معرض بهره‌برداری فعال قرار گرفته و مهاجمان از آن برای سرقت کلیدهای ماشین و دسترسی دائمی استفاده می‌کنند.

محمد علی ذاکری۵ روز پیش
متن نامرئی، عامل‌های هوش مصنوعی موبایل را به اجرای کد مخرب وادار می‌کند
تحلیل آسیب‌پذیری‌ها و باگ‌ها

متن نامرئی، عامل‌های هوش مصنوعی موبایل را به اجرای کد مخرب وادار می‌کند

محققان نشان دادند متن نامرئی روی صفحه گوشی می‌تواند عامل‌های هوش مصنوعی موبایل را فریب داده و کدهای مخرب را روی کامپیوتر میزبان اجرا کند. پنج چارچوب متن‌باز آسیب‌پذیر هستند.

محمد علی ذاکری۵ روز پیش
هشدار امنیتی فوری: آسیب‌پذیری بحرانی wp2shell در هسته وردپرس؛ حملات بدون احراز هویت ممکن است
تحلیل آسیب‌پذیری‌ها و باگ‌ها

هشدار امنیتی فوری: آسیب‌پذیری بحرانی wp2shell در هسته وردپرس؛ حملات بدون احراز هویت ممکن است

یک آسیب‌پذیری بحرانی در هسته وردپرس (wp2shell) به مهاجمان اجازه می‌دهد بدون نیاز به افزونه یا احراز هویت، کد اجرا کنند. وردپرس وصله‌های اضطراری منتشر کرده است. فوراً به‌روزرسانی کنید.

محمد علی ذاکری۲۷ تیر ۱۴۰۵
HollowByte: ۱۱ بایت که می‌تواند سرور شما را از کار بیندازد؛ آسیب‌پذیری جدید OpenSSL فاش شد
تحلیل آسیب‌پذیری‌ها و باگ‌ها

HollowByte: ۱۱ بایت که می‌تواند سرور شما را از کار بیندازد؛ آسیب‌پذیری جدید OpenSSL فاش شد

آسیب‌پذیری HollowByte در OpenSSL با ارسال ۱۱ بایت درخواست TLS، حافظه سرور را تا ۱۳۱ کیلوبایت به ازای هر اتصال منجمد می‌کند و به دلیل رفتار glibc، این حافظه تا راه‌اندازی مجدد آزاد نمی‌شود. این باگ بدون CVE و وصله منتشر شده است.

محمد علی ذاکری۲۷ تیر ۱۴۰۵
آسیب‌پذیری خطرناک CVE-2026-59208 در n8n Enterprise: ورود به حساب کاربران دیگر بدون نیاز به رمز عبور
تحلیل آسیب‌پذیری‌ها و باگ‌ها

آسیب‌پذیری خطرناک CVE-2026-59208 در n8n Enterprise: ورود به حساب کاربران دیگر بدون نیاز به رمز عبور

آسیب‌پذیری CVE-2026-59208 در n8n Enterprise به مهاجم‌ها اجازه می‌دهد با توکن یک صادرکننده، به حساب کاربری صادرکننده دیگر وارد شوند. نقص در اعتبارسنجی JWT تنها بر اساس sub و نادیده گرفتن iss است. نسخه‌های 2.27.4 و 2.28.1 به بالا پچ شده‌اند.

محمد علی ذاکری۲۵ تیر ۱۴۰۵
آسیب‌پدریوی‌های خطرناک RabbitMQ: لو رفتن أسرار OAuth و عبور از مرزهای تننتی
تحلیل آسیب‌پذیری‌ها و باگ‌ها

آسیب‌پدریوی‌های خطرناک RabbitMQ: لو رفتن أسرار OAuth و عبور از مرزهای تننتی

دو آسیب‌پدریوی خطرناک در RabbitMQ (CVE-2026-57219 و CVE-2026-57221) امکان لو رفتن راز OAuth و عبور از جداسازی تننت‌ها را فراهم می‌کنند. نسخه‌های 3.13.0 تا 4.2.x تحت تأثیرند؛ ارتقا فوری و چرخش رازها ضروری است.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
آسیب‌پذیری جدید در Claude for Chrome: افزونه‌های مخرب می‌توانند به جیمیل، داکس و تقویم شما دسترسی پیدا کنند
تحلیل آسیب‌پذیری‌ها و باگ‌ها

آسیب‌پذیری جدید در Claude for Chrome: افزونه‌های مخرب می‌توانند به جیمیل، داکس و تقویم شما دسترسی پیدا کنند

پژوهشگران Manifold Security آسیب‌پذیری با امتیاز ۹.۶ CVSS در افزونه Claude for Chrome کشف کردند که به افزونه‌های مخرب اجازه می‌دهد از طریق کلیک‌های جعلی و پارامتر مخفی skipPermissions، به جیمیل، گوگل داکس و تقویم کاربران دسترسی بی‌صدا پیدا کنند. پچ رسمی تا ۱۴ ژوئیه منتشر نشده است.

محمد علی ذاکری۲۳ تیر ۱۴۰۵
SAP یامene Juli ۲۰۲۶: اصلاح باگ بحرانی CVSS ۹.۹ در NetWeaver ABAP و دو آسیب‌پذیری دیگر
تحلیل آسیب‌پذیری‌ها و باگ‌ها

SAP یامene Juli ۲۰۲۶: اصلاح باگ بحرانی CVSS ۹.۹ در NetWeaver ABAP و دو آسیب‌پذیری دیگر

SAP در یامنه‌های امنیتی ژوئیه ۲۰۲۶، باگ بحرانی CVE-2026-44747 (CVSS 9.9) در NetWeaver ABAP و دو آسیب‌پذیری 9.1 در Approuter و Commerce Cloud را اصلاح کرد. اعمال پچ بلافاصله توصیه می‌شود.

محمد علی ذاکری۲۳ تیر ۱۴۰۵