مایکروسافت تو Patch Tuesday ژوئن ۲۰۲۶ نزدیک ۲۰۰ آسیبپذیری رو وصله کرد؛ بزرگترین بهروزرسانیِ تاریخش، که بخشیش نتیجهی کشفِ باگ با کمک هوش مصنوعیه.
حالا که هوش مصنوعی سریعتر از همیشه کد تولید میکنه، OpenTaint با تحلیل جریان داده تو کل کدبیس دنبال رخنههایی میگرده که اسکنرهای الگو-محور نمیبیننشون.
یه پژوهشگر امنیت راهوروش خودشو برای شکار باگ روی سرورهای IIS شرح میده: از پیدا کردن این سرورها تا تکنیکهایی که ازشون فایل کانفیگ، IP داخلی و حتی سورسکد بیرون میکشن.
بین طراحی امنیتی یه فیچر و پیادهسازیش گاهی ماهها فاصله میافته و نیازمندیهای امنیتی گم میشن؛ دراپباکس یه سیستم ساخته که همون موقع کدریویو مدل تهدید مرتبط رو میآره جلوی چشم.
با مدلهایی مثل Mythos که خودکار هزاران آسیبپذیری پیدا میکنن، پنجرهٔ وصلهکردن عملاً بسته شده. این مقاله میگه هیئتمدیرهها چی باید بپرسن.
مایکروسافت دو حفرهٔ مهم ویندوز رو وصله کرد که یه محقق امنیتی بعد از یه دعوای علنی با این شرکت افشاشون کرده بود.
وقتی امنیت سازمانی به عوض کردن مرورگر کاربر وابستهست، پروژه فنی تبدیل به پروژه تغییر رفتار میشه — و این یعنی درصد بزرگی از کاربران هیچوقت زیر پوشش نمیرن.
اپل میخواد با کمک Apple Intelligence و Safari، رمزهای ضعیف و لو رفته رو خودکار و پشتصحنه با رمزهای قوی جایگزین کنه.
نسخهٔ ۶.۰.۰ هومبرو یه سازوکار امنیتی جدید به اسم «اعتماد به تپ» میآره، سندباکس رو به لینوکس هم میرسونه و API داخلی سریعتر رو پیشفرض میکنه.
یه ابزار متنباز و بیفایل روی ویندوز نصب میشه و سیاستهای QoS مخربی که پهنای باند ایجنتهای EDR رو خفه کرده بودن رو، خودکار شناسایی و حذف میکنه.
هکرها به سیستمهای داخلی سازندهٔ داروی لاغری وگووی نفوذ کردن و دادههای شرکتکنندههای آزمایشهای بالینی رو دزدیدن؛ شرکت میگه این دادهها مستعارسازیشده بودن.
این بار یه نقص تزریق فرمان تو LiteLLM و یه دور زدن احراز هویت تو Check Point وارد فهرست آسیبپذیریهای فعالانه اکسپلویتشدهٔ CISA شدن.
Bumblebee یه ابزار متنباز از Perplexityه که روی مک و لینوکس متادیتای پکیجها، افزونهها و ابزارهای توسعه رو اسکن میکنه تا بفهمیم کدوم دستگاهها در معرض یه آسیبپذیری خاص هستن.
یه ریکروتر جعلی از یه استارتاپ کریپتو، یه مخزن گیتهاب برای بازبینی میفرسته؛ ولی نصب همون وابستگیها یه بکدور رو روی سیستمت اجرا میکنه.
AI agentها با هویت و دسترسی وارد سازمانها شدن و با سرعتی کار میکنن که چرخهی بازبینی انسانی جوابگوش نیست. گزارش میگه مدیریت هویت باید از «دیدن ریسک» به «اصلاح خودکارِ حلقهبسته» بره.
claude-red یه کتابخونهٔ اپنسورس از مهارتهای امنیت تهاجمیه که هر کدوم یه فایل SKILL.mdـه و کلود رو برای یه سطح حملهٔ مشخص آمادهٔ کار میکنه.
مهاجمها با سوءاستفاده از سیستم ثبت دستگاه جدید و یه ترفند آماری، تونستن کد تأیید چند حساب رو حدس بزنن و نسخهٔ رمزشدهٔ گاوصندوقشونو بردارن.
تیم Cilium نوشته با چه قانونهایی جلوی اجرای کد مهاجم تو پایپلاین گیتهاب اکشنز رو میگیره؛ از یه بات داخلی برای محدود کردن تریگر تا جدا کردن کد قابلاعتماد از کد ناشناس.
یه دامنه که registry از zone بیرونش کشیده، میتونه روزها برای uptime checkerها سالم بهنظر برسه. Oh Dear توضیح میده چرا، و چه تغییرِ کوچیکی داره روی resolverهاش میده.
تیم رد آنتروپیک سنجیده که مدلهای زبانی چقدر ساخت اکسپلویت برای باگهای وصلهشده رو سریع میکنن؛ نتیجه: کاری که قبلاً هفتهها طول میکشید، حالا چند ساعته انجام میشه.