اگه از استریمهای Node.js استفاده میکنی و مقدار بازگشتی .write() رو بررسی نمیکنی، داری بیسروصدا حافظه رو میبلعی — حتی اگه کدت کاملاً درست به نظر برسه.
محققای Trail of Bits چند تا از اسکنرهای تشخیص اسکیل مخرب رو تست کردن و تو کمتر از یه ساعت دورشون زدن؛ نتیجه اینه که نمیشه به این ابزارها برای امنیت تکیه کرد.
پروژهٔ Glasswing انتروپیک به ۱۵۰ شرکت دیگه گسترش پیدا کرد، اما کارشناسا میگن مشکل اصلی پیدا کردن آسیبپذیری نیست؛ وصله کردنشه.
یه محقق امنیتی یه اپ کتابخونی آسیبپذیر ساخت و چند مدل هوش مصنوعی رو به جونش انداخت تا ببینه کدوم میتونه باگ مخفی Firebase رو پیدا کنه.
آنتروپیک میگه Fable 5 قویترین مدلیه که تا حالا برای عموم منتشر کرده؛ روی موضوعات حساس مثل امنیت سایبری جواب رو به Opus 4.8 پاس میده.
تیم Datadog یه مجموعه محیط AWS آسیبپذیر معرفی کرده که میشه توش حملات واقعی رو شبیهسازی کرد و ابزارهای امنیتی رو سنجید.
محققای دانشگاه تورنتو نشون دادن با مدلهای هوش مصنوعی رایگان و قابل دانلود میشه کرمی ساخت که موقع پخش شدن تو شبکه، استراتژیش رو خودش تطبیق میده.
یه آسیبپذیری use-after-free که از نسخهٔ ۷.۲ توی Redis مخفی مونده بود، با کمک یه ابزار امنیتی کاملاً خودکار AI پیدا و وصله شد؛ اجرای کد از راه دور با دسترسی کامل.
یه گروه اخاذی تازه به اسم Pink بهجای بدافزار با تماس تلفنی جعلی از طرف تیم IT، کارمندها رو گول میزنه و رمز فضای ابری شرکت رو میدزده.
مایکروسافت یک کمپین پیچیده کریپتوجکینگ رو افشا کرد که با مسمومسازی نتایج جستجو و سوءاستفاده از ScreenConnect، GPU کامپیوترهای قدرتمند رو برای ماینینگ به کار میگیره.
Pipelock یه فایروال متنباز برای عاملهای هوش مصنوعیه که بین عامل و شبکه میشینه، ترافیک رو برای نشت داده و تزریق پرامپت اسکن میکنه و رسید امضاشده میسازه.
یه اکسپلویت DoS جدید که هوش مصنوعی Codex پیداش کرده، با ترکیب دو تکنیک قدیمی میتونه سرورهای بزرگی مثل nginx و Apache رو ظرف چند ثانیه از کار بندازه.
بیش از ۳۰ پکیج زیر فضاینام رسمی رد هت تو npm آلوده شدن به بدافزاری که توکنها و کلیدهای کلاد توسعهدهندهها رو میدزده؛ نسخهای تازه از خانوادهٔ Shai-Hulud به اسم Miasma.
ابزار vibe coding سوئدی که هفتهای یکمیلیون پروژهٔ جدید پردازش میکنه، گوگل کلاد رو شریک اصلیش کرده تا یه لایهٔ امنیتی و مدلهای Gemini رو به خریدارهای شرکتی بفروشه.
یک نقص بحرانی در Gitea اجازه میداد هر کسی روی اینترنت بدون حساب و رمز، ایمیجهای کانتینری «خصوصی» را دانلود کنه؛ مشکلی که نزدیک چهار سال کشفنشده مونده بود.
یکی از بزرگترین مدیران بیمهٔ دندانپزشکی آمریکا قربانی نشت داده شد و اطلاعات حساسی مثل کارت شناسایی دولتی و اطلاعات بیمهٔ سلامت میلیونها نفر لو رفت.
Composer 2.10 با قابلیت بلاک کردن پکیجهای بدافزار منتشر شد — حالا نسخههای مخرب نهتنها نصب نمیشن، بلکه اگه قبلاً توی lockfile افتاده باشن هم شناسایی میشن.
اینتل سری ۸۰۰ اترنتش رو با E835 گسترش داد؛ آداپتوری تا ۲۰۰ گیگابیت که برای محیطهای پرتراکم دیتاسنتر، هوش مصنوعی و مخابرات طراحی شده.
LangChain میگه ایجنتی که فقط حرف میزنه کافی نیست؛ برای اینکه کاری انجام بده به یه ماشین واقعی نیاز داره، ولی دادن دسترسی زیرساختت بهش ریسک امنیتی بزرگیه.
سورسمپها دیباگ رو راحت میکنن، ولی اگه تو production لو برن کل کد اصلیت رو در اختیار هر کسی میذارن؛ همون اشتباهی که سر اپل و Anthropic رو هم آورد.