دو محقق جوان چطور یه باگ اجرای کد از راه دور در React Server Components پیدا کردن و چند هفته بعد با دور زدن WAF کلودفلر و ورسل، دهها هزار دلار باگ بانتی گرفتن.
OpenAI پیشنهاد داده تا به مقامات اتحادیه اروپا دسترسی به مدل هوش مصنوعیاش برای شناسایی آسیبپذیریهای نرمافزاری بده — اقدامی که رقیبش آنتروپیک از آن سر باز زده.
مهاجمان کمپین Mini Shai-Hulud پکیج رسمی intercom/intercom-php نسخه ۵.۰.۲ رو در Packagist آلوده کردن. این پکیج مخرب از سیستم پلاگین Composer سوءاستفاده میکنه تا هنگام نصب، runtime جاوااسکریپت Bun رو دانلود کرده و یک پیلود مبهمسازیشده اجرا کنه که اعتبارنامهها رو سرقت میکنه. این حمله توکنهای GitHub، کلیدهای SSH، اعتبارنامههای ارائهدهندههای ابری و متغیرهای محیطی رو هدف قرار داده. با توجه به حدود ۴۰۰ هزار دانلود هفتگی این پکیج، طیف گستردهای از سرویسهای بکاند، محیطهای توسعه و pipeline های
RubyGems.org هدف یک حمله DDoS و اسپم رباتمحور قرار گرفت که طی آن بیش از ۵۰۰ پکیج مخرب به رجیستری آپلود شد و ثبتنام کاربران جدید موقتاً بسته شده.
گوگل یه قابلیت جدید به اندروید اضافه کرده که به محققان امنیتی کمک میکنه حملات جاسوسافزاری رو شناسایی و بررسی کنن — اتفاقی که تا حالا روی اندروید خیلی سخت بود.
طبق گزارش The Information، اپل روی یه سیستم جدید کار میکنه تا ایجنتهای هوش مصنوعی بتونن با استانداردهای امنیتی App Store کنار بیان.
Greptile یه ابزار هوش مصنوعیه که در ریپوهای اپنسورس بزرگ مثل NVIDIA، Meta و PostHog باگهای واقعی پیدا کرده و مستقیم روی پولریکوئستها کامنت میذاره.
pydepgate یه ابزار سبک پایتونه که کدهای مشکوک رو قبل از اجرای اسکریپت شما شناسایی میکنه — همون آسیبپذیری که در حمله LiteLLM 2026 استفاده شد.
نخستوزیر ژاپن دستور بررسی امنیت سایبری زیرساختهای دولتی را صادر کرده؛ نگرانی اصلی، سوءاستفاده از مدل هوش مصنوعی Mythos آنتروپیک برای حملات سریعتر و گستردهتر است.
OneCLI یه ابزار متنباز هست که API keyها رو از دید ایجنتهای هوش مصنوعی پنهان میکنه و اونها رو بهصورت شفاف تزریق میکنه.
یک محقق امنیتی کشف کرده که قابلیت Emergency Access در Proton، به مهاجم اجازه میده بدون نیاز به رمز دوم Pass به کل vault دسترسی پیدا کنه. کافیه مهاجم به حساب اصلی قربانی دسترسی داشته باشه، یه اکانت جدید بسازه، اون رو بهعنوان مخاطب اضطراری با زمان انتظار «هیچ» اضافه کنه و فوراً وارد Proton Pass بشه. Proton در پاسخ گفته این رفتار «by design» هست و تیمشون از آن آگاهه، ولی محقق معتقده که این آسیبپذیری جدیتر از اونیه که به نظر میرسه.
e2a یه گیتوی ایمیلی احراز هویتشده برای ایجنتهای هوش مصنوعیه که دریافت ایمیل از طریق webhook یا WebSocket، ارسال ایمیل با API، و تأیید هویت فرستنده رو ممکن میکنه.
Versa Networks با سه بهروزرسانی هماهنگ در پلتفرم VersaONE، مدیریت ریسک ابری، ارکستراسیون سادهتر و امنیت ایجنتهای هوش مصنوعی را یکجا جمع کرده.
یه توسعهدهنده کدش رو از GitHub به یه نمونه self-hosted از Forgejo منتقل کرد — نه به خاطر قطعیها، بلکه به خاطر اینکه GitHub دیگه مستقل نیست. دولت هلند هم دقیقاً همین تصمیم رو گرفت.
آسیبپذیری Dirty Frag به کاربران کمسطح اجازه میده به روت سرور لینوکسی برسن — و کد اکسپلویتش سه روز پیش لیک شد.
متا بدون سروصدا رمزنگاری سرتاسری پیامهای اینستاگرام رو برداشت. حالا پیامهای خصوصی میلیونها کاربر دوباره در دسترس خود متاست.
گروه بدنام TeamPCP کد منبع کرم مخرب Shai-Hulud رو با مجوز MIT روی GitHub آپلود کرده و در چند ساعت دهها نفر اون رو فورک زدن.
عوامل هوش مصنوعی (AI Agents) دیگه فقط اطلاعات نمیخونن، بلکه مستقلاً عمل میکنن — و این یعنی تیمهای امنیتی باید رویکردشون رو از اساس تغییر بدن.
اپل و گوگل بالاخره رمزنگاری سرتاسری روی پیامهای RCS بین آیفون و اندروید را راه انداختند — قابلیتی که سالها کمبودش حس میشد.
اگه مثل نویسنده این مطلب سالهاست با یوبیکی کار میکنی، شاید جالب باشه بدونی لپتاپت از مدتها پیش یه توکن امنیتی داخلی داره که حتی بهتره.