گیتهاب یک ماه پرآشوب داشته؛ از باگ از دست رفتن کامیتها تا قطعیهای پیدرپی که حتی بنیانگذار HashiCorp رو مجبور به مهاجرت کرد.
کسپرسکی گزارش داده که مهاجمان چینیزبان موفق شدن کدهای مخرب رو داخل نسخههای رسمی نرمافزار Daemon Tools تزریق کنن و از این طریق یه بکدور پیچیده روی سیستم قربانیان نصب کنن. نسخههای ۱۲.۵.۰.۲۴۲۱ تا ۱۲.۵.۰.۲۴۳۴ که از ۸ آوریل در دسترس بودن، آلوده شناخته شدن. این حمله بیش از ۱۰۰ کشور رو درگیر کرده و سازمانهای دولتی، علمی، صنعتی و خردهفروشی رو هدف گرفته. مهاجمان در مرحله دوم حمله، یه بکدور مینیمالیستی و حتی یه RAT پیشرفته به نام QUIC RAT رو روی سیستمهای منتخب پیاده کردن.
AIMap ابزاری متنباز از Bishop Fox هست که زیرساختهای AI عمومی رو کشف، آنالیز و از نظر امنیتی تست میکنه — همونطوری که مهاجمها الان این کارو میکنن.
یه آپدیت اشتباه در مایکروسافت دیفندر باعث شد گواهینامههای ریشه معتبر DigiCert به عنوان بدافزار شناسایی و قرنطینه بشن. این اتفاق در ۳ می ۲۰۲۶ رخ داد و سایتهای امن، نرمافزارها و ابزارهای سازمانی رو در سراسر دنیا از کار انداخت. مایکروسافت سریع واکنش نشون داد و تعریفهای امنیتی اصلاحشده رو منتشر کرد. این ماجرا یادآور مهمی بود که حتی خود ابزارهای امنیتی هم میتونن تبدیل به نقطه شکست بشن.
PyGhidra-MCP یه سرور MCP مبتنی بر خط فرمانه که قدرت تحلیلی ابزار مهندسی معکوس Ghidra رو مستقیماً در اختیار LLMها و ایجنتهای هوش مصنوعی قرار میده. این ابزار از طریق پروتکل MCP، بین Ghidra و اکوسیستم مدلهای زبانی پل میزنه تا تحلیل باینریها رو خودکار کنه. دو مد headless برای اتوماسیون و GUI برای کار تعاملی با محیط گرافیکی Ghidra پشتیبانی میشه. همچنین امکان جستجوی معنایی روی کدهای دیکامپایلشده با کمک ChromaDB هم داره.
Herd یه پلتفرم هوش مصنوعیمحور برای آموزش امنیت سایبری به کارمندانه که تازه ۳ میلیون دلار سرمایه جذب کرده. این ابزار به جای دورههای سالانه خستهکننده، آموزشهای کوتاه و مداوم رو مستقیم تو Slack و Teams به کارمندا میده. Herd سیاستهای امنیتی و اطلاعات تهدیدات سازمان رو میخونه و محتوای آموزشی اختصاصی میسازه. این پلتفرم از استانداردهایی مثل SOC 2، ISO 27001 و HIPAA هم پشتیبانی میکنه.
Claude Code یه ایجنت کدنویسی قدرتمنده که میتونه فایلها رو بخونه، دستور اجرا کنه و به اینترنت دسترسی داشته باشه — دقیقاً همینها هم منبع ریسک امنیتی جدی هستن. وقتی ایجنت دادههای حساس رو وارد context window خودش میکنه، هر درخواست سادهای مثل بررسی یه سایت میتونه به نشت اطلاعات منجر بشه. اضافه کردن دستورالعملهای متنی مثل «داده حساس رو لیک نده» کافی نیست، چون ایجنتهای هوش مصنوعی احتمالاتی عمل میکنن نه قطعی. راهحل واقعی استفاده از یه لایهی Agent Harness با سیاستهای Cedar بهعنوان «ترمز قطع
گوگل کلود یه چارچوب کامل امنیتی برای مدیریت هویت و دسترسی عاملهای هوش مصنوعی معرفی کرده که کنترل دقیقتری روی رفتار و دسترسی آنها میده.
TrailTool یه ابزار متنبازه که لاگهای CloudTrail رو جمعآوری و تحلیل میکنه تا بررسی امنیت AWS برای آدمها و AI agentها خیلی راحتتر بشه.
نرمافزار محبوب Daemon Tools برای مونت کردن ایمیجهای دیسک، یک ماه تمام توزیعکننده بدافزار بوده و هزاران کاربر در بیش از ۱۰۰ کشور را آلوده کرده.
در ۵ مه ۲۰۲۶، DENIC که رجیستری دامنههای .de آلمان رو مدیریت میکنه، امضاهای DNSSEC اشتباهی برای این زون منتشر کرد. این اشتباه باعث شد همه ریزالورهای DNS که اعتبارسنجی DNSSEC انجام میدن، از جمله سرویس 1.1.1.1 کلودفلر، خطای SERVFAIL برگردونن. از اونجایی که .de یکی از بزرگترین TLDهای دنیاست، این اتفاق میلیونها دامنه رو در معرض دسترسناپذیری قرار داد. کلودفلر با استفاده از مکانیزم «serve stale» و سازوکار Negative Trust Anchor توانست تأثیر این قطعی رو تا حد زیادی کاهش بده.
سیسکو اعلام کرده که قراره Astrix Security رو بخره تا پورتفولیوی امنیت AI Agentهاش رو تقویت کنه. Astrix یه پلتفرم امنیتی تخصصی داره که روی شناسایی و مدیریت هویتهای غیرانسانی (NHI) مثل API Keyها، Service Accountها و OAuth Tokenها تمرکز داره. این قابلیتها قراره به Cisco Identity Intelligence، Cisco Secure Access و Duo IAM اضافه بشه. جالبه که طبق گزارش Cisco، فقط ۲۴٪ از سازمانها میتونن رفتار AI Agentهاشون رو با نظارت زنده کنترل کنن. این دومین خرید سیسکو در حوزه مدیریت AI طی چند هفته اخیره.
دولت بریتانیا قصد داره با اجرای قوانین تأیید سن گسترده، دسترسی کودکان به بخشهای مختلف اینترنت رو محدود کنه. گروههای حامی حریم خصوصی مثل EFF، Mozilla، Proton و Tor Project در یک بیانیه مشترک هشدار دادن که این طرح در عمل یعنی همه کاربران — نه فقط بچهها — باید سنشون رو ثابت کنن. منتقدان میگن فناوریهای موجود برای تأیید سن نه دقیق هستن و نه حافظ حریم خصوصی، و بعضیشون با یه سبیل کشیدهشده روی صورت هم دور زده شدن. به جای این رویکرد، این گروهها معتقدن باید مدلهای تجاری مبتنی بر جمعآوری انبوه دا
مایکروسافت یه سری تغییرات مهم توی تجربه Windows Update اعمال کرده که مستقیماً از فیدبک کاربرها اومده. حالا میتونی آپدیت رو موقع راهاندازی اولیه رد کنی، پوز آپدیت رو بینهایت بار تمدید کنی، و هر بار که خواستی سیستم رو ریاستارت کنی بدون اینکه مجبور باشی آپدیت نصب بشه. علاوه بر این، آپدیتهای درایور، .NET و فریمور حالا با آپدیت ماهانه هماهنگ میشن تا تعداد ریبوتهای ماهانه به یکی کاهش پیدا کنه.
اپل از اوایل ۲۰۲۶ جلوی آپدیت چند اپ هوش مصنوعی مثل Replit رو گرفته، چون این اپها کد تولید میکنن و نتیجه رو توی یه web view داخلی نشون میدن. قانون ۲.۵.۲ App Store میگه اپها باید self-contained باشن و نباید کدی اجرا کنن که قابلیت جدید معرفی کنه. مشکل اصلی اینه که فرآیند بررسی اپل برای نرمافزاری که رفتارش در لحظهی اجرا توسط یه مدل هوش مصنوعی تعیین میشه، اصلاً ابزاری نداره. در همین حال OpenAI داره یه اکوسیستم جدید میسازه که اپها رو بهشکل سرویسهای MCP توزیع میکنه، نه باینریهای ثابت.
گوگل یه قابلیت جدید به Meet اضافه کرده که به ادمینها اجازه میده قبل از شروع خودکار یادداشتبرداری با Gemini، ضبط جلسه، یا رونویسی (Transcript)، رضایت صریح شرکتکنندهها رو الزامی کنن. این ویژگی بهصورت پیشفرض خاموشه و باید توسط ادمین در کنسول مدیریتی فعال بشه. رولاوت این قابلیت از ۵ مه ۲۰۲۶ شروع شده و بسته به نسخهی Google Workspace، سطح پوشش متفاوتیه.
متا دو آسیبپذیری امنیتی در واتساپ رو افشا کرده که هر دو از طریق برنامه باگبانتی این شرکت گزارش شدن و قبلاً پچ شدن. اولی مربوط به جعل فایل در واتساپ ویندوزه؛ مهاجم میتونه یه فایل اجرایی رو به شکل یه فایل بیخطر جا بزنه. دومی روی نسخههای iOS و اندروید واتساپ تأثیر میذاره و میتونه اجازه بده محتوای مدیا از یه URL دلخواه پردازش بشه. هیچ شواهدی از سوءاستفاده واقعی از این آسیبپذیریها گزارش نشده.
در نشست اخیر کمیته مشورتی W3C، یه جلسه فرعی درباره تهدیدات وب باز برگزار شد. کراولرهای مدلهای زبانی بزرگ (LLM) حجم ترافیکی شبیه به حملات DDOS روی سایتها ایجاد میکنن و از طرف دیگه، محتوا بهجای مراجعه مستقیم کاربر، از طریق هوش مصنوعی مصرف میشه که درآمد ناشران رو تهدید میکنه. شرکتکنندگان پیشنهادهایی مثل استانداردهای پرداخت و انتساب، مدل push برای محتوا، و درگیرکردن شرکتهای هوش مصنوعی در فرآیندهای استانداردسازی W3C مطرح کردن. همه با این تحلیل موافق نبودن و برخی معتقدند عوامل هوش مصنوعی میتو
بنیاد OpenInfra اولین نسخه بزرگ StarlingX در سال ۲۰۲۶ رو منتشر کرد. مهمترین قابلیت جدید این نسخه پشتیبانی از PTP Partial Timing Support (PTS) هست که امکان توزیع دقیق زمانبندی رو حتی در محیطهایی که همه نودها سختافزار PTP ندارن فراهم میکنه. علاوه بر این، احراز هویت کاربران با یک پروکسی واحد OIDC یکپارچه شده و دیگه نیازی به مدیریت دو پایگاه داده جداگانه نیست. این نسخه همچنین پشتیبانی از NetApp به عنوان بکاند ذخیرهسازی و بهبودهایی در مدیریت یکپارچه نرمافزار رو به همراه داره.
Palo Alto Networks هشدار داده که یک آسیبپذیری بحرانی زیرو-دی در PAN-OS با شناسه CVE-2026-0300 داره در حملات واقعی مورد اکسپلویت قرار میگیره. این باگ از نوع buffer overflow هست و به مهاجمان اجازه میده بدون احراز هویت، کد دلخواه با دسترسی root روی فایروالهای اینترنتمحور اجرا کنن. در حال حاضر بیش از ۵۸۰۰ فایروال آسیبپذیر به صورت آنلاین شناسایی شده. هنوز پچی منتشر نشده، اما شرکت گفته اولین بهروزرسانیها تا ۱۳ می ۲۰۲۶ در دسترس خواهند بود.