پاس کی را عبور دهید: سطح حمله نوین در احراز هویت بدون رمز عبور
محققان Palo Alto Unit 42 در تحقیقی جدید، آسیبپذیریهای احراز هویت بدون رمز عبور را بررسی کردند. آنها نشان دادند که Passkey میتواند سطح حمله جدیدی ایجاد کند. تکنیکهای مورد بحث ش…
آخرین اخبار، تحلیلها و تحولات مرتبط با RCE در Titr Tech.
محققان Palo Alto Unit 42 در تحقیقی جدید، آسیبپذیریهای احراز هویت بدون رمز عبور را بررسی کردند. آنها نشان دادند که Passkey میتواند سطح حمله جدیدی ایجاد کند. تکنیکهای مورد بحث ش…
در ۲۹ ژوئیه ۲۰۲۶، Ruby on Rails آسیبپذیری CVE-2026-66066 را افشا کرد که امکان خواندن فایل دلخواه در Active Storage را فراهم میکند. این آسیبپذیری برنامههایی را تحت تأثیر قرار می…
در ۱۷ ژوئیه ۲۰۲۶، آسیبپذیری wp2shell در هسته WordPress با شناسههای CVE-2026-63030 و CVE-2026-60137 افشا شد. این حمله RCE پیش از احراز هویت از طریق endpoint batch REST انجام میشو…
گروه STINGR شرکت WithSecure در فوریه ۲۰۲۶ تحلیل یک حادثه امنیتی را منتشر کرد که در آن مهاجمها با بهرهگیری از دو آسیبپذیری بحرانی RCE در Ivanti EPMM، دادههای حساس را سرقت کردند.…
گروه Insikt در ژوئن ۲۰۲۶، ۵۹ آسیبپذیری با تأثیر بالا شناسایی کرد که ۳۰ مورد از آنها دارای امتیاز خطر بسیار بحرانی بودند. این تعداد نسبت به ماه گذشته ۴۷ درصد افزایش داشته است. ۲۳ آ…
پژوهشگران PortSwigger به بررسی آسیبپذیری تزریق قالب پرداختهاند که در آن ورودی کاربر میتواند عبارتهای قالب را تعریف کند. این آسیبپذیری به دو نوع اصلی تقسیم میشود: تزریق قالب س…
Microsoft در بهروزرسانی ژوئن ۲۰۲۶، ۲۰۶ آسیبپذیری را اصلاح کرد که شامل ۳ روز-صفر افشاشده و ۳۷ آسیبپذیری بحرانی است. پرخطرترین انواع آسیبپذیریها ارتقای سطح دسترسی (۳۲ درصد)، اجر…
CERT-EU در ۱۸ دسامبر ۲۰۲۵ از انتشار اطلاعیه امنیتی توسط Cisco برای یک آسیبپذیری بحرانی در محصولات Cisco Secure Email Gateway و Cisco Secure Email and Web Manager خبر داد. این آسیب…
پژوهش جدید PortSwigger به بررسی تفاوتهای تجزیهکنندههای آدرس ایمیل پرداخته و نشان میدهد که این تفاوتها میتوانند برای دور زدن کنترلهای دسترسی و حتی اجرای کد از راه دور (RCE) م…
هسته دروپال دچار آسیبپذیری زنجیره ابزارک شده است که میتواند در صورت وجود آسیبپذیری سریسازیزدایی ناامن، به حملههای RCE یا SQLi منجر شود. این آسیبپذیری با شناسه CVE-2026-6366 …
در اواخر ۲۰۲۵، Mandiant یک آسیبپذیری بحرانی در KnowledgeDeliver، یک سیستم LMS ژاپنی، کشف کرد که اجازه RCE بدون احراز هویت میداد. این آسیبپذیری به دلیل استفاده از کلیدهای machine…
یک اکسپلویت جدید برای vBulletin منتشر شده که امکان حمله RCE را بدون نیاز به مجوز فراهم میکند. این آسیبپذیری به دلیل استفاده از تابع eval() در کدهای vBulletin ایجاد شده است. سروره…
بولتن هفتگی F5 Labs به تهدیدات جدیدی از جمله بدافزار باجافزاری Chaos پرداخته است که با استفاده از تروجان msaRAT ترافیک C2 خود را در مرورگرهای Chrome یا Edge مخفی میکند. این بدافز…
آسیبپذیری حیاتی CVE-2026-50522 در SharePoint توسط مهاجمان برای استخراج کلیدهای ماشین سرورهای IIS مورد سوءاستفاده قرار گرفته است. شرکت WatchTowr حملات موفق را پس از انتشار کد اکسپل…
پژوهشگران Intezer و Kodem Security آسیبپذیری در AWS byNara کشف کردند که به یک صفحه وب آلوده اجازه میدهد فایل پیکربندی mcp.json را بازنویسی کند. این فایل به byNara میگوید کدام سر…
دو آسیبپذیری در هسته وردپرس به نام wp2shell (CVE-2026-63030 و CVE-2026-60137) کشف شدهاند که امکان اجرای کد از راه دور پیش از احراز هویت را فراهم میکنند. این آسیبپذیریها در نسخ…
وردپرس نسخه ۶.۴.۳ را به عنوان یک بهروزرسانی امنیتی و نگهداری منتشر کرد. این نسخه شامل ۵ اصلاح باگ در هسته، ۱۶ اصلاح برای ویرایشگر بلاک و ۲ اصلاح امنیتی است. به دلیل اهمیت امنیتی، …
پژوهشگران Trend Micro یک زنجیره حمله RCE پیش از احراز هویت در Oracle PeopleSoft PeopleTools کشف کردند که از طریق دروازه PSIGW و سوءاستفاده از SSRF به یک servlet داخلی دسترسی پیدا م…
دو آسیبپذیری جدید در هسته وردپرس با شناسههای CVE-2026-63030 و CVE-2026-60137 کشف شدند که امکان اجرای کد از راه دور توسط مهاجمین ناشناس را فراهم میکنند. این آسیبپذیریها که wp2s…
مایکروسافت آسیبپذیری بحرانی CVE-2026-58644 را در شیرپوینت سرور اعلام کرد که امکان اجرای کد از راه دور (RCE) بدون احراز هویت را فراهم میآورد. این آسیبپذیری با امتیاز CVSS 9.8، نا…
آسیبپذیری CVE-2026-52833 در Nuclio کشف شد که به مهاجم اجازه میدهد کد دلخواه را در حین ساخت توابع اجرا کند. این آسیبپذیری به دلیل تزریق مقادیر غیرپالایششده runtimeAttributes.rep…
آسیبپذیری بحرانی CVE-2026-58644 در مایکروسافت SharePoint با امتیاز CVSS 9.8 کشف شد که به مهاجمان احراز هویت شده اجازه اجرای کد از راه دور میدهد. این نقص در بهروزرسانی جولای 2026…
آژانس CISA آسیبپذیری بحرانی CVE-2026-58644 را که بر مایکروسافت SharePoint Server تأثیر میگذارد، به کاتالوگ KEV اضافه کرد. این آسیبپذیری با امتیاز CVSS 9.8، یک نقص deserializatio…
آسیبپذیری CVE-2026-55578 در نرمافزار Pheditor کشف شد که به دلیل لیست سیاه ناقص کاراکترها در ویژگی ترمینال، امکان اجرای کد از راه دور (RCE) را فراهم میکند. کاراکترهای |، ` و خط ج…