⚠️ آسیبپذیری خطرناک در Termux: اجرای کد مخرب خارج از کانتینر
آسیبپذیری تراورس مسیر در دستور `proot-distro copy` در محیط Termux کشف شده است. این آسیبپذیری به مهاجم اجازه میدهد تا با دستکاری مسیرها، به فایلهای خارج از سیستم فایل ریشه کانتی…
آخرین اخبار، تحلیلها و تحولات مرتبط با امنیتی در Titr Tech.
آسیبپذیری تراورس مسیر در دستور `proot-distro copy` در محیط Termux کشف شده است. این آسیبپذیری به مهاجم اجازه میدهد تا با دستکاری مسیرها، به فایلهای خارج از سیستم فایل ریشه کانتی…
آسیبپذیری CVE-2026-54246 در مؤلفه routesrv-no-auth سیستم Skipper کشف شد که تمام نقطههای پایانی API را بدون احراز هویت در معرض قرار میدهد. این مؤلفه توپولوژی کامل مسیرهای خوشه و …
کتابخانه AngleSharp، یک تجزیهگر HTML مبتنی بر داتنت، دچار آسیبپذیری mXSS شده است که از طریق عنصر MathML با ویژگی encoding قابل بهرهبرداری است. این آسیبپذیری به دلیل عدم پیاده…
پژوهشگران Trend Micro یک زنجیره حمله RCE پیش از احراز هویت در Oracle PeopleSoft PeopleTools کشف کردند که از طریق دروازه PSIGW و سوءاستفاده از SSRF به یک servlet داخلی دسترسی پیدا م…
شرکت Palo Alto Networks از کشف چندین آسیبپذیری سرریز بافر در مؤلفه User-ID Terminal Server Agent (TSA) نرمافزار PAN-OS خبر داد. این آسیبپذیریها به مهاجم غیرمجاز اجازه میدهند ت…
آسیبپذیری HollowByte در OpenSSL اجازه میدهد مهاجم با ارسال یک درخواست TLS ۱۱ بایتی، حافظه سرور را تا ۱۳۱ کیلوبایت برای پیامی که هرگز نمیرسد، رزرو کند. این حافظه در سیستمهای gli…
گزارشهای ژوئن ۲۰۲۶ از حملهای گسترده به دستگاههای FortiGate خبر دادند که از طریق استفاده مجدد از اعتبارنامهها و حملات brute-force انجام شد. این حملات بر روی درگاههای مدیریت و S…
تیم قرمز اوکتا آسیبپذیری HollowByte را در OpenSSL کشف کرد که با ارسال یک بسته ۱۱ بایتی، مهاجم میتواند سرور را وادار به اختصاص حافظه زیاد کند. این حمله از نوع DoS است و قبل از دست…
مایکروسافت آسیبپذیری روز صفر RoguePlanet (CVE-2026-50656) را در Microsoft Defender اصلاح کرد. این آسیبپذیری از نوع ارتقای سطح دسترسی است که به مهاجم اجازه میدهد کنترل کامل سیستم…
مایکروسافت بدافزار GigaWiper را معرفی کرد، یک درپش مدولار ویندوزی مبتنی بر زبان گو که از اکتبر ۲۰۲۵ در حملات سایبری مشاهده شده است. این بدافزار قابلیتهای جاسوسی، کنترل از راه دور …
مایکروسافت آسیبپذیری بحرانی CVE-2026-58644 را در شیرپوینت سرور اعلام کرد که امکان اجرای کد از راه دور (RCE) بدون احراز هویت را فراهم میآورد. این آسیبپذیری با امتیاز CVSS 9.8، نا…
در ۱۲ ژوئن ۲۰۲۶، آنتروپیک دسترسی جهانی به مدلهای فابل ۵ و میتوس ۵ را به دلیل دستور دولت آمریکا متوقف کرد. این دستور، دسترسی افراد خارجی به این مدلها را ممنوع میکرد، اما در عمل، …
مایکروسافت آسیبپذیری جدیدی با شناسه CVE-2026-56155 در سرویس Active Directory Federation Services شناسایی کرد. این آسیبپذیری ناشی از عدم دقت کافی در کنترل دسترسی است و به مهاجم مج…
فورتینت آسیبپذیری تزریق دستور سیستمعامل (CWE-78) در FortiSandbox را تأیید کرد. این آسیبپذیری به مهاجم غیرمجاز اجازه میدهد تا از طریق درخواستهای HTTP دستکاریشده، کدهای مخرب را …
هسته دروپال دچار آسیبپذیری حیاتی اسکریپتنویسی متقاطع (XSS) شده است که ناشی از فیلتر نشدن کافی پیامهای خطا در شرایط خاص است. این آسیبپذیری با شناسه CVE-2025-3057 در نسخههای متع…
در سپتامبر ۲۰۲۵، وولکسیتی ترافیک مشکوک از یک ماشین مجازی لینوکس مبتنی بر Egnyte Storage Sync را کشف کرد که به دامنههای مهاجم متصل میشد. گروه چینی VerdantBamboo با استفاده از بداف…
از مارس ۲۰۲۵، بازیگران تهدید روسی با استفاده از مهندسی اجتماعی، حسابهای مایکروسافت ۳۶۵ را از طریق جریانهای OAuth هدف قرار دادهاند. مهاجمین با تماس از طریق سیگنال یا واتساپ، قربا…
آسیبپذیری ClaudeBleed در افزونه Claude for Chrome کشف شد که به افزونههای مخرب اجازه میدهد خود را به عنوان وبسایت رسمی کلود معرفی کنند و دستورات را به صورت مخفیانه به کلود ارسال…
گزارش مؤسسه SANS نشان میدهد که پذیرش هوش مصنوعی در دفاع سایبری با سرعت زیادی در حال افزایش است، اما سیاستهای حکمرانی لازم برای پشتیبانی از این رشد وجود ندارد. ۴۰ درصد از کارشناسا…
آژانس CISA بهرهبرداری فعال از سه آسیبپذیری سرور شریپوینت مایکروسافت را تایید کرد که برای دسترسی غیرمجاز، اجرای کد از راه دور و سرقت کلیدهای IIS استفاده میشوند. مایکروسافت پنج آس…
در ۱۷ ژوئیه ۲۰۲۶، آسیبپذیری بحرانی CVE-2026-63030 در هسته وردپرس کشف شد که امکان اجرای کد از راه دور بدون احراز هویت را فراهم میکند. این آسیبپذیری نسخههای ۶.۹.۰ تا ۶.۹.۴ و ۷.۰.…
یک کمپین فیشینگ گسترده از مارس ۲۰۲۶ در حال اجرا است که لودرهای مبتنی بر Lua را به صورت فایلهای فونت TrueType (.ttf) استتار میکند. این لودرها بدافزارهایی مانند Agent Tesla، Remcos…
آسیبپذیری CVE-2026-53714 در Envoy Gateway شناسایی شد که در حالت GatewayNamespaceMode باعث افشای اطلاعات Control Plane xDS میشود. سرور gRPC این سیستم فاقد UnaryInterceptor برای اح…
آسیبپذیری CVE-2026-52833 در Nuclio کشف شد که به مهاجم اجازه میدهد کد دلخواه را در حین ساخت توابع اجرا کند. این آسیبپذیری به دلیل تزریق مقادیر غیرپالایششده runtimeAttributes.rep…