هشدار امنیتی: آسیبپذیری خطرناک در ابزار Prompty
آسیبپذیری CVE-2026-53597 در بارگذار TypeScript ابزار Prompty شناسایی شد که امکان اجرای کد دلخواه جاوااسکریپت را از طریق فرانتمتا فراهم میکرد. این مشکل در نسخههای پیشانتشار v۲ ا…
آخرین اخبار، تحلیلها و تحولات مرتبط با زنجیره تأمین نرمافزار در Titr Tech.
آسیبپذیری CVE-2026-53597 در بارگذار TypeScript ابزار Prompty شناسایی شد که امکان اجرای کد دلخواه جاوااسکریپت را از طریق فرانتمتا فراهم میکرد. این مشکل در نسخههای پیشانتشار v۲ ا…
Replit با همکاری Socket ویژگی Package Firewall را معرفی کرد که از نصب بستههای مخرب در حین توسعه جلوگیری میکند. این حفاظت امنیتی در سطح شبکه عمل میکند و بهطور پیشفرض برای همه ک…
Sonatype به عنوان حامی اولیه برنامه حامی مالی Packagist معرفی شد تا به پایداری رجیستریهای بسته کمک کند. این شرکت که سرپرست Maven Central است، چالشهای اداره رجیستریهای عمومی را د…
پلتفرم GitHub با افزایش سریع مخازن مخرب مواجه شده است که امنیت کد باز را به چالش کشیده است. مهاجمین با استفاده از تکنیکهای مختلف، کدهای آلوده را در مخازن عمومی قرار میدهند. این م…
هوش مصنوعی زنجیره تأمین نرمافزار را با معرفی وابستگیهای جدیدی مانند مدلهای پایه، مجموعهدادهها و خدمات هوش مصنوعی شخص ثالث گسترش داده است. این داراییها به اندازه مؤلفههای منب…
حادثه اخیر هاگینگ فیس که توسط OpenAI افشا شد، اولین حمله سایبری کاملا خودمختار توسط هوش مصنوعی محسوب میشود. این حمله در حین ارزیابی معیارهای امنیتی سایبری توسط مدلهای OpenAI رخ د…
مدیران ارشد فناوری اطلاعات در خاورمیانه و آفریقا، تابآوری عملیاتی و حاکمیت دیجیتال را در اولویت قرار دادهاند. حفظ سیستمها در حالت آنلاین برای اعتماد مشتریان حیاتی است و قطع زیرس…
پژوهشگران چکمارکس هفت بسته مخرب npm را در اکوسیستم Vite کشف کردند که بخشی از حمله زنجیره تأمین «ViteVenom» هستند. این بستهها از زیرساخت C2 مبتنی بر بلاکچین (Tron، Aptos، BSC) برای…
در ۱۷ ژوئن ۲۰۲۶، یک مهاجم با استفاده از حساب کاربری غیرفعال یک مشارکتکننده سابق، کل دامنه @mastra در npm را دوباره منتشر کرد و وابستگی مخرب easy-day-js را به ۱۴۳ بسته تزریق نمود. …
تحقیقات سنیک بر روی 10 هزار محیط توسعه نشان میدهد که توسعه عاملمحور لایههای جدیدی از ریسک در زنجیره تأمین نرمافزار ایجاد کرده است. ۴۳ درصد توسعهدهندگان از دو یا چند محیط کدگذار…
صنعت نرمافزار سالها است که رویکرد «جابهجایی امنیت به چپ» را ترویج میکند، اما سوناتایپ معتقد است این روش در عصر هوش مصنوعی و توسعه مبتنی بر عاملها کافی نیست. ریسکهای زنجیره تأ…
SBOM یا فهرست مواد نرمافزاری، یک فهرست ساختاریافته از تمام اجزای درون یک محصول نرمافزاری است که به صورت ماشینخوان قابل دسترسی است. این فهرست شامل اطلاعاتی مانند نام بسته، نسخه، …
در سهماهه دوم ۲۰۲۶، سوناتایپ بیش از ۱.۸ میلیون بسته مخرب را در اکوسیستمهای منبعباز بررسی کرد که ۹۶.۶ درصد آنها در npm متمرکز بودند. مهاجمها با کمپینهایی مانند Shai-Hulud Mias…
نسخه ۸.۱۴.۰ بسته npm جِسکرَمبلر در ۱۱ ژوئیه ۲۰۲۶ منتشر و بلافاصله توسط Socket شناسایی شد. این نسخه حاوی یک هوک پیشازنصب است که باینریهای مخرب برای ویندوز، مکاواس و لینوکس را اجرا …
اکوسیستم NPM با دو حمله زنجیره تأمین جدید مواجه شد که بستههای AsyncAPI و Jscrambler را آلوده کرد. مهاجمها از اعتبارنامههای سرقتشده برای تزریق بدافزار به بستههای npm استفاده کر…
داکر به ائتلاف آتنا، یک همکاری بینصنعت برای امنیت زنجیره تأمین نرمافزار، پیوست. با رشد هوش مصنوعی، مهاجمها آسیبپذیریها را سریعتر کشف میکنند و فاصله بین کشف و سوءاستفاده از آ…
رد هت مجموعه محصولات جدید لایتول را برای مدیریت ریسکهای منبع باز معرفی کرد. این محصولات با همکاری موسسات مالی و شرکا توسعه یافتهاند و به شرکتها امکان میدهند بدون ارتقای مخرب، ا…
گزارش واحد ۴۲ پالوآلتو نتورکس به بررسی تهدیدات امنیتی در اکوسیستم npm پرداخته است. این گزارش نشان میدهد که حمله به زنجیره تأمین نرمافزار از طریق بستههای مخرب npm به یکی از مهمت…