خلاصه روزانه
نقص OVSwrap لینوکس، آسیبپذیری بحرانی Gitea و توکنهای API فاششدهی n8n
جلسه توجیهی امروز شامل مواردی مانند افزایش امتیاز محلی در هسته لینوکس، خواندن فایلهای احراز هویت نشده در Gitea، توکنهای API افشا شده n8n، فیشینگ کد دستگاه Kali365 و افزونههای مخرب Open VSX میشود.
5 خبر3 دقیقه مطالعه

تهدیدات امنیتی امروزی شامل آسیبپذیریهای زیرساختی، افشای اطلاعات احراز هویت و خطرات زنجیره تأمین میشود. مدیران سیستم و تیمهای DevOps با الزامات فوری بهروزرسانی برای پلتفرمهای اصلی مانند Gitea و هسته لینوکس مواجه هستند تا از دسترسی غیرمجاز به فایلها و افزایش سطح دسترسی ریشه محلی جلوگیری کنند.
نقص بحرانی Gitea به مهاجمان غیرمجاز اجازه میدهد فایلهای سرور را از طریق نشانهگذاری Org-Mode بخوانند.
یک مهاجم احراز هویت نشده میتواند هر فایلی را که حساب کاربری سرویس میتواند در Gitea، پلتفرم Git خود-میزبان، در نسخههای ۱.۲۲.۱ تا ۱.۲۷.۰ به آن دسترسی داشته باشد، بخواند.
- چرا اهمیت دارد
- مهاجمان غیرمجاز میتوانند فایلهای حساس یا اسرار پیکربندی سرور را از نمونههای Gitea خود-میزبان استخراج کنند و بهطور بالقوه کنترل کامل سیستم را در دست بگیرند.
- چه باید کرد
- بلافاصله نمونههای خود-میزبانیشدهی گیتیا را به نسخه ۱.۲۷.۱ ارتقا دهید.
نقص جدید هسته لینوکس OVSwrap به کاربران محلی اجازه میدهد از طریق Open vSwitch به دسترسی ریشه (root) دست یابند.
یک آسیبپذیری خرابی حافظه محلی در مسیر داده Open vSwitch هسته لینوکس (OVSwrap، CVE-2026-64531، CVSS 7.8) به کاربران غیرمجاز اجازه میدهد تا امتیازات خود را به سطح ریشه ارتقا دهند. یک بهرهبرداری عمومی شامل آفستهای از پیش ساخته شده برای تقریباً ۸۰۰ نسخه هسته در توزیعهای استاندارد در دسترس است.
- چه باید کرد
- بستههای هسته لینوکس حاوی اصلاحات مربوط به CVE-2026-64531 را در سیستمهای آسیبدیده پچ کنید.
کالی۳۶۵ از احراز هویت مایکروسافت علیه شرکتهای آمریکایی استفاده میکند: خطر جدید برای شرکتها
کیت فیشینگ Kali365 با سوءاستفاده از جریان احراز هویت کد دستگاه قانونی مایکروسافت، سازمانهای آمریکایی را هدف قرار میدهد. قربانیان، کدهای دستگاه تحت کنترل مهاجم را در پورتال ورود واقعی مایکروسافت تأیید میکنند و به مهاجمان توکنهای دسترسی مداوم به ایمیل، منابع ابری و اسناد داخلی را اعطا میکنند.
- چرا اهمیت دارد
- مهاجمان با سوءاستفاده از جریانهای احراز هویت قانونی دستگاههای مایکروسافت، از سد دفاعی استاندارد MFA عبور میکنند تا دسترسی مداوم به فضای ابری و ایمیل را حفظ کنند.
توکنهای API فاششدهی n8n، نمونههای زنده را در معرض سرقت اعتبارنامه قرار دادند
محققان GitGuardian تعداد ۳۲۱ نمونه n8n را که توکنهای API را در کامیتهای عمومی GitHub پذیرفته بودند، پیدا کردند و چهار روش را نشان دادند که مهاجمان میتوانند از آنها برای دسترسی به دادههای حساس و اعتبارنامههای پاییندستی بدون سوءاستفاده از آسیبپذیری نرمافزاری استفاده کنند.
- چرا اهمیت دارد
- کلیدهای API n8n افشا شده، دسترسی به دادههای یکپارچه سازمانی، داراییهای ابری و اعتبارنامههای API شخص ثالث ذخیره شده در گردشهای کاری خودکار را فراهم میکنند.
Open VSX 77 افزونهی مخرب دوقلوی مخرب را که دادههای توسعهدهندگان را سرقت میکردند، حذف کرد.
Open VSX تعداد ۷۷ افزونهی مخرب «evil twin» را که بین ۲۶ جولای و ۱ آگوست ۲۰۲۶ آپلود شده بودند، حذف کرد. این افزونهها با جعل هویت ابزارهای توسعهدهندهی قانونی، جزئیات سیستم و اطلاعات مربوط به محیطهای توسعهی محلی را استخراج میکردند.
نکات کلیدی
- برای رفع آسیبپذیری CVE-2026-59774 و جلوگیری از خواندن فایلهای احراز هویت نشده، نمونههای خود-میزبان Gitea را به نسخه ۱.۲۷.۱ بهروزرسانی کنید.