CHECKLEAKED.CC

بارگیری

سایت کلاسیک

خلاصه روزانه

نقص OVSwrap لینوکس، آسیب‌پذیری بحرانی Gitea و توکن‌های API فاش‌شده‌ی n8n

جلسه توجیهی امروز شامل مواردی مانند افزایش امتیاز محلی در هسته لینوکس، خواندن فایل‌های احراز هویت نشده در Gitea، توکن‌های API افشا شده n8n، فیشینگ کد دستگاه Kali365 و افزونه‌های مخرب Open VSX می‌شود.

تهدیدات امنیتی امروزی شامل آسیب‌پذیری‌های زیرساختی، افشای اطلاعات احراز هویت و خطرات زنجیره تأمین می‌شود. مدیران سیستم و تیم‌های DevOps با الزامات فوری به‌روزرسانی برای پلتفرم‌های اصلی مانند Gitea و هسته لینوکس مواجه هستند تا از دسترسی غیرمجاز به فایل‌ها و افزایش سطح دسترسی ریشه محلی جلوگیری کنند.

نقص بحرانی Gitea به مهاجمان غیرمجاز اجازه می‌دهد فایل‌های سرور را از طریق نشانه‌گذاری Org-Mode بخوانند.

یک مهاجم احراز هویت نشده می‌تواند هر فایلی را که حساب کاربری سرویس می‌تواند در Gitea، پلتفرم Git خود-میزبان، در نسخه‌های ۱.۲۲.۱ تا ۱.۲۷.۰ به آن دسترسی داشته باشد، بخواند.

چرا اهمیت دارد
مهاجمان غیرمجاز می‌توانند فایل‌های حساس یا اسرار پیکربندی سرور را از نمونه‌های Gitea خود-میزبان استخراج کنند و به‌طور بالقوه کنترل کامل سیستم را در دست بگیرند.
چه باید کرد
بلافاصله نمونه‌های خود-میزبانی‌شده‌ی گیتیا را به نسخه ۱.۲۷.۱ ارتقا دهید.
  • Gitea
  • DevOps
  • LFI
  • RCE
خواندن منبع اصلی

نقص جدید هسته لینوکس OVSwrap به کاربران محلی اجازه می‌دهد از طریق Open vSwitch به دسترسی ریشه (root) دست یابند.

یک آسیب‌پذیری خرابی حافظه محلی در مسیر داده Open vSwitch هسته لینوکس (OVSwrap، CVE-2026-64531، CVSS 7.8) به کاربران غیرمجاز اجازه می‌دهد تا امتیازات خود را به سطح ریشه ارتقا دهند. یک بهره‌برداری عمومی شامل آفست‌های از پیش ساخته شده برای تقریباً ۸۰۰ نسخه هسته در توزیع‌های استاندارد در دسترس است.

چه باید کرد
بسته‌های هسته لینوکس حاوی اصلاحات مربوط به CVE-2026-64531 را در سیستم‌های آسیب‌دیده پچ کنید.
  • Linux
  • Kernel
خواندن منبع اصلی

کالی۳۶۵ از احراز هویت مایکروسافت علیه شرکت‌های آمریکایی استفاده می‌کند: خطر جدید برای شرکت‌ها

کیت فیشینگ Kali365 با سوءاستفاده از جریان احراز هویت کد دستگاه قانونی مایکروسافت، سازمان‌های آمریکایی را هدف قرار می‌دهد. قربانیان، کدهای دستگاه تحت کنترل مهاجم را در پورتال ورود واقعی مایکروسافت تأیید می‌کنند و به مهاجمان توکن‌های دسترسی مداوم به ایمیل، منابع ابری و اسناد داخلی را اعطا می‌کنند.

چرا اهمیت دارد
مهاجمان با سوءاستفاده از جریان‌های احراز هویت قانونی دستگاه‌های مایکروسافت، از سد دفاعی استاندارد MFA عبور می‌کنند تا دسترسی مداوم به فضای ابری و ایمیل را حفظ کنند.
  • Microsoft
  • Phishing
خواندن منبع اصلی

توکن‌های API فاش‌شده‌ی n8n، نمونه‌های زنده را در معرض سرقت اعتبارنامه قرار دادند

محققان GitGuardian تعداد ۳۲۱ نمونه n8n را که توکن‌های API را در کامیت‌های عمومی GitHub پذیرفته بودند، پیدا کردند و چهار روش را نشان دادند که مهاجمان می‌توانند از آنها برای دسترسی به داده‌های حساس و اعتبارنامه‌های پایین‌دستی بدون سوءاستفاده از آسیب‌پذیری نرم‌افزاری استفاده کنند.

چرا اهمیت دارد
کلیدهای API n8n افشا شده، دسترسی به داده‌های یکپارچه سازمانی، دارایی‌های ابری و اعتبارنامه‌های API شخص ثالث ذخیره شده در گردش‌های کاری خودکار را فراهم می‌کنند.
  • n8n
  • GitHub
  • API
  • DevSecOps
خواندن منبع اصلی

Open VSX 77 افزونه‌ی مخرب دوقلوی مخرب را که داده‌های توسعه‌دهندگان را سرقت می‌کردند، حذف کرد.

Open VSX تعداد ۷۷ افزونه‌ی مخرب «evil twin» را که بین ۲۶ جولای و ۱ آگوست ۲۰۲۶ آپلود شده بودند، حذف کرد. این افزونه‌ها با جعل هویت ابزارهای توسعه‌دهنده‌ی قانونی، جزئیات سیستم و اطلاعات مربوط به محیط‌های توسعه‌ی محلی را استخراج می‌کردند.

خواندن منبع اصلی

نکات کلیدی

  • برای رفع آسیب‌پذیری CVE-2026-59774 و جلوگیری از خواندن فایل‌های احراز هویت نشده، نمونه‌های خود-میزبان Gitea را به نسخه ۱.۲۷.۱ به‌روزرسانی کنید.
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft