خلاصه روزانه
بیش از ۸۳۰۰ سرور Gitea در برابر حملات اجرای کد آسیبپذیر هستند
جلسه توجیهی امروز به بررسی وصلههای حیاتی ServiceNow، سوءاستفاده مداوم از سرور Gitea، آسیبپذیریهای فیزیکی رباتیک و از دست رفتن دادههای کارکنان در Hasbro میپردازد.
5 خبر3 دقیقه مطالعه

خطرات بحرانی اجرای کد از راه دور در پلتفرمهای ابری، زیرساختهای متنباز و سختافزار فیزیکی، موضوع اصلی جلسه توجیهی امروز بود. تیمهای امنیتی سازمانی با وظایف فوری اصلاح مواجه هستند که در صدر آنها آسیبپذیریهای با حداکثر شدت در پلتفرمهای تجاری و اسکن فعال در سراسر اینترنت قرار دارند که مخازن کد در معرض خطر را هدف قرار میدهند.
بیش از ۸۳۰۰ سرور Gitea در برابر حملات اجرای کد آسیبپذیر هستند
Shadowserver گزارش میدهد که بیش از ۸۳۰۰ سرور Gitea که در معرض اینترنت هستند، در برابر یک آسیبپذیری بحرانی که در حال حاضر در حملات اجرای کد از راه دور فعال مورد استفاده قرار میگیرد، وصله نشدهاند.
- چرا اهمیت دارد
- سازمانهایی که به نمونههای آسیبپذیر Gitea متکی هستند، با تهدید قریبالوقوع نفوذ مواجه هستند، زیرا مهاجمان بهطور فعال از سرورهای وصلهنشده برای اجرای کد دلخواه سوءاستفاده میکنند.
سه نقص CVSS 10.0 ServiceNow میتواند به مهاجمان غیرمجاز اجازه اجرای کد و SQL را بدهد.
ServiceNow چهار آسیبپذیری را در پلتفرم هوش مصنوعی ServiceNow وصله کرد، از جمله سه نقص CVSS 10.0 (CVE-2026-18885، CVE-2026-18886 و CVE-2026-74820) که میتوانند امکان اجرای کد از راه دور غیرمجاز، افزایش امتیاز و تزریق SQL را فراهم کنند.
- چرا اهمیت دارد
- مهاجمان احراز هویت نشده میتوانند کد دلخواه را اجرا کنند، دادههای نمونه را تغییر دهند و امتیازات را در نمونههای آسیبپذیر ServiceNow که به صورت خودکار میزبانی میشوند، افزایش دهند.
- چه باید کرد
- بهروزرسانیهای امنیتی ServiceNow را فوراً روی تمام نمونههای خود-میزبان و تحت مدیریت شرکا اعمال کنید.
دو نقص در ربات انساننمای Unitree G1 EDU، دسترسی از راه دور به ریشه (Root RCE) را فعال میکند، یکی از آنها از طریق بلوتوث شروع میشود.
محقق امنیتی، اولیویه لافلام، دو زنجیره مستقل اجرای کد از راه دور (RCE) در ریشه را که Unitree G1 EDU را تحت تأثیر قرار میدهند، افشا کرده است، از جمله یک مسیر بلوتوث کممصرف (BLE) که میتواند به ریشه در رایانه لوکوموشن ربات برسد.
- چرا اهمیت دارد
- مهاجمان در محدوده بلوتوث یا شبکه محلی میتوانند کنترل کامل و ریشهای رباتهای انساننمای آسیبپذیر را در دست بگیرند، در حالی که عدم وجود راهنمای وصلههای تأیید شده برای میانافزار، دستگاهها را آسیبپذیر میکند.
غول اسباببازیسازی Hasbro از نقض اطلاعاتی که کارمندانش را تحت تأثیر قرار داده، پرده برداشت.
شرکت تولیدکننده اسباببازی و بازی Hasbro از یک حادثه امنیتی پرده برداشت که در آن مهاجمان غیرمجاز به اطلاعات شخصی و مالی متعلق به کارمندان دسترسی پیدا کردند.
دلایل کلیدی اهمیت پارچه هویت در سال 2026
یک Identity Fabric، سیستمهای هویتی پراکنده را در یک لایه منسجم به هم پیوند میدهد که نحوه رفتار هویتها را در برنامهها، APIها و زیرساختها مشاهده میکند.
- چرا اهمیت دارد
- با گسترش زیرساختهای سازمانی در محیطهای ترکیبی، حجم کاری مدیریت نشده و شکافهای سیاستهای هویتی، سطح حمله برای دسترسی غیرمجاز را افزایش میدهند.
نکات کلیدی
- ServiceNow وصلههایی را برای سه آسیبپذیری CVSS 10.0 منتشر کرد که امکان اجرای کد از راه دور و تزریق SQL بدون احراز هویت را فراهم میکرد.
- بیش از ۸۳۰۰ سرور Gitea که در معرض اینترنت هستند، در برابر نقصهای حیاتی اجرای کد از راه دور که تحت حمله فعال هستند، وصله نشدهاند.
- تحقیقات امنیتی دو زنجیره نقص RCE ریشهای را در ربات انساننمای Unitree G1 EDU نشان داد، از جمله مسیری که از طریق بلوتوث کممصرف شروع میشود.
- شرکت Hasbro وقوع یک حادثه امنیتی مربوط به دسترسی غیرمجاز به اطلاعات شخصی و مالی کارمندان را تأیید کرد.