سایت کلاسیک

خلاصه روزانه

Kiteworks آسیب‌پذیری تزریق کد با حداکثر شدت را وصله می‌کند

جلسه توجیهی امروز شامل اضافه کردن نقص Cisco SD-WAN که به طور فعال مورد سوءاستفاده قرار گرفته است به KEV توسط CISA، اختلال در یک کمپین تقطیر مدل توسط OpenAI و امنیت زنجیره تأمین نرم‌افزار مالی می‌شود.

بهره‌برداری فعال از زیرساخت شبکه و هدف‌گیری سیستماتیک مدل هوش مصنوعی، چشم‌انداز تهدیدهای امروزی را تحت الشعاع قرار داده است. تیم‌های شبکه سازمانی و عملیات امنیتی باید به‌روزرسانی‌های فوری سیستم‌های مدیریت مسیریابی حیاتی را در اولویت قرار دهند و در عین حال مدل‌های ریسک پیرامون تعاملات هوش مصنوعی اختصاصی را مجدداً ارزیابی کنند.

CISA یک نقص دور زدن احراز هویت در Cisco Catalyst SD-WAN Manager با شناسه CVE-2026-76504 و امتیاز CVSS 9.8 را به فهرست آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده‌ی خود اضافه کرد. این نقص به مهاجمان راه دور احراز هویت نشده اجازه می‌دهد تا از طریق درخواست‌های HTTP دستکاری‌شده، امتیازات مدیریتی کسب کنند.

CISA آسیب‌پذیری دور زدن احراز هویت Cisco Catalyst SD-WAN Manager که مورد سوءاستفاده قرار گرفته است را به KEV اضافه می‌کند.

CISA پس از بهره‌برداری فعال، آسیب‌پذیری CVE-2026-76504 (با امتیاز CVSS 9.8)، یک نقص دور زدن احراز هویت در Cisco Catalyst SD-WAN Manager، را به فهرست KEV خود اضافه کرد. این نقص ناشی از مدیریت نادرست کدگذاری hex URI در درخواست‌های HTTP است که به مهاجمان از راه دور اجازه می‌دهد تا امتیازات مدیریتی API را به دست آورند.

چرا اهمیت دارد
مهاجمان از راه دورِ احراز هویت نشده می‌توانند از طریق درخواست‌های API دستکاری‌شده‌ی واحد، دسترسی کامل مدیریتی به سیستم‌های Cisco Catalyst SD-WAN Manager به دست آورند و کل زیرساخت مدیریت شبکه را در معرض تصرف قرار دهند.
چه باید کرد
برای رفع آسیب‌پذیری CVE-2026-76504، فوراً نمونه‌های Cisco Catalyst SD-WAN Manager را به‌روزرسانی کنید.
  • Cisco
  • KEV
خواندن منبع اصلی

OpenAI کمپین استخراج استدلال مرتبط با Moonshot AI Associates را مختل کرد

OpenAI یک کمپین هماهنگ تقطیر مدل را مختل کرد که تعاملات را دستکاری می‌کرد تا به طور غیرقانونی استدلال محافظت‌شده را از مدل‌های هوش مصنوعی خود استخراج کند، بدون اینکه رمزگذاری یا پایگاه‌های داده کاربر را به خطر بیندازد. یک خوشه اصلی فعالیت که از اول ژوئیه ۲۰۲۶ آغاز شد، به افراد مرتبط با Moonshot AI مرتبط بود.

چرا اهمیت دارد
مالکیت معنوی هوش مصنوعی و استدلال مدل تناسب می‌تواند هدف کمپین‌های استخراج سریع در مقیاس بزرگ قرار گیرد و از طریق درخواست‌های دستکاری‌شده با حجم بالا، از سدهای دفاعی زیرساخت‌های سنتی عبور کند.
  • OpenAI
  • distillation
  • AI
خواندن منبع اصلی

Kiteworks آسیب‌پذیری تزریق کد با حداکثر شدت را وصله می‌کند

شرکت نرم‌افزاری اشتراک‌گذاری فایل امن Kiteworks به‌روزرسانی‌های امنیتی را برای رفع ۱۲۶ آسیب‌پذیری، از جمله یک نقص با شدت حداکثر که بر راهکار امنیتی Email Protection Gateway (EPG) آن تأثیر می‌گذارد، منتشر کرده است.

  • Cloudflare
خواندن منبع اصلی

چگونه شرکت‌های خدمات مالی می‌توانند زنجیره تأمین نرم‌افزار خود را مدرن کنند؟

هر رهبر امنیتی در یک بانک، بیمه یا مدیر دارایی، نسخه‌ای از این مکالمه را داشته است: امنیت می‌خواهد یک دسته از آسیب‌پذیری‌ها را از بین ببرد.

چرا اهمیت دارد
موسسات مالی هنگام انباشت آسیب‌پذیری‌های قدیمی با خطرات امنیتی بالاتری مواجه می‌شوند، زیرا استراتژی‌های سنتی مدیریت ریسک که زمان آماده به کار را بر به‌روزرسانی‌های وابستگی اولویت می‌دهند، به طور فزاینده‌ای آسیب‌پذیر هستند.
چه باید کرد
سیاست‌های مدیریت وصله‌ها را بررسی و به‌روزرسانی کنید تا استثنائات آسیب‌پذیری بلندمدت در پلتفرم‌های مالی اصلی را از بین ببرید.
  • DevSecOps
  • financial
خواندن منبع اصلی

مایکروسافت به طور پیش‌فرض پشتیبان‌گیری از تنظیمات ویندوز را برای سازمان‌ها فعال می‌کند

مایکروسافت اعلام کرد که پشتیبان‌گیری و بازیابی تنظیمات ویندوز اکنون به طور پیش‌فرض در تمام سیستم‌های سازمانی Microsoft Entra-joined یا Microsoft Entra-hybrid-joined که به ویندوز ۱۱ نسخه ۲۶H۲ ارتقا یافته‌اند، فعال است.

  • Cloudflare
خواندن منبع اصلی

نکات کلیدی

  • وصله امنیتی Cisco Catalyst SD-WAN Manager برای کاهش آسیب‌پذیری CVE-2026-76504، یک آسیب‌پذیری دور زدن احراز هویت با امتیاز CVSS 9.8 که به صورت فعال مورد بهره‌برداری قرار می‌گیرد، منتشر شد.
  • CISA آسیب‌پذیری Cisco Catalyst SD-WAN Manager با شناسه CVE-2026-76504 را به فهرست آسیب‌پذیری‌های شناخته‌شده مورد سوءاستفاده خود اضافه کرده است.
  • OpenAI یک کمپین تقطیر شامل ۱۶۰۰۰ درخواست از بیش از ۴۰۰۰ کاربر را که برای استخراج استدلال هوش مصنوعی طراحی شده بود، مختل کرد.
  • Cisco
  • AuthBypass
  • KEV

انتخاب تبلیغات

Google Analytics فعال می‌ماند. آیا به Google Ads، LinkedIn Ads و Reddit Ads اجازه می‌دهید خریدها را اندازه‌گیری و تبلیغات را شخصی‌سازی کنند؟ انتخاب شما تاثیری بر جستجو یا خریدها نخواهد داشت. می‌توانید آن را در تنظیمات تغییر دهید.

سیاست حریم خصوصی