CHECKLEAKED.CC

טְעִינָה

האתר הקלאסי

תדריך יומי

פגם ב-OVSwrap של לינוקס, פגיעות קריטית ב-Gitea ודלפות של אסימוני API של n8n

התדרוך של היום מכסה הסלמת הרשאות מקומיות בליבת לינוקס, קריאות קבצים לא מאומתות ב-Gitea, חשיפות של טוקנים של n8n API, פישינג של קוד מכשיר ב-Kali365 והרחבות Open VSX זדוניות.

איומי האבטחה של היום כוללים פגיעויות בתשתיות, חשיפות אישורים וסיכוני שרשרת אספקה. מנהלי מערכת וצוותי DevOps מתמודדים עם דרישות תיקון מיידיות עבור פלטפורמות ליבה כמו Gitea וליבת לינוקס כדי למנוע גישה לא מורשית לקבצים והסלמה מקומית של root.

פגם קריטי ב-Gitea מאפשר לתוקפים לא מאומתים לקרוא קבצי שרת באמצעות סימון במצב ארגון

תוקף לא מאומת יכול לקרוא כל קובץ שחשבון השירות יכול לגשת אליו ב-Gitea, פלטפורמת Git המתארחת בעצמה, בגרסאות 1.22.1 עד 1.27.0.

למה זה חשוב
תוקפים לא מאומתים יכולים לחלץ קבצים רגישים או סודות תצורת שרת ממופעי Gitea המאוחסנים בעצמם, מה שעלול לגרום להשתלטות מלאה על המערכת.
מה לעשות
שדרגו מופעי Gitea המתארחים בעצמם לגרסה 1.27.1 באופן מיידי.
  • Gitea
  • DevOps
  • LFI
  • RCE
קריאת המקור המלא

פגם חדש בליבת לינוקס של OVSwrap מאפשר למשתמשים מקומיים לקבל רוט דרך Open vSwitch

פגיעות של פגיעה בזיכרון מקומי בנתיב הנתונים Open vSwitch של ליבת לינוקס (OVSwrap, CVE-2026-64531, CVSS 7.8) מאפשרת למשתמשים לא מורשים להעלות הרשאות למערכת ה-root. קיימת גישה ציבורית המכילה קיזוזים מוכנים מראש עבור כ-800 גרסאות build של ליבה בהפצות סטנדרטיות.

מה לעשות
תיקון חבילות ליבת לינוקס המכילות תיקונים עבור CVE-2026-64531 במערכות שנפגעו.
  • Linux
  • Kernel
קריאת המקור המלא

Kali365 משתמש באימות של מיקרוסופט כנשק נגד חברות אמריקאיות: סיכון ארגוני חדש

ערכת הפישינג Kali365 מכוונת לארגונים אמריקאים על ידי מינוף זרימת האימות של קוד מכשירים לגיטימי של מיקרוסופט. הקורבנות מאשרים קודי מכשירים הנשלטים על ידי התוקף בפורטל ההתחברות המקורי של מיקרוסופט, ומעניקים לתוקפים אסימוני גישה מתמשכים לדוא"ל, משאבי ענן ומסמכים פנימיים.

למה זה חשוב
על ידי שימוש בזרימות אימות לגיטימיות של מכשירים של מיקרוסופט כנשק, תוקפים עוקפים הגנות סטנדרטיות של בקשות MFA כדי לשמור על גישה מתמשכת לענן ולדוא"ל.
  • Microsoft
  • Phishing
קריאת המקור המלא

אסימוני API של n8n שדלפו חשפו מופעים חיים לגניבת אישורים

חוקרי GitGuardian מצאו 321 מופעי n8n המקבלים אסימוני API שנחשפו ב-commits ציבוריים של GitHub והדגימו ארבע דרכים בהן תוקפים יכולים להשתמש בהם כדי לגשת לנתונים רגישים ולתעודות במורד הזרם מבלי לנצל פגיעות תוכנה.

למה זה חשוב
מפתחות API חשופים של n8n מעניקים גישה לנתונים ארגוניים משולבים, נכסי ענן ופרטי API של צד שלישי המאוחסנים בזרימות עבודה אוטומטיות.
  • n8n
  • GitHub
  • API
  • DevSecOps
קריאת המקור המלא

Open VSX מסירה 77 הרחבות זדוניות של Evil Twin שגנבו נתוני מפתחים

Open VSX הסירה 77 הרחבות זדוניות מסוג "תאום רע" שהועלו בין ה-26 ביולי ל-1 באוגוסט 2026. ההרחבות התחזו לכלי מפתחים לגיטימיים כדי לגנוב פרטי מערכת ומידע על סביבות פיתוח מקומיות.

קריאת המקור המלא

עיקרי הדברים

  • עדכון גרסה 1.27.1 של מופעים המתארחים בעצמם של Gitea כדי לתקן את CVE-2026-59774 ולמנוע קריאות קבצים לא מאומתות.
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft