CHECKLEAKED.CC

טְעִינָה

האתר הקלאסי

תדריך יומי

RCE של וורדפרס XSS, באג SCTPhantom של לינוקס, ומתקפת סייבר של פורטים של NC

עדכוני האבטחה של היום מדגישים פגיעויות קריטיות בוורדפרס ובלינוקס לצד איומי תשתית רשת ושיבושים בפורטים בעולם האמיתי.

שיבושים קריטיים בתשתיות ופגמי תוכנה בסיסיים שולטים בנוף האבטחה של ימינו. הפסקות תפעוליות בנמלי צפון קרוליינה מדגישות את ההשפעה המוחשית של פעילות איומים על שרשראות אספקה פיזיות.

לבסוף, הנחות יסוד ארכיטקטוניות עומדות בפני אתגרים עקב התקפות תרגום רשת חדשות, מה שמזכיר לצוותי אבטחה שעומסי עבודה לא מהימנים חייבים להיות מבודדים באופן מוחלט גם מאחורי שכבות NAT משותפות.

קוד XSS חדש של וורדפרס PreAuth עלול להוביל להרצת קוד PHP - תיקון בהקדם האפשרי

וורדפרס פתרה את CVE-2026-64638, פגיעות XSS בדרגת חומרה גבוהה ששיקפה אימות מקדים שהופיעה במסך הכניסה שלה. חוקרים הדגימו ששרשור הפגם עם מנהל מערכת המקיים אינטראקציה עם דף הנשלט על ידי תוקף מאפשר ביצוע קוד PHP מרחוק בהתקנות ברירת מחדל.

למה זה חשוב
כל פריסות וורדפרס שלא עברו עדכון פגיעות ל-XSS לא מאומת, מה שחושף שרתים להשתלטות מרחוק מלאה אם מנהל לוחץ על קישור זדוני.
מה לעשות
עדכנו את התקנות וורדפרס באופן מיידי לגרסה העדכנית ביותר כדי לצמצם את נזקי CVE-2026-64638.
  • WordPress
  • XSS
קריאת המקור המלא

נמלי צפון קרוליינה מאשרים מתקפת סייבר ששיבשה את הפעילות

רשות הנמלים של צפון קרוליינה אישרה מתקפת סייבר שפגעה במערכות IT והאטה את הפעילות התפעולית בנמל וילמינגטון, נמל מורהד סיטי ונמל שארלוט הפנימית.

למה זה חשוב
עיכובים בתפעול הנמלים עלולים לגרום לעיכובים לוגיסטיים אזוריים מיידיים ולשיבושים בשרשרת האספקה עבור רשתות הספנות המשתמשות במתקנים אלה.
  • cyberattack
קריאת המקור המלא

פגם בן 18 שנים ב-SCTP בלינוקס עלול לאפשר למשתמשים מקומיים להשיג קונטיינרים של Root ו-Escape

פגיעות בת 18 שנים מסוג "use-after-free" (שימוש מקומי לאחר שחרור) במימוש רשת SCTP בליבת לינוקס (CVE-2026-64564 / SCTPhantom) מאפשרת למשתמשים מקומיים לקבל הרשאות root ולברוח מסביבות קונטיינר.

למה זה חשוב
תוקפים מקומיים או עומסי עבודה של מכולות שנפרצו יכולים להימלט מסביבות מבודדות ולרכוש הרשאות root במערכת המארחת אם פרוטוקול SCTP ניתן להגעה.
מה לעשות
עדכן את ליבת לינוקס לגרסה יציבה 7.1.6, 6.18.42, 6.12.101, 6.6.148 או גרסה מאוחרת יותר.
  • Linux
  • SCTP
קריאת המקור המלא

תוקף חדש של NatJack חוטף מושבי TCP ומזייף DNS על ידי מניפולציה של טבלאות NAT

חוקרים חשפו את NatJack, סוג התקפה חדש אשר משפיע על מצבי חיבור NAT כדי לחטוף הפעלות TCP ולזייף DNS במימושים הכוללים את Windows NAT (CVE-2026-56181) ו-Linux Netfilter conntrack (CVE-2026-63913).

למה זה חשוב
תוקפים בעלי זכויות יוצרים החולקים תשתית NAT עם מערכות יעד יכולים ליירט תעבורת TCP, לזייף תגובות DNS או למצות טבלאות NAT.
מה לעשות
החל תיקוני מערכת הפעלה עבור Windows ו- Linux, פלח עומסי עבודה לא מהימנים ברשת ואכוף הצפנת תעבורה מקצה לקצה.
  • Windows
  • Linux
  • NAT
קריאת המקור המלא

להתבגר בדרך הקשה

ניתוח של אבטחת תוכנה בקוד פתוח מדגיש סיכונים הולכים וגוברים המונעים על ידי כלי גילוי אוטומטיים של יום אפס, מתקפות שרשרת אספקה בקנה מידה תעשייתי ודרישות תאימות רגולטוריות גוברות.

  • Security
קריאת המקור המלא

עיקרי הדברים

  • וורדפרס תיקנה את CVE-2026-64638, XSS טרום-אישור בעל חומרה גבוהה בדף הכניסה שיכול להוביל להרצת קוד PHP כאשר מנהל מקיים אינטראקציה עם תוקף...
  • לינוקס תיקנה את CVE-2026-64564 (SCTPhantom), באג מקומי בן 18 שנים מסוג "use-after-free" ברשת SCTP המאפשר בריחות ממכולות וגישה ל-root.
  • רשות הנמלים של צפון קרוליינה אישרה מתקפת סייבר ששיבשה מערכות IT והאטה את הפעילות בשלושה מתקני נמל מרכזיים.
  • טכניקות התקפה של NatJack משפיעות על מצב חיבור NAT כדי לחטוף הפעלות TCP ולזייף DNS, ומשפיעות הן על יישומים של Windows והן על Linux.
  • NatJack
  • SCTPhantom
  • WordPress