CHECKLEAKED.CC

טְעִינָה

האתר הקלאסי

תדריך יומי

תיקון חם 2 לבעיות מנוצלות ב-Zero-Day של Metabase, N-able, Kemp LoadMaster מגיע ל-KEV

התדרוך של היום מכסה ניצול פעיל של יום אפס ב-Metabase, תיקונים חמים קריטיים עבור N-able N-central, תוספות CISA KEV עבור Progress Kemp, ומחקר על פגמים ב-Atlassian Rovo וב-CSS של דואר אלקטרוני.

תשתית תוכנה ארגונית מתמודדת כיום עם פעילות ממוקדת רבה, עם דיווחים על ניצול פעיל בכלי ניהול ופלטפורמות ניהול מרובות. תוקפים לא מאומתים מנצלים באופן פעיל תקלה ברמת חומרה מרבית של יום אפס במופעי Metabase המתארחים בעצמם כדי לקבל הרשאות ניהול מלאות ולחלץ אישורי מסד נתונים מאוחסנים.

ניצול של Metabase Zero-Day בטבע מאפשר גישת מנהל ללא אימות

Metabase הזהירה כי פגיעה מסוג zero-day injection של SQL, שהשפיעה על גרסאות x.58.0 ומעלה, נוצלה באופן טבעי. הפגיעות מאפשרת לתוקפים מרוחקים לקבל גישת מנהל מערכת, לשנות תצורות ולגנוב אישורי מסד נתונים מאוחסנים.

למה זה חשוב
מופעי Metabase המאוחסנים בעצמם חשופים לפריצה מלאה, מה שמאפשר למשתמשים לא מורשים לייצא נתונים עסקיים רגישים ולפגוע במסדי נתונים מחוברים.
מה לעשות
החל את תיקוני האבטחה העדכניים ביותר של Metabase באופן מיידי עבור כל הפריסות המאוחסנות בעצמן.
  • Metabase
  • database
קריאת המקור המלא

פגם ב-LoadMaster של Kemp פוגע ב-CISA KEV לאחר 792 ניסיונות ניצול שדווחו

CISA הוסיפה את CVE-2026-8037 לקטלוג הפגיעויות הידועות שלה לאחר ניסיונות ניצול פעילים. פגם הזרקת פקודות קריטי ב-Progress Kemp LoadMaster מאפשר לתוקפים מרוחקים לא מאומתים לבצע פקודות שרירותיות דרך נקודות קצה קלט לא מטופלות.

מה לעשות
עדכן את מכשירי Progress Kemp LoadMaster לגרסת הקושחה העדכנית ביותר באופן מיידי.
  • Progress
  • Kemp
  • LoadMaster
  • CISA
קריאת המקור המלא

ניתן להונות את Atlassian Rovo ולשלוח נתוני Jira ו-Confluence לתוקפים

הוראות הנשלטות על ידי תוקף יכולות לגרום לעוזר Rovo של Atlassian לאסוף נתוני Jira או Confluence שמשתמש מחובר יכול לגשת אליהם, ולאחר מכן לשלוח אותם לשרת חיצוני.

למה זה חשוב
ארגונים המשתמשים ב-Atlassian Rovo מסתכנים בדליפת נתונים פנימיים רגישים של Jira ו-Confluence אם משתמשים פותחים קישורים או קבצים זדוניים שעובדו על ידי עוזר הבינה המלאכותית.
  • Atlassian
  • Rovo
קריאת המקור המלא

התקפות CSS חדשות עלולות לשבור הגנות של דואר אלקטרוני כדי לגנוב סיסמאות וטוקנים

מחקר של PortSwigger מדגיש טכניקות תקיפה מבוססות CSS בשירותי דואר אלקטרוני, כולל Outlook, Gmail, Fastmail ו-Yahoo Mail. CSS זדוני בתוך הודעות דוא"ל יכול לחמוק מגבולות ההודעות כדי ללכוד סיסמאות, לחטוף פעולות בממשק המשתמש ולגנוב אסימוני גישה של צד שלישי.

למה זה חשוב
משתמשי דואר אלקטרוני מתמודדים עם גניבת אישורים, השתלטות על חשבונות ודליפת טוקנים בעת צפייה בהודעות דוא"ל HTML לא מהימנות בממשקי דואר אלקטרוני פגיעים.
  • CSS
  • webmail
  • vulnerability
קריאת המקור המלא

N-able מוציא תיקון חם 2 ל-N-central כאשר תוקפים מגיעים למערכות מנוהלות ומתמידים

N-able הוציאה את תיקון חם 2 עבור N-central כדי להתמודד עם ניצול פעיל של CVE-2026-18577, תיקון לא שלם עבור CVE-2026-18556. תוקפים ניצלו את הפגם כדי לקבל גישה לא מורשית ולשמור על תקינות במערכות מנוהלות.

  • RMM
  • exploit
קריאת המקור המלא

עיקרי הדברים

  • תקן באופן מיידי מופעי Metabase המתארחים באופן עצמאי כדי להגן מפני הזרקת SQL לא מאומתת ופגיעה ניהולית מלאה.
  • החל את תיקון החם 2 של N-able N-central כדי לצמצם ניצול מתמשך של CVE-2026-18577, גם אם תיקון חם 1 הותקן בעבר.
  • RovoBlast
  • Metabase
  • Progress