תדריך יומי
וובינר: אילו בקרות אבטחה של Google Workspace באמת חשובות?
התדרוך של היום מכסה פגם ב-CVSS 10.0 Azure AI Foundry, דומיינים חטופים של CDN ופגיעויות Plugin4Shell בסוכני קידוד של בינה מלאכותית.
5 ידיעות2 דקות קריאה

נוף האיומים של היום מדגיש סיכונים קריטיים בתשתיות ענן, שרשראות אספקה של תוכנות של צד שלישי וסביבות פיתוח בינה מלאכותית. מיקרוסופט טיפלה בפגיעות של הסלמת הרשאות ברמת חומרה מרבית ב-Azure AI Foundry שדרשה בדיקות אימות חסרות, ולא דרשה פעולה מצד הלקוחות.
צוותי אבטחה ומפתחים צריכים לתעדף סקירת סקריפטים חיצוניים המוטמעים ביישומי האינטרנט שלהם ולעדכן כלי פיתוח פגיעים של בינה מלאכותית באופן מיידי.
מיקרוסופט מתקנת פגם ב-CVSS 10.0 ב-Azure AI Foundry המאפשר הסלמה בלתי מורשית של הרשאות
מיקרוסופט תיקנה פגם בהסלמת הרשאות ברמת חומרה מרבית, שסומן כ-CVE-2026-85889 עם ציון CVSS של 10.0, ב-Azure AI Foundry. אימות חסר עבור פונקציה קריטית אפשר לתוקפי רשת לא מורשים להעלות הרשאות. מיקרוסופט יישמה תיקונים ללא צורך בפעולת לקוח.
- למה זה חשוב
- ארגונים ארגוניים המשתמשים ב-Azure AI Foundry התמודדו עם הסלמה אפשרית של הרשאות מבוססות רשת עקב אימות חסר.
- מה לעשות
- אשר עדכוני סביבת הענן של Azure AI Foundry דרך Microsoft.
דומיין CDN נטוש נרשם מחדש. אלפי אתרים עדיין קוראים לו.
דומיין CDN נטוש נרשם מחדש ביולי 2025 על ידי בעלים שהחזיק ב-DNS מסוג wildcard. אלפי אתרים, מאגרים ודפי תיעוד שומרים הפניות קידודיות לתת-דומיינים, מה שמאפשר לבעלים לשלוט בתוכן המוגש מבלי לפגוע בפונקציונליות של הקוראים.
- למה זה חשוב
- אתרים הקוראים לדומיינים של CDN מדור קודם מסתכנים בהפעלת סקריפטים חיצוניים שרירותיים אם תשתית נטושה מופעלת מחדש.
Plugin4Shell מאפשר לבעלי מאגרים להחליף קוד תוסף מוצמד בין ארבעה סוכני קידוד בינה מלאכותית
חברת Air Security חשפה את Plugin4Shell, פגם בארבעה סוכני קידוד של בינה מלאכותית, שבו בעלי מאגרים יכולים להחליף קוד תוסף מוצמד. הסוכנים מאחזרים קוד מבלי לאמת אותו מול גיבוב ה-commit הנעול, מה שמאפשר החלפות זדוניות באמצעות שמות ענפים. טלאים פורסמו עבור Claude Code ו-Codex.
- מה לעשות
- עדכן את קוד קלוד לגרסה 2.1.179 ואת קודקס לגרסה 0.146.0.
וובינר: אילו בקרות אבטחה של Google Workspace באמת חשובות?
חברות שצומחות במהירות מתמודדות עם אינספור המלצות לאבטחת Google Workspace, אך לא כל בקרה מספקת את אותו הערך.
מיקרוסופט מתקנת באג מאחורי התראות 'אנטי-וירוס Defender כבוי'
מיקרוסופט פתרה בעיה ידועה שגורמת להתראות שגויות המזהירות כי Defender Antivirus כבוי לאחר התקנת עדכונים אחרונים.
עיקרי הדברים
- מיקרוסופט תיקנה את CVE-2026-85889, פגם אימות חסר ב-CVSS 10.0 ב-Azure AI Foundry המאפשר הסלמת הרשאות.
- דומיין CDN נטוש שנרשם מחדש על ידי צד שלישי עדיין נקרא באופן פעיל על ידי אלפי אתרים, מה שמציג סיכונים בשרשרת האספקה.
- פגיעויות ב-Plugin4Shell מאפשרות לתוקפים להחליף קוד תוסף מוצמד בין ארבעה סוכני קידוד של בינה מלאכותית על ידי זיוף קוד גיבוב של commit.
- Anthropic תיקנה את Claude Code 2.1.179 ו-OpenAI תיקנה את Codex 0.146.0 כנגד Plugin4Shell, בעוד ש-GitHub Copilot נותר ללא תיקון.