האתר הקלאסי

תדריך יומי

וובינר: אילו בקרות אבטחה של Google Workspace באמת חשובות?

התדרוך של היום מכסה פגם ב-CVSS 10.0 Azure AI Foundry, דומיינים חטופים של CDN ופגיעויות Plugin4Shell בסוכני קידוד של בינה מלאכותית.

נוף האיומים של היום מדגיש סיכונים קריטיים בתשתיות ענן, שרשראות אספקה של תוכנות של צד שלישי וסביבות פיתוח בינה מלאכותית. מיקרוסופט טיפלה בפגיעות של הסלמת הרשאות ברמת חומרה מרבית ב-Azure AI Foundry שדרשה בדיקות אימות חסרות, ולא דרשה פעולה מצד הלקוחות.

צוותי אבטחה ומפתחים צריכים לתעדף סקירת סקריפטים חיצוניים המוטמעים ביישומי האינטרנט שלהם ולעדכן כלי פיתוח פגיעים של בינה מלאכותית באופן מיידי.

מיקרוסופט מתקנת פגם ב-CVSS 10.0 ב-Azure AI Foundry המאפשר הסלמה בלתי מורשית של הרשאות

מיקרוסופט תיקנה פגם בהסלמת הרשאות ברמת חומרה מרבית, שסומן כ-CVE-2026-85889 עם ציון CVSS של 10.0, ב-Azure AI Foundry. אימות חסר עבור פונקציה קריטית אפשר לתוקפי רשת לא מורשים להעלות הרשאות. מיקרוסופט יישמה תיקונים ללא צורך בפעולת לקוח.

למה זה חשוב
ארגונים ארגוניים המשתמשים ב-Azure AI Foundry התמודדו עם הסלמה אפשרית של הרשאות מבוססות רשת עקב אימות חסר.
מה לעשות
אשר עדכוני סביבת הענן של Azure AI Foundry דרך Microsoft.
  • microsoft
  • azure
  • vulnerability
קריאת המקור המלא

דומיין CDN נטוש נרשם מחדש. אלפי אתרים עדיין קוראים לו.

דומיין CDN נטוש נרשם מחדש ביולי 2025 על ידי בעלים שהחזיק ב-DNS מסוג wildcard. אלפי אתרים, מאגרים ודפי תיעוד שומרים הפניות קידודיות לתת-דומיינים, מה שמאפשר לבעלים לשלוט בתוכן המוגש מבלי לפגוע בפונקציונליות של הקוראים.

למה זה חשוב
אתרים הקוראים לדומיינים של CDN מדור קודם מסתכנים בהפעלת סקריפטים חיצוניים שרירותיים אם תשתית נטושה מופעלת מחדש.
  • cdn
  • web
קריאת המקור המלא

Plugin4Shell מאפשר לבעלי מאגרים להחליף קוד תוסף מוצמד בין ארבעה סוכני קידוד בינה מלאכותית

חברת Air Security חשפה את Plugin4Shell, פגם בארבעה סוכני קידוד של בינה מלאכותית, שבו בעלי מאגרים יכולים להחליף קוד תוסף מוצמד. הסוכנים מאחזרים קוד מבלי לאמת אותו מול גיבוב ה-commit הנעול, מה שמאפשר החלפות זדוניות באמצעות שמות ענפים. טלאים פורסמו עבור Claude Code ו-Codex.

מה לעשות
עדכן את קוד קלוד לגרסה 2.1.179 ואת קודקס לגרסה 0.146.0.
  • ai
  • anthropic
  • openai
קריאת המקור המלא

וובינר: אילו בקרות אבטחה של Google Workspace באמת חשובות?

חברות שצומחות במהירות מתמודדות עם אינספור המלצות לאבטחת Google Workspace, אך לא כל בקרה מספקת את אותו הערך.

  • cloudflare
  • bot
קריאת המקור המלא

מיקרוסופט מתקנת באג מאחורי התראות 'אנטי-וירוס Defender כבוי'

מיקרוסופט פתרה בעיה ידועה שגורמת להתראות שגויות המזהירות כי Defender Antivirus כבוי לאחר התקנת עדכונים אחרונים.

קריאת המקור המלא

עיקרי הדברים

  • מיקרוסופט תיקנה את CVE-2026-85889, פגם אימות חסר ב-CVSS 10.0 ב-Azure AI Foundry המאפשר הסלמת הרשאות.
  • דומיין CDN נטוש שנרשם מחדש על ידי צד שלישי עדיין נקרא באופן פעיל על ידי אלפי אתרים, מה שמציג סיכונים בשרשרת האספקה.
  • פגיעויות ב-Plugin4Shell מאפשרות לתוקפים להחליף קוד תוסף מוצמד בין ארבעה סוכני קידוד של בינה מלאכותית על ידי זיוף קוד גיבוב של commit.
  • Anthropic תיקנה את Claude Code 2.1.179 ו-OpenAI תיקנה את Codex 0.146.0 כנגד Plugin4Shell, בעוד ש-GitHub Copilot נותר ללא תיקון.
  • AzureAI
  • PrivilegeEscalation
  • Plugin4Shell
  • Anthropic

בחירת פרסום

Google Analytics נשאר פעיל. האם לאפשר ל-Google Ads, ל-LinkedIn Ads ול-Reddit Ads למדוד רכישות ולהתאים אישית פרסום? הבחירה שלך לא תשפיע על החיפוש או הרכישות. ניתן לשנות זאת בהגדרות.

מדיניות פרטיות