နေ့စဉ်အကျဉ်းချုပ်
Linux OVSwrap ချို့ယွင်းချက်၊ အရေးပါသော Gitea အားနည်းချက်နှင့် ပေါက်ကြားလာသော n8n API Tokens များ
ဒီနေ့ အကျဉ်းချုပ်မှာ Linux kernel မှာ local privilege escalation လုပ်ခြင်း၊ Gitea မှာ unauthenticated file reads၊ ဖော်ထုတ်ခံရတဲ့ n8n API tokens တွေ၊ Kali365 device-code phishing နဲ့ malicious Open VSX extensions တွေ ပါဝင်ပါတယ်။
သတင်း 5 ပုဒ်2 မိနစ် ဖတ်ရှုရမည်

ယနေ့ခေတ် လုံခြုံရေးခြိမ်းခြောက်မှုများတွင် အခြေခံအဆောက်အအုံ အားနည်းချက်များ၊ အထောက်အထားများ ဖော်ထုတ်ခြင်းနှင့် ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်များ ပါဝင်သည်။ စနစ်စီမံခန့်ခွဲသူများနှင့် DevOps အဖွဲ့များသည် Gitea နှင့် Linux kernel ကဲ့သို့သော အဓိကပလက်ဖောင်းများအတွက် ခွင့်ပြုချက်မရှိဘဲ ဖိုင်ဝင်ရောက်ခြင်းနှင့် ဒေသတွင်း root escalation ကို ရပ်တန့်ရန် ချက်ချင်းပြင်ဆင်မှုလိုအပ်ချက်များနှင့် ရင်ဆိုင်ရသည်။
အရေးပါသော Gitea ချို့ယွင်းချက်ကြောင့် အထောက်အထားမခိုင်လုံသော တိုက်ခိုက်သူများသည် Org-Mode Markup မှတစ်ဆင့် Server ဖိုင်များကို ဖတ်ရှုနိုင်
အထောက်အထားမခိုင်လုံသော တိုက်ခိုက်သူတစ်ဦးသည် self-hosted Git platform ဖြစ်သော Gitea တွင် ဗားရှင်း 1.22.1 မှ 1.27.0 အထိ ဝန်ဆောင်မှုအကောင့်မှ ဝင်ရောက်ကြည့်ရှုနိုင်သည့် မည်သည့်ဖိုင်ကိုမဆို ဖတ်ရှုနိုင်သည်။
- အဘယ်ကြောင့် အရေးကြီးသနည်း
- အထောက်အထားမပြနိုင်သော တိုက်ခိုက်သူများသည် self-hosted Gitea instances များမှ အရေးကြီးသောဖိုင်များ သို့မဟုတ် server configuration လျှို့ဝှက်ချက်များကို ထုတ်ယူနိုင်ပြီး system တစ်ခုလုံးကို သိမ်းပိုက်ခြင်းသို့ ဦးတည်သွားနိုင်သည်။
- ဘာလုပ်သင့်သလဲ
- self-hosted Gitea instance များကို ဗားရှင်း 1.27.1 သို့ ချက်ချင်း အဆင့်မြှင့်တင်ပါ။
OVSwrap Linux Kernel ချို့ယွင်းချက်အသစ်ကြောင့် ဒေသခံအသုံးပြုသူများသည် Open vSwitch မှတစ်ဆင့် Root ရရှိနိုင်
Linux kernel ရဲ့ Open vSwitch datapath (OVSwrap, CVE-2026-64531, CVSS 7.8) မှာရှိတဲ့ local memory corruption vulnerability တစ်ခုဟာ privilege မရှိတဲ့သူတွေအနေနဲ့ root ကို privilege တွေ escalate လုပ်နိုင်အောင် ခွင့်ပြုပေးပါတယ်။ standard distributions တွေမှာ kernel build ၈၀၀ လောက်အတွက် pre-built offsets တွေပါဝင်တဲ့ public exploit တစ်ခု ရရှိနိုင်ပါတယ်။
- ဘာလုပ်သင့်သလဲ
- ထိခိုက်ခံရသော စနစ်များတစ်လျှောက် CVE-2026-64531 အတွက် ပြင်ဆင်မှုများပါ၀င်သည့် Linux kernel package များကို ပြင်ဆင်ပါ။
Kali365 သည် အမေရိကန်ကုမ္ပဏီများကို Microsoft Authentication ဖြင့် တိုက်ခိုက်သည်- Enterprise အန္တရာယ်အသစ်
Kali365 phishing kit သည် Microsoft ၏ တရားဝင် device code authentication flow ကို အသုံးပြုခြင်းဖြင့် အမေရိကန်အဖွဲ့အစည်းများကို ပစ်မှတ်ထားသည်။ သားကောင်များသည် Microsoft ၏ စစ်မှန်သော login portal တွင် attacker ထိန်းချုပ်ထားသော device code များကို အတည်ပြုပေးပြီး attacker များအား email၊ cloud resource များနှင့် internal document များသို့ persistent access token များ ပေးအပ်သည်။
- အဘယ်ကြောင့် အရေးကြီးသနည်း
- တရားဝင် Microsoft စက်ပစ္စည်း အထောက်အထားစိစစ်ခြင်း စီးဆင်းမှုများကို လက်နက်အဖြစ် အသုံးပြုခြင်းဖြင့် တိုက်ခိုက်သူများသည် စံ MFA prompt ကာကွယ်ရေးများကို ကျော်ဖြတ်၍ cloud နှင့် အီးမေးလ် ဝင်ရောက်ခွင့်ကို ထိန်းသိမ်းထားသည်။
ပေါက်ကြားလာသော n8n API Tokens များသည် Live Instance များကို Credential Theft မှ ဖော်ထုတ်ခဲ့သည်
GitGuardian သုတေသီများသည် GitHub commit များတွင် ဖော်ထုတ်ခံရသော API token များကို လက်ခံသည့် n8n instance ၃၂၁ ခုကို တွေ့ရှိခဲ့ပြီး software vulnerability ကို အသုံးချခြင်းမရှိဘဲ attackers များသည် sensitive data နှင့် downstream credentials များကို ဝင်ရောက်ရန် ၎င်းတို့ကို အသုံးပြုနိုင်သည့် နည်းလမ်းလေးခုကို သရုပ်ပြခဲ့သည်။
- အဘယ်ကြောင့် အရေးကြီးသနည်း
- ဖော်ထုတ်ထားသော n8n API key များသည် အလိုအလျောက် workflow များအတွင်း သိမ်းဆည်းထားသော integrated enterprise data၊ cloud assets နှင့် third-party API credentials များကို ဝင်ရောက်ခွင့်ပေးသည်။
Open VSX သည် developer ဒေတာများကို ခိုးယူသည့် Malicious Evil Twin Extensions ၇၇ ခုကို ဖယ်ရှားလိုက်သည်
Open VSX သည် ၂၀၂၆ ခုနှစ် ဇူလိုင်လ ၂၆ ရက်မှ သြဂုတ်လ ၁ ရက်အတွင်း အပ်လုဒ်လုပ်ထားသော အန္တရာယ်ရှိသော 'evil twin' extension ၇၇ ခုကို ဖယ်ရှားခဲ့သည်။ extension များသည် တရားဝင် developer tool များအယောင်ဆောင်ကာ စနစ်အသေးစိတ်အချက်အလက်များနှင့် ဒေသတွင်း ဖွံ့ဖြိုးတိုးတက်ရေးပတ်ဝန်းကျင်များအကြောင်း အချက်အလက်များကို ခိုးယူခဲ့သည်။
အဓိကအချက်များ
- CVE-2026-59774 ကို ပြင်ဆင်ရန်နှင့် အထောက်အထားမခိုင်လုံသော ဖိုင်ဖတ်ရှုမှုများကို ကာကွယ်ရန်အတွက် Gitea self-hosted instance များကို ဗားရှင်း 1.27.1 သို့ patch လုပ်ပါ။