اخبار

آسیب‌پذیری Dirty Frag در کرنل لینوکس افشا شد
سه آسیب‌پذیری جدید در زیرسیستم شبکه کرنل لینوکس با نام Dirty Frag می‌تواند به کاربران محلی اجازه افزایش سطح دسترسی تا سطح ریشه را بدهد.
۲۹ اردیبهشت ۱۴۰۵ - ۷:۰۷
آسیب‌پذیری بحرانی در کرنل لینوکس و cPanel
دو نقص امنیتی مهم با شناسه‌های CVE‑2026‑31431 در کرنل لینوکس و CVE‑2026‑41940 در cPanel می‌تواند منجر به افزایش سطح دسترسی مهاجم یا دسترسی غیرمجاز به مدیریت سرور شود.
۲۸ اردیبهشت ۱۴۰۵ - ۱۶:۴۴
آسیب‌پذیری دور زدن احراز هویت در cPanel افشا شد
نقص امنیتی تازه‌ای در cPanel & WHM با شناسه CVE-2026-41940 شناسایی شده که می‌تواند امکان دسترسی غیرمجاز به بخش‌های مدیریتی سرور را برای مهاجمان فراهم کند.
۲۷ اردیبهشت ۱۴۰۵ - ۱۹:۰۹
Link.ir نسل تازه دایرکتوری‌های هوشمند ایران
Link.ir با رویکردی مدرن و مستقل، مجموعه‌ای ساخت‌یافته از وب‌سایت‌های ایرانی را در قالب یک دایرکتوری هوشمند و قابل اعتماد گردآوری کرده است.
۰۷ اردیبهشت ۱۴۰۵ - ۱۷:۰۹
کاهش دوره اعتبار گواهی‌های SSL/TLS از ۲۰۲۶ آغاز می‌شود
از مارس ۲۰۲۶، دوره اعتبار گواهی‌های SSL/TLS به‌صورت مرحله‌ای کاهش می‌یابد؛ تغییری که سازمان‌ها را به سمت اتوماسیون مدیریت گواهی سوق می‌دهد.
۲۸ اسفند ۱۴۰۴ - ۱۹:۲۴
بدافزار GlassWorm بیش از ۴۳۳ مخزن و پکیج را آلوده کرد
کمپین GlassWorm با هدف GitHub، npm و VSCode صدها مخزن و افزونه را آلوده کرده و داده‌های توسعه‌دهندگان را سرقت می‌کند.
۲۸ اسفند ۱۴۰۴ - ۱۰:۰۳
آسیب‌پذیری Wing FTP در حملات فعال سوءاستفاده می‌شود
CISA نقص CVE-2025-47813 در Wing FTP Server را فعال اعلام کرد و مهلت فوری برای اصلاح آن تعیین شد.
۲۷ اسفند ۱۴۰۴ - ۱۶:۲۰
هشدار امنیتی در پلتفرم اتوماسیون n8n
چند نقص امنیتی بحرانی در n8n می‌تواند به اجرای کد از راه دور و افشای اعتبارنامه‌های ذخیره‌شده در سیستم منجر شود.
۲۶ اسفند ۱۴۰۴ - ۷:۰۳
آسیب‌پذیری بحرانی در Aruba AOS-CX امکان ریست رمز مدیر را می‌دهد
HPE از یک نقص بحرانی با شناسه CVE-2026-23813 در سیستم‌عامل Aruba AOS-CX خبر داد که می‌تواند به ریست رمز مدیر منجر شود.
۲۵ اسفند ۱۴۰۴ - ۲:۱۹
آسیب‌پذیری CVE-2026-22719 در VMware Aria Operations در حملات فعال
CISA آسیب‌پذیری CVE-2026-22719 در VMware Aria Operations را به فهرست KEV افزود و برای اصلاح فوری آن هشدار داد.
۲۴ اسفند ۱۴۰۴ - ۸:۵۹
سه آسیب‌پذیری SolarWinds، Ivanti و Workspace One در حملات فعال
CISA سه آسیب‌پذیری مهم در SolarWinds Web Help Desk، Ivanti Endpoint Manager و Workspace One UEM را به فهرست KEV افزود.
۲۳ اسفند ۱۴۰۴ - ۱۲:۰۵
هشدار تازه CISA درباره Ivanti EPM
CISA آسیب‌پذیری CVE-2026-1603 در Ivanti Endpoint Manager را به KEV افزود و به نهادهای فدرال آمریکا تا ۲۳ مارس ۲۰۲۶ برای وصله‌کردن مهلت داد.
۲۲ اسفند ۱۴۰۴ - ۹:۵۳
مایکروسافت ۷۹ ضعف امنیتی را بروزرسانی کرد
مایکروسافت در به‌روزرسانی امنیتی مارس ۲۰۲۶، ۷۹ آسیب‌پذیری را اصلاح کرد؛ ۲ مورد زیرو‌دی افشاشده بودند اما شواهدی از بهره‌برداری فعال آن‌ها منتشر نشده است.
۲۱ اسفند ۱۴۰۴ - ۱۰:۲۳
سوءاستفاده از FortiGate برای نفوذ به شبکه‌ها
پژوهشگران امنیتی از کمپینی خبر داده‌اند که در آن مهاجمان با نفوذ به FortiGate NGFW به اطلاعات شبکه و حساب‌های سرویس دسترسی پیدا کرده‌اند.
۲۰ اسفند ۱۴۰۴ - ۱۵:۵۵
نفوذ از آسیب‌پذیری Qualcomm در اندروید
گوگل اعلام کرد آسیب‌پذیری CVE-2026-21385 در یکی از مؤلفه‌های Qualcomm در دستگاه‌های اندرویدی در حملات واقعی مورد سوءاستفاده قرار گرفته است.
۱۹ اسفند ۱۴۰۴ - ۷:۰۰
حملات فعال به آسیب‌پذیری‌های SD-WAN Manager
Cisco تأیید کرد دو آسیب‌پذیری در Catalyst SD-WAN Manager با شناسه‌های CVE-2026-20122 و CVE-2026-20128 در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند.
۱۸ اسفند ۱۴۰۴ - ۱۸:۰۲
آسیب‌پذیری بحرانی در روترهای PTX شرکت Juniper
Juniper Networks با انتشار به‌روزرسانی خارج از چرخه، آسیب‌پذیری اجرای کد از راه دور CVE-2026-21902 را در Junos OS Evolved وصله کرد.
۱۴ اسفند ۱۴۰۴ - ۱۰:۲۳
نشت داده در Madison Square Garden تأیید شد
شرکت MSG تأیید کرد در پی کمپین هک Oracle E-Business Suite در سال ۲۰۲۵، اطلاعات شخصی کاربرانش سرقت شده است.
۱۳ اسفند ۱۴۰۴ - ۸:۱۸
نزدیک به ۲۹٪ آسیب‌پذیری‌ها همزمان با انتشار CVE مورد بهره‌برداری قرار گرفتند
گزارش «VulnCheck State of Exploitation 2026» نشان می‌دهد در سال ۲۰۲۵ مجموعاً ۸۸۴ آسیب‌پذیری که شواهد بهره‌برداری فعال داشتند شناسایی شد و حدود ۲۹ درصد آن‌ها در همان روز انتشار شناسه CVE مورد سوءاستفاده قرار گرفتند.
۱۲ اسفند ۱۴۰۴ - ۱۶:۱۲
هوش مصنوعی سرعت سوءاستفاده از آسیب‌پذیری‌ها را بالا برد
گزارش IBM X-Force 2026 از رشد ۴۴ درصدی حملات به اپ‌های عمومی و سهم ۴۰ درصدی بهره‌برداری از آسیب‌پذیری‌ها در رخدادهای سایبری خبر می‌دهد.
۰۹ اسفند ۱۴۰۴ - ۹:۰۰
CISA بهره‌برداری فعال از CVE-2026-25108 را تأیید کرد
CISA آسیب‌پذیری FileZen با شناسه CVE-2026-25108 (تزریق فرمان سیستم‌عامل) را به KEV افزود و نسبت به بهره‌برداری فعال هشدار داد.
۰۶ اسفند ۱۴۰۴ - ۱۴:۲۸
آسیب‌پذیری‌های جدید در روترها، CMSها و سامانه‌های سازمانی
در ۲۳ فوریه ۲۰۲۶ ده‌ها CVE جدید منتشر شد؛ از سرریز بافر در روترهای UTT و D-Link تا XSS، SSRF و DLL Hijacking در سامانه‌های وب و ERP.
۰۵ اسفند ۱۴۰۴ - ۷:۱۰
CISA دو آسیب‌پذیری RoundCube را بهره‌برداری‌شده اعلام کرد
CISA با استناد به شواهد بهره‌برداری فعال، دو آسیب‌پذیری RoundCube Webmail را به فهرست KEV افزود و بر اصلاح فوری آن‌ها تأکید کرد.
۰۴ اسفند ۱۴۰۴ - ۸:۱۸
Anthropic ابزار Claude Code Security را رونمایی کرد
Anthropic قابلیت Claude Code Security را برای اسکن امنیتی کد و پیشنهاد پچ با تأیید انسانی، در پیش‌نمایش محدود برای مشتریان Team و Enterprise عرضه کرد.
۰۳ اسفند ۱۴۰۴ - ۲۳:۱۳
مایکروسافت ۵۴ آسیب‌پذیری را اصلاح کرد
در به‌روزرسانی امنیتی فوریه ۲۰۲۶، مایکروسافت ۵۴ آسیب‌پذیری را برطرف کرد؛ ۶ مورد «آسیب‌پذیری روز صفر» در حملات واقعی مورد سوءاستفاده قرار گرفته و ۳ مورد پیش‌تر به‌صورت عمومی افشا شده بودند.
۰۲ اسفند ۱۴۰۴ - ۲۰:۵۴
بولتن F5: چند تهدید بحرانی فعال در فوریه ۲۰۲۶
بولتن ۱۸ فوریه ۲۰۲۶ از افزایش بهره‌برداری فعال از نقص‌های بحرانی در Microsoft SCCM،Notepad++ و یک پلاگین پرکاربرد WordPress خبر می‌دهد.
۰۲ اسفند ۱۴۰۴ - ۱۱:۵۹
افزوده شدن ۴ آسیب‌پذیری جدید به فهرست KEV
CISA چهار آسیب‌پذیری با بهره‌برداری فعال را به KEV افزود و بر الزام اصلاح فوری آن‌ها در شبکه‌های فدرال تأکید کرد.
۰۲ اسفند ۱۴۰۴ - ۱:۲۹
انقضای گواهی Secure Boot در راه است
گواهی‌های Secure Boot صادرشده در ۲۰۱۱ ژوئن ۲۰۲۶ منقضی می‌شوند و دستگاه‌های قدیمی برای حفظ امنیت بوت باید به‌روزرسانی شوند.
۲۵ بهمن ۱۴۰۴ - ۱۸:۰۵
حمله باج‌افزاری به زیرساخت SmarterTools
نقص احراز هویت در SmarterMail منجر به نفوذ باج‌افزاری شد، اما داده‌های حساب کاربران و اپلیکیشن‌های تجاری SmarterTools آسیب ندیدند.
۲۵ بهمن ۱۴۰۴ - ۱۵:۰۵
رخنه پرخطر در Web Help Desk افشا شد
نقص امنیتی CVE-2025-40536 در SolarWinds Web Help Desk با امتیاز ۸.۱ می‌تواند بدون احراز هویت دسترسی به قابلیت‌های محدودشده را ممکن کند.
۲۴ بهمن ۱۴۰۴ - ۱۷:۳۱
نقص بحرانی RCE در BeyondTrust Remote Support و PRA
شرکت BeyondTrust نسبت به یک آسیب‌پذیری بحرانی اجرای کد از راه دور بدون احراز هویت در محصولات Remote Support و Privileged Remote Access هشدار داد.
۲۱ بهمن ۱۴۰۴ - ۱۳:۴۵
خطر اجرای کد از راه دور در افزونه AI Engine
نقص امنیتی با شدت بالا در افزونه AI Engine وردپرس به مهاجمان احراز هویت‌شده اجازه می‌دهد با تغییر متادیتا، فایل مخرب PHP ایجاد و اجرا کنند.
۱۰ بهمن ۱۴۰۴ - ۲۱:۵۰
حملات تلفنی به Okta,Microsoft,Google برای سرقت داده
گروه با تماس جعلی «پشتیبانی IT» کاربران را به صفحه فیشینگ می‌کشاند و با گرفتن MFA، به SSO نفوذ کرده و داده‌های SaaS را برای اخاذی استخراج می‌کند.
۰۴ بهمن ۱۴۰۴ - ۲۱:۰۶
رفع آسیب‌پذیری RCE در SmarterMail
یک نقص امنیتی بحرانی در SmarterMail، امکان اجرای کد از راه دور، بدون احراز هویت را فراهم می‌کرد، که با انتشار وصله رسمی برطرف شده است.
۱۵ دی ۱۴۰۴ - ۹:۴۱
استانداردها و بهترین شیوه‌های جهانی در انتخاب دامنه (Best Practices)
انتخاب نام دامنه، یک تصمیم استراتژیک است. دامنه باید کوتاه، ساده و قابل تلفظ باشد. از اعداد و خط تیره پرهیز کنید و پسوند مناسب را با توجه به نوع کسب‌وکار و بازار هدف انتخاب کنید. ثبت چندین پسوند برای محافظت از برند و بررسی سوابق نام دامنه ضروری است. همچنین، از نظر حقوقی باید از ثبت نام‌های مشابه برندهای ثبت‌شده خودداری کرد. در نهایت، انتخاب دامنه باید با دید بلندمدت و با توجه به تجربیات دیگران انجام شود.
۱۱ دی ۱۴۰۴ - ۱۲:۰۵
آسیب‌پذیری Digiever DS-2105 Pro در کاتالوگ KEV ثبت شد
CISA آسیب‌پذیری CVE-2023-52163 در دستگاه Digiever DS-2105 Pro را به دلیل سوءاستفاده عملی به فهرست KEV اضافه کرد و ضرب‌الاجل اصلاح تعیین شد.
۰۶ دی ۱۴۰۴ - ۸:۳۱
گذار Certum به ریشه‌های جدید گواهی SSL
Certum از ۱۵ سپتامبر ۲۰۲۵ Root CAهای جدید را جایگزین ریشه‌های قدیمی می‌کند؛ تغییری که برای سیستم‌های قدیمی بدون به‌روزرسانی می‌تواند به قطع اعتماد TLS و S/MIME منجر شود.
۰۱ دی ۱۴۰۴ - ۱۶:۴۵
هشدار فوری؛ دو رخنه Fortinet زیر آتش واقعی
دو آسیب‌پذیری بحرانی Fortinet با دورزدن احراز هویت از مسیر FortiCloud SSO در عمل اکسپلویت شده‌اند و مهاجم به سطح ادمین می‌رسد.
۳۰ آذر ۱۴۰۴ - ۸:۲۵
زنگ خطر اکوسیستم WordPress؛ ۱۳۵ مورد هنوز بدون Patch
گزارش ۱۷ دسامبر ۲۰۲۵ نشان می‌دهد طی یک هفته، ۲۹۳ آسیب‌پذیری جدید در افزونه‌ها و پوسته‌های WordPress افشا شده و بخشی از آن‌ها همچنان Patch نشده‌اند.
۲۹ آذر ۱۴۰۴ - ۱۰:۰۱
هشدار امنیتی FileRise؛ XSS ذخیره‌شده با آپلود SVG
آسیب‌پذیری XSS ذخیره‌شده در FileRise پیش از ۲.۷.۱ می‌تواند با یک فایل SVG آلوده، هنگام باز شدن لینک اشتراک‌گذاری، کد را در مرورگر قربانی اجرا کند.
۲۸ آذر ۱۴۰۴ - ۱۷:۳۱
آسیب‌پذیری WinRAR و اجرای کد مخرب
یک نقص Path Traversal در WinRAR ویندوز با شناسه CVE-2025-8088، به مهاجمان اجازه اجرای کد از طریق فایل فشرده مخرب داده و هم‌اکنون فعالانه در حال سوءاستفاده است.
۲۵ آذر ۱۴۰۴ - ۱۹:۵۴
از قطعی AWS تا React2Shell؛ ۲۰۲۵ سال انفجار آسیب‌پذیری‌ها
در ۲۰۲۵، اختلال‌های بزرگ و موج سوءاستفاده از CVEهای بحرانی نشان داد DNS و زنجیره تأمین نرم‌افزار، نقطه شکست اصلی کسب‌وکارهای آنلاین است.
۲۴ آذر ۱۴۰۴ - ۱۱:۱۴
دو آسیب‌پذیری جدید RSC در Next.js؛ خطر اختلال سرویس و افشای کد منبع
تیم Next.js از شناسایی دو آسیب‌پذیری جدید در پروتکل React Server Components خبر داده است؛ نقص‌هایی که هرچند منجر به اجرای کد از راه دور نمی‌شوند، اما می‌توانند باعث ازکارافتادن سرویس (DoS) یا افشای منطق داخلی برنامه شوند. به‌روزرسانی فوری نسخه‌ها الزامی است.
۲۲ آذر ۱۴۰۴ - ۱۷:۲۶
آسیب‌پذیری جدید Django و Frappe تهدیدی جدی برای امنیت پایگاه‌داده‌ها
دو رخنه جدید در فریم‌ورک‌های Django و Frappe گزارش شده که هر دو امکان SQL Injection را در شرایط خاص فراهم می‌کنند. این ضعف‌ها می‌توانند به افشای داده، دستکاری کوئری‌ها یا افشای اطلاعات نسخه منجر شوند. توسعه‌دهندگان موظف‌اند فوراً نسخه‌های امن منتشرشده را نصب کنند.
۱۸ آذر ۱۴۰۴ - ۲۱:۱۳
هشدار امنیتی جدی برای پروژه‌های Next.js
یک نقص امنیتی با امتیاز CVSS 10.0 در پروتکل React Server Components کشف شده که می‌تواند بدون احراز هویت، منجر به اجرای کد مخرب در سرور شود. همه کاربران Next.js موظف‌اند فوراً به نسخه‌های ایمن ارتقا دهند.
۱۶ آذر ۱۴۰۴ - ۲۱:۲۳
چرا DNS مهم‌تر از همیشه است؟
قطعی‌های اخیر در سرویس‌های ابری آمازون (AWS) و مایکروسافت، بار دیگر نشان دادند که اینترنت مدرن با وجود میلیاردها اتصال، سرویس و دستگاه، هنوز روی چند لایه زیرساختی «ساکت اما حیاتی» استوار است؛ در قلب این لایه‌ها «سامانه نام دامنه» یا همان DNS قرار دارد؛ سیستمی که اگر بلرزد، نه‌فقط وب‌سایت‌ها و اپلیکیشن‌ها، بلکه خودِ سامانه‌های مانیتورینگ، گزارش رخداد و حتی راهکارهای امنیتی هم از کار می‌افتند.
۱۴ آذر ۱۴۰۴ - ۱۳:۰۹
ده معیار حیاتی در انتخاب هاست وردپرس در سال ۲۰۲۵
در سال ۲۰۲۵ انتخاب هاست وردپرس دیگر فقط مقایسه چند پلن ارزان نیست؛ سرعت واقعی، امنیت چندلایه، انطباق با GDPR، مقیاس‌پذیری بدون downtime و پشتیبانی ۲۴/۷ مستقیماً روی رتبه گوگل، نرخ تبدیل و رشد کسب‌وکار اثر می‌گذارند و مرز میان یک سایت پایدار و یک ریسک دائمی را تعیین می‌کنند.
۰۹ آذر ۱۴۰۴ - ۱۶:۰۸
سه حملۀ سایبری سنگین در ۲۴ ساعت
در ۲۴ ساعت گذشته سه حملۀ گسترده سایبری در اروپا و آسیا رخ داد که شامل آلودگی مخازن GitHub، حملۀ باج‌افزاری به شورای هنر سوئد و رمزگذاری کامل داده‌های یک شرکت خدماتی در سنگاپور بود؛ حوادثی که نشان می‌دهد بحران جهانی «وقفه دیجیتال» دیگر فرضی نیست.
۰۴ آذر ۱۴۰۴ - ۲۲:۳۵
بهترین روش‌های ایمن‌سازی سرور مجازی
با هوشمندتر شدن تهدیدات سایبری در سال ۲۰۲۵، امنیت سرور به مسئله‌ای حیاتی برای بقا و اعتبار کسب‌وکارها تبدیل شده است. گزارش جدید از افزایش ۲۰٪ حملات در آسیا و ۱۸٪ در خاورمیانه خبر می‌دهد.
۰۱ آذر ۱۴۰۴ - ۲۲:۱۰
اختلال گسترده در سرویس‌های شبکه Cloudflare
کلودفلر اعلام کرد spike ناگهانی ترافیک باعث اختلال در چند سرویس شد؛ علت این ترافیک غیرعادی هنوز مشخص نیست و تیم مهندسی در حالت اضطرار در حال بازیابی شبکه است.
۲۷ آبان ۱۴۰۴ - ۱۸:۱۹
« قبلی صفحه ۱ از ۳ ۲ ۳ بعدی »