الكاتب: eshrag

اكتشف باحثو الأمن السيبراني ثغرة أمنية في برنامج Sandbox Escape في Anthropic’s Claude Cowork والتي تتيح إمكانية الخروج من حدود جهاز Linux الظاهري (VM) الذي يعمل من خلاله الوكيل لقراءة الملفات أو كتابتها في أي مكان على جهاز Mac. قالت شركة Accomplish AI، التي شاركت تفاصيل الثغرة الأمنية مع The Hacker News قبل النشر، إن حوالي 500000 من مستخدمي macOS الذين يقومون بتشغيل جلسات Cowork المحلية قد تأثروا قبل تصحيحها. لقد تم تسميتها رمزيًا ShareRoot. وقال أورين يومتوف، الباحث الأمني ​​الرئيسي في شركة Accomplish AI: “لقد قمنا بتوصيل مجلد بجلسة Claude Cowork الجديدة، وأرسلنا رسالة قصيرة واحدة، وشاهدنا العميل وهو…

قراءة المزيد

رافي لاكشمانان23 يوليو 2026المصادقة / حماية البيانات أعلنت شركة جوجل يوم الخميس عن طريقة جديدة للمستخدمين لتسجيل الدخول إلى حساباتهم من خلال السماح لهم بالتقاط فيديو سيلفي. تعد الصورة الشخصية لتسجيل الدخول، وفقًا لعملاق التكنولوجيا، خيارًا آخر بالإضافة إلى طرق الاسترداد الحالية لتسجيل الدخول إلى حساب، بما في ذلك عنوان البريد الإلكتروني أو رقم الهاتف. تتمثل الفكرة في استخدام صورة شخصية للفيديو كوسيلة لاستعادة الوصول إذا تم حظر المستخدم أو لم يتمكن من الوصول إلى هاتفه أو جهاز الكمبيوتر المعتاد. وكجزء من العملية، يُطلب من المستخدمين إعداد فيديو سيلفي بمجرد النظر إلى كاميرا الجهاز وإكمال “بعض حركات الرأس القصيرة والموجهة”…

قراءة المزيد

ألقى باحثو الأمن السيبراني الضوء على حملة واسعة النطاق تحولت مستودعات GitHub المخترقة في البنية التحتية للهجوم الموزعة المصممة لاستهداف مثيلات cPanel وWebHost Manager (WHM). يتضمن النشاط إصدارات تطوير Packagist ضارة تمتد إلى 10 حزم مرتبطة بمطور PHP وDevOps شرعي، dinushchathurya، في الفترة ما بين 12 و13 يوليو 2026. قائمة حزم Packagist المتأثرة أدناه – dinushchathurya / قائمة الجنسية dinushchathurya/ أمانات الأقسام السريلانكية dinushchathurya/srilankan-gn-divisions dinushchathurya/السلطات المحلية السريلانكية dinushchathurya/srilankan-mobile-number-validator دينوشتشاتوريا / المستشفيات الحكومية السريلانكية dinushchathurya / الجامعات السريلانكية dinushchathurya/uk-mobile-number-validator dinushchathurya/uk-رمز البريد dinushchathurya/websmslk وقال سوكيت في بيان: “لم تكن مكتبات PHP هي مسار التنفيذ”. “لقد أضاف المهاجمون العشرات من عمليات سير عمل…

قراءة المزيد

يفهم معظم الناس سرقة الهوية على أنها مهاجم يقوم بسرقة معلومات حساسة لشخص حقيقي وانتحال شخصيته. من الصعب جدًا اكتشاف الاحتيال في الهوية الاصطناعية. بدلاً من سرقة هوية حقيقية، يقوم المهاجم بتصنيع هوية جديدة، حيث يجمع عدة نقاط بيانات حقيقية مع نقاط ملفقة لإنشاء شخص غير موجود. نظرًا لعدم وجود ضحية حقيقية تراقب سوء الاستخدام، يمكن للهوية المزيفة أن تتراكم بصمت الأذونات والمصداقية بمرور الوقت قبل أن يتم اكتشافها على الإطلاق. هذا المبدأ نفسه له توازي غير مستكشف إلى حد كبير مع الهويات غير البشرية (NHIs). تبذل فرق الأمن جهودًا كبيرة لحماية المؤسسات الصحية الوطنية من السرقة. ومع ذلك، نادرا…

قراءة المزيد

ريفلوكسفسجديد خلل في نواة لينكس تم الكشف عنها في 22 يوليو وتم تتبعها باسم CVE-2026-64600، يتيح لمستخدم محلي لا يتمتع بالامتيازات الكتابة فوق الملفات المملوكة للجذر على نظام ملفات XFS والحصول على وصول دائم للجذر. وقال كواليس إن التثبيتات الافتراضية لـ Red Hat Enterprise Linux ومشتقاته، وFedora Server، وAmazon Linux يمكن أن تستوفي شروط الاستغلال. وأظهرت الشركة السباق ضد /etc/passwd وثنائيات جذر setuid. تهبط الكتابة الفوقية على طبقة الكتلة. إنه ينجو من إعادة التشغيل ويترك ملكية الهدف، والأذونات، والطوابع الزمنية، وبت setuid دون تغيير، لذلك لا يزال ثنائي جذر setuid المعدل يعمل كجذر. تم دمج الإصلاح في 16 يوليو، وبدأ…

قراءة المزيد

رافي لاكشمانان23 يوليو 2026الضعف / أمن الشبكات أصدرت Check Point تحديثات أمنية لمعالجة العديد من الثغرات الأمنية التي تؤثر على منتجات إدارة الأمان وإدارة النطاقات المتعددة (MDSM)، بما في ذلك الخلل الخطير الذي حدث تحت الاستغلال النشط في البرية. الثغرة الأمنية، التي تم تتبعها باسم CVE-2026-16232 (درجة CVSS: 9.3)، عبارة عن تجاوز للمصادقة يؤثر على عملية تسجيل الدخول إلى Check Point SmartConsole التي تسمح للمهاجم عن بعد غير المصادق بالحصول على رمز تسجيل الدخول للتطبيق واستخدامه للمصادقة بامتيازات إدارية كاملة. “يسمح الاستغلال الناجح للمهاجم بتعديل سياسات الأمان وتكوينات الأمان”، وفقًا لوصف الخلل في CVE.org. “يتطلب الاستغلال عن بعد الوصول عبر…

قراءة المزيد

بدءًا من 27 يوليو 2026، ستخفض GitHub مكافآت الأخطاء العامة بمقدار النصف على الأقل في كل مستوى خطورة. ستنخفض النتائج المهمة من 20,000 دولار أمريكي إلى 30,000 دولار أمريكي + إلى مبلغ ثابت قدره 10,000 دولار أمريكي، في حين ستدفع فئة VIP المخصصة للدعوة فقط 30,000 دولار أمريكي أو أكثر. التقارير المقدمة قبل ذلك التاريخ، بما في ذلك تلك الموجودة بالفعل في قائمة انتظار الفرز المتزايدة على GitHub، ستحتفظ بشروط الدفع السابقة. قال GitHub إن التغييرات تهدف إلى تقليل الضوضاء مع منح الباحثين المعتمدين استجابات أسرع ومكافآت أعلى ووصولاً أقرب إلى فريق الهندسة الأمنية الخاص به. وقالت الشركة: “أنت لا…

قراءة المزيد

رافي لاكشمانان22 يوليو 2026الضعف / أمن المتصفح كشف باحثو الأمن السيبراني عن تفاصيل سلسلة الثغرات الأمنية التي تم تصحيحها الآن في ملحق Adobe Acrobat Chrome الذي يضم أكثر من 314 مليون مستخدم، والذي، إذا تم استغلاله، يمكن أن يسهل الاختطاف الصامت لبيانات WhatsApp الخاصة بالمستخدم. وقد تم تسمية النقص باسم رمزي القارئ المحكم بواسطة مختبرات Guardio. تم تتبعها رسميًا باسم CVE-2026-48294 (درجة CVSS: 7.4)، مع وصف الثغرة الأمنية بأنها حالة من الثغرة الأمنية للكشف عن البيانات عبر المواقع المشتركة (UXSS). فهو يؤثر على كافة إصدارات الامتداد (المعرف: efaidnbmnnnibpcajpcglclefindmkaj) قبل الإصدار 26.5.2.2 ويتضمنه. يمكن أن يؤدي الاستغلال الناجح للخلل إلى تجاوز…

قراءة المزيد

رافي لاكشمانان22 يوليو 2026لينكس / الضعف كشف باحثو الأمن السيبراني عن تفاصيل حول ثغرة أمنية جديدة لتصعيد الامتيازات المحلية (LPE) في ميزة Snap-Confine والتي يمكن للمستخدم الذي لا يتمتع بأي امتيازات تشغيلها للحصول على وصول إلى الجذر والتحكم الكامل في البيئة المستهدفة. تم تتبع الخلل عالي الخطورة كـ CVE-2026-8933 (درجة CVSS: 7.8)، تؤثر على التثبيتات الافتراضية لـ Ubuntu Desktop 24.04 و25.10 و26.04. ويأتي هذا الكشف في الوقت الذي تم فيه الإعلان عن 442 عيبًا أمنيًا في Linux خلال الأيام الثلاثة الماضية. وقال سعيد عباسي، رئيس وحدة أبحاث التهديدات (TRU) ومدير المنتج في Qualys: “تنبع المشكلة من تغيير في تشديد الأمان…

قراءة المزيد

أخبار الهاكر22 يوليو 2026أمن الذكاء الاصطناعي / تقنية الظل أصبح قادة الأمن الذين يبنون مسارات سريعة وواضحة لاعتماد الذكاء الاصطناعي هم الشركاء الأكثر قيمة في مؤسساتهم. إن تنفيذ حوكمة الذكاء الاصطناعي بشكل صحيح يمنح فرق الأمن الرؤية التي يحتاجون إليها، ويمنح الموظفين الأدوات التي يريدونها، ويمنح مدراء تكنولوجيا المعلومات التأثير الاستراتيجي الذي اكتسبوه. وفقًا لتقرير حالة الذكاء الاصطناعي الصادر عن شركة ماكينزي، يستخدم 76% من الموظفين الآن الذكاء الاصطناعي في بعض القدرات في العمل، مقارنة بـ 55% في العام السابق. مساعدو الكتابة، ومساعدو الطيارين في البرمجة، وملخصو الاجتماعات، وأدوات البحث التي تعمل بالذكاء الاصطناعي: يتم دمجهم في العمل اليومي. لم…

قراءة المزيد