2 בספטמבר 2026כתבת מערכת
מלכודות דבש שהוצבו במאי קלטו ב-30 באוגוסט ניסיון ניצול תקף נגד Switchvox של Sangoma, שישה שבועות אחרי שהטלאי כבר היה זמין. החולשה בציון 9.3 היא SQL Injection ללא אימות, אבל השאילתה רצה בהרשאות superuser של PostgreSQL, וזה מה שהופך אותה להרצת קוד על השרת.
2 בספטמבר 2026כתבת מערכת
חוקרי Forescout נתנו ל-Claude קושחה, טרמינל ובקר WAGO אמיתי, וביקשו להתאים exploit קיים לדגם אחר של אותו יצרן. זה הצליח, אחרי שמונה שעות וחצי של הכוונה אנושית צמודה, ובניסיון להרחיב את זה לשתל קבוע המודל כתב לזיכרון הפלאש והשבית את הבקר לצמיתות.
2 בספטמבר 2026כתבת מערכת
חברת Aesto Health, שמעבירה ושומרת תיקים רפואיים עבור מרפאות בארצות הברית, דיווחה לרשויות על 9,540,683 נפגעים. התוקפים היו בתשתית הענן שלה שבועיים בדצמבר 2025, והחברה סיימה לאמת את זה רק בסוף מאי.
2 בספטמבר 2026כתבת מערכת
חולשה בציון 9.8 במוצר הדגל של JFrog הישראלית מאפשרת למי שמגיע לשרת דרך הרשת להנפיק לעצמו token של מנהל, בלי שם משתמש ובלי סיסמה. התיקון יצא ב-28 באוגוסט, וב-1 בספטמבר כבר נצפו ניסיונות ניצול בשטח.
1 בספטמבר 2026כתבת מערכת
בין 28 ל-30 באוגוסט הכריזה רשת זרה על טווח כתובות של Softaculous כאילו הוא שלה ומשכה אליה את התעבורה. שרתים שבדקו באותן שעות אם יצא עדכון ל-Virtualizor קיבלו חבילה זדונית, והתוקף אפילו הצליח להוציא תעודות TLS תקינות לדומיינים.
1 בספטמבר 2026כתבת מערכת
חוקר מחברת Socket מצא 13 חבילות קוד זדוניות שהותקנו באתרי סטרימינג וייטנאמיים. גולש ממחשב קיבל פרסומות בלבד; גולש מאייפון שרץ על iOS 18.6 או ישן יותר קיבל ריגול שמושך סיסמאות Wi-Fi, הודעות, תמונות וגם ביטויי שחזור של ארנקי קריפטו.
1 בספטמבר 2026כתבת מערכת
מערך הסייבר הלאומי פרסם היום אזהרה ממודעות מתחזות בפייסבוק ובאינסטגרם שמציעות כרטיסים והטבות למופעים בשם חברות מוכרות. מי שמשאיר פרטים מקבל שיחה ומתבקש להקריא קוד שהגיע ב-SMS, ולפי המערך הקוד הזה עלול לשמש להשתלטות על הקו הסלולרי.
1 בספטמבר 2026כתבת מערכת
Unit 42 עקבו אחרי 26 זהויות מזויפות שפתחו צ'אטים בטימס מול עובדים ביותר מעשרה ארגונים, ומיד עברו לשיחת קול. אין כאן חולשה במוצר, רק הגדרת ברירת מחדל שמאפשרת לכל טננט בעולם לפנות אליכם.
1 בספטמבר 2026כתבת מערכת
בקר Phison S11, מהנפוצים בכונני SSD בחיבור SATA, מאמת את חתימת הקושחה מול מפתח ציבורי שיושב בתוך קובץ הקושחה עצמו. CVE-2026-82876 בציון 9.3 מראה מה קורה כשעוגן האמון נמצא במקום שהתוקף יכול לכתוב אליו.
1 בספטמבר 2026כתבת מערכת
החוקר עומר אמין מקספרסקי פרסם ניתוח של NodeRabbit ו-PollCat, שתי נוזקות שנשלחו למפתחים כתרגיל תכנות מטעם מגייסת. הגרסה המתקדמת שורדת ניקוי דרך תוסף מזויף ל-VS Code ושורת קוד שמושתלת ב-git hooks של פרויקטים ישנים על המחשב.