6 בספטמבר 2026כתבת מערכת
CERT Polska דיווח על שש חולשות במערכת ההפעלה של נתבי MikroTik, ומאשר ששתיים מהן כבר מחוברות בשטח לשרשרת שנותנת שליטה מלאה במכשיר בלי סיסמה, אם ה-SSH שלו נגיש מהאינטרנט. התקיפות הראשונות תועדו ב-2 בספטמבר, יום לפני שהעדכון של MikroTik בכלל יצא.
6 בספטמבר 2026כתבת מערכת
JetBrains פרסמה ביולי תיקון לחולשה בציון 9.8 ב-TeamCity, ושרת אחד שלה עצמה נשאר בלי העדכון. תוקפים נכנסו דרכו, ומצאו שם גיבוי מ-2024 שהחזיק פרטי אימות ל-AWS.
6 בספטמבר 2026כתבת מערכת
חוקרי Sansec מצאו שתוקפים מריצים קוד על שרתים של חנויות אונליין דרך בקשת מידע שנראית תמימה, ומשאירים שם דלת אחורית. כל הגרסאות שבשימוש חשופות, גם המעודכנות, ואדובי עוד לא הוציאה תיקון.
4 בספטמבר 2026כתבת מערכת
החולשה יושבת ב-V8, הרכיב שמריץ את ה-JavaScript של כל אתר שאתם פותחים, ומספיק לה דף אינטרנט אחד בלי הורדה ובלי קובץ מצורף. גוגל אישרה שקיים ניצול בשטח, ולא אמרה מי תוקף ואת מי.
4 בספטמבר 2026כתבת מערכת
התיקון לחולשה ב-Elementor Pro יצא ב-19 באוגוסט, והתקיפות הראשונות נרשמו באותו יום עצמו. השבוע חזרה התבנית הזאת שוב ושוב, מ-JFrog Artifactory ועד שערי ה-VPN של SonicWall.
4 בספטמבר 2026כתבת מערכת
לפני שבועיים דיווחנו כאן שהחולשה בתוסף של אלמנטור תוקנה ושניסיונות ניצול בשטח לא נצפו. חברת האבטחה Wordfence מדווחת עכשיו שהיא חסמה קרוב ל-200 אלף ניסיונות כאלה אצל לקוחותיה, והראשונים שבהם היו ביום שבו יצא התיקון.
3 בספטמבר 2026כתבת מערכת
שרת המדיה של Plex קיבל באוגוסט גרסה שמתקנת כמה חולשות, ובתחילת ספטמבר החברה התחילה לרדוף במייל אחרי מי שעוד לא עדכן. מה בדיוק תוקן היא לא מוכנה לפרסם עדיין, ומספרי CVE טרם הונפקו.
3 בספטמבר 2026כתבת מערכת
חוקרי Manifold Security מצאו שסוכני קוד כמו Claude Code, Codex ו-Grok Build מריצים פקודת git באתחול בלי לנקות את הגדרות המאגר, ומאגר עוין יכול להגדיר שם פקודה משלו. ארבעה מהממצאים עדיין לא תוקנו.
3 בספטמבר 2026כתבת מערכת
חולשה בתוסף הגיבוי הנפוץ All-in-One WP Migration and Backup מאפשרת לתוקף לשתול טקסט באתר דרך מנגנון ציבורי לגמרי, ולחכות. ברגע שמנהל האתר משחזר גיבוי, הטקסט הזה מתחיל להתנהג כפקודה למסד הנתונים ומדליף את המפתח שמאפשר להעלות קוד.
3 בספטמבר 2026כתבת מערכת
תוקף מהאינטרנט, בלי שם משתמש ובלי סיסמה, מגיע לפונקציות פנימיות במכשיר SMA1000 ומשם מריץ עליו פקודות. SonicWall מאשרת ניצול פעיל, CISA נתנה לגופים הפדרליים עד 5 בספטמבר לתקן, ו-Shadowserver סופר יותר מ-400 מכשירים כאלה גלויים ברשת.