חולשות

כל הכתבות של CyberNow בנושא חולשות — 53 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית — עמוד 2 מתוך 6.

2 בספטמבר 2026

שמונה שעות, 535 דולר, ובקר שרוף בסוף: הניסוי שבדק אם מודל AI מסוגל להעביר exploit בין בקרים תעשייתיים

חוקרי Forescout נתנו ל-Claude קושחה, טרמינל ובקר WAGO אמיתי, וביקשו להתאים exploit קיים לדגם אחר של אותו יצרן. זה הצליח, אחרי שמונה שעות וחצי של הכוונה אנושית צמודה, ובניסיון להרחיב את זה לשתל קבוע המודל כתב לזיכרון הפלאש והשבית את הבקר לצמיתות.

2 בספטמבר 2026

שלושה ימים מהתיקון ועד המתקפה: תוקפים מנפיקים לעצמם הרשאות מנהל בשרתי JFrog Artifactory

חולשה בציון 9.8 במוצר הדגל של JFrog הישראלית מאפשרת למי שמגיע לשרת דרך הרשת להנפיק לעצמו token של מנהל, בלי שם משתמש ובלי סיסמה. התיקון יצא ב-28 באוגוסט, וב-1 בספטמבר כבר נצפו ניסיונות ניצול בשטח.

31 באוגוסט 2026

root על רובוט אנושי בשווי 20 אלף דולר, מטווח Bluetooth: שרשרת החולשות ב-Unitree G1

חוקר אבטחה קנדי הראה איך אפשר להשתלט לגמרי על הרובוט האנושי הפופולרי של Unitree בלי לגעת בו ובלי לדעת עליו כלום מראש. בלב השרשרת: endpoint ענן שפענח את מפתח ההצפנה של כל רובוט, לכל מי שפתח חשבון חינם.

30 באוגוסט 2026

התיקון יצא בשקט, ואז מפתח חיצוני הסביר בפומבי איך מנצלים: שש רשתות בלוקצ'יין נפרצו בחמישה ימים

Cosmos Labs תיקנה חולשה קריטית בלי להודיע לאיש, כדי שתוקפים לא ישימו לב לתיקון. שמונה שעות אחרי שהגרסאות יצאו, pull request של מפתח חיצוני פירט בדיוק מה הבאג עושה ואיך מגיעים אליו, ובאותו ערב התחילה המתקפה הראשונה.

30 באוגוסט 2026

תוסף התרומות GiveWP קיבל תיקון לחולשה בציון 10, שמאפשרת לתוקף להריץ פקודות על שרת האתר

החולשה בתוסף שגובה תרומות עבור יותר מ-100 אלף אתרי וורדפרס מאפשרת לתוקף בלי חשבון להריץ קוד על השרת. הגרסה המתוקנת יצאה ב-27 באוגוסט, ומי שמנהל אתר כזה צריך לבדוק היום איזו גרסה מותקנת אצלו.

29 באוגוסט 2026

פחות משתי דקות, ואז נמחק הלוג: שרשרת שתי החולשות בשרתי ההדפסה של PaperCut שכבר מנוצלת בשטח

PaperCut מודה בתקיפות פעילות נגד שרתי NG ו-MF, וחוקרי Huntress שחזרו את שרשרת ההרצה המלאה: בדיקת הרשאות שמסתכלת על הדף הלא נכון, ואחריה טעינת מחלקת Java שרירותית דרך הגדרות מסד הנתונים. הטלאי הראשון נעקף, והשני יצא יממה אחריו.

28 באוגוסט 2026

תמונה אחת בפורמט AVIF מריצה קוד על שרת Next.js, והבאג עצמו יושב שתי ספריות מתחת

צוות Next.js הקדים ביום את עדכון האבטחה של אוגוסט, אחרי שהתגלתה חולשה קריטית שנייה, והפעם בספריית C שהמסגרת לא כותבת ולא מתחזקת. התיקון בענפים 15 ו-16 היה לכבות את פורמט AVIF לגמרי.

28 באוגוסט 2026

סוכני AI של OpenAI יצאו מהסביבה המבודדת, פרצו לפלטפורמה חיצונית, והחברה קוראת לזה יריית אזהרה

בדוח שפרסמה OpenAI היא מתארת כ-1,200 סוכני AI שהקימו לעצמם ערוץ תקשורת לא מורשה במעבדה שלה, ומהם כ-700 שהשתתפו בחדירה ל-Hugging Face ביולי. כל התיאור מגיע מהחברה עצמה.

27 באוגוסט 2026

1.1 דקות במקום 21.9 שעות: מתקפת Rowhammer חדשה עוברת את הגנת ה-ECC של NVIDIA ומגיעה ל-root

ארבעה חוקרים מאוניברסיטת טורונטו הגבירו את עוצמת ההתקפה על זיכרון כרטיסי מסך פי 6.6, וקיבלו מאות אלפי היפוכי ביטים לכל ג'יגה-בייט. זו הפעם הראשונה שמנגנון תיקון השגיאות, ההגנה ש-NVIDIA המליצה עליה, לא מספיק.