27 באוגוסט 2026כתבת מערכת
יוביקוויטי תיקנה שלוש חולשות שקיבלו 10 מתוך 10, אחת מהן במערכת שמנהלת את מצלמות האבטחה ומאפשרת השתלטות מרחוק בלי שום חשבון. חברת Censys סופרת יותר מ-100 אלף מערכות UniFi שנגישות מהרשת הפתוחה.
27 באוגוסט 2026כתבת מערכת
חוקר גילה שאפשר לבקש משרת קלטורה קובץ הגדרות פנימי ולקבל בחזרה את סיסמאות מסד הנתונים בטקסט גלוי, ומשם להגיע להרצת קוד. CERT/CC פרסם את הפרטים אחרי שלא הצליח להשיג את החברה הישראלית.
27 באוגוסט 2026כתבת מערכת
שרשרת של שש בעיות בתבנית Avada ובתוסף Fusion Builder אפשרה לתוקף בלי חשבון ובלי סיסמה לשתול קובץ PHP בשרת של האתר ולהריץ אותו. התיקון פורסם אתמול, ומיליון אתרים ומעלה צריכים אותו.
26 באוגוסט 2026כתבת מערכת
CISA הכניסה אתמול את CVE-2026-60004 לרשימת החולשות שמנוצלות בשטח, עם דדליין תיקון ל-28 באוגוסט. מפתח שתיעד את המקרה אצלו מצא בלוגים 11 שניות בין הרשמת המשתמש הזר לבין ההוכחה שהקוד רץ, והתצורה שאיפשרה את זה היא ברירת המחדל.
25 באוגוסט 2026כתבת מערכת
צוות האבטחה של DigitalOcean חסם ניסיון כניסה לממשק ניהול של אתר וורדפרס, וגילה שלתוקף כבר הייתה עוגיית אדמין תקפה. שתי חולשות בתוסף ה-SAML של miniOrange איפשרו לזייף חתימה ולהיכנס כמנהל, ובגלל שהתוסף מפיץ שבע מהדורות תחת מזהה אחד, שום מסד נתוני חולשות לא ידע לסמן את האתרים שנשארו חשופים.
25 באוגוסט 2026כתבת מערכת
בדגם נתב ביתי של Calix, המנגנון שאמור לפתוח מעברים רק לאפליקציות שרצות בתוך הבית מקשיב גם לצד האינטרנט, בלי סיסמה. אין עדיין תיקון, והיצרן לא הגיב לחוקר שדיווח לו ביוני.
24 באוגוסט 2026כתבת מערכת
AIT-GUI, הקונסולה מבוססת הדפדפן של ערכת הכלים לתחנות קרקע של NASA/JPL, עולה על כל ממשקי הרשת בלי מסך התחברות ובלי הגנה מפני בקשות ממקור זר. גם התקנה שיושבת מאחורי חומת אש חשופה, כי הדפדפן של המפעיל יכול לשלוח את הבקשה במקומו.
23 באוגוסט 2026כתבת מערכת
שישה ספקי CDN גדולים מדברים HTTP/3 מול הגולש אבל HTTP/1.1 מול שרת המקור. חוקרים מארבע אוניברסיטאות הראו ששני חצאי החיבור האלה מאפשרים להגביר תעבורה זעירה פי 350, וספרו 42,330 תת-דומיינים שעומדים בכל התנאים.
22 באוגוסט 2026כתבת מערכת
התוסף המותקן ביותר בעולם הוורדפרס, של חברה ישראלית מרמת גן, בדק את הקובץ שנשלח בטופס בלולאה אחת ושמר אותו בלולאה אחרת. הפער בין השתיים איפשר לכל אחד להשתיל קובץ PHP באתר. התיקון בגרסה 4.2.2.
21 באוגוסט 2026כתבת מערכת
חמישה פרסומי אבטחה קריטיים יצאו השבוע על מוצרים שיושבים בליבה של רשתות ארגוניות. בשלושה מהם כבר יש ניצול מתועד, ובאחד התיקון יצא לפני חודש בדיוק.