חולשות

כל הכתבות של CyberNow בנושא חולשות — 53 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית — עמוד 4 מתוך 6.

21 באוגוסט 2026

הוראות מוצפנות בעמוד אינטרנט גרמו ל-Grok לשלוח החוצה את פרטי המשתמש ואת השיחה

חוקרי Adversa AI הראו שהצפנה של הוראות זדוניות מעבירה אותן מתחת לרדאר של מנגנוני הסינון, כי הם לא יכולים לקרוא אותן. את הפענוח עושה המודל עצמו. לפי החברה, xAI לא הגיבה מאז יוני ותיקון עדיין אין.

18 באוגוסט 2026

חמישה ימים מהמיזוג ועד ה-Jira הפנימי: כותרת issue אחת פתחה את הסודות של Snowflake

סוכן מחקר אוטונומי של Wiz פתח issue במאגר קוד פתוח של Snowflake, ותוך שניות ה-token של ה-Jira הפנימי של החברה יצא החוצה. במרכז הסיפור שינוי קוד אחד שהחליף דפוס בטוח בשורה שמריצה את מה שכותבים בכותרת.

18 באוגוסט 2026

טופס "צור קשר" שאפשר להעלות דרכו קוד: חולשה בתוסף וורדפרס נפוץ חושפת מאות אלפי אתרים

התוסף Forminator בדק את סיומות הקבצים שגולשים מעלים מול רשימה שחורה, ותוקף שכתב את סוג הקובץ קצת אחרת חמק ממנה. התיקון יצא ב-31 ביולי, הפרטים המלאים פורסמו רק עכשיו, וזה בדיוק החלון שבו מתחילות הסריקות.

18 באוגוסט 2026

חוקר פרסם חולשה ב-Windows Defender בלי להודיע למיקרוסופט, ותיקון עדיין אין

בהתראה שמיקרוסופט פרסמה מופיעות שתי שורות שלא נוח לראות יחד: קוד ניצול כבר פומבי, ועדכון עוד לא קיים. החולשה יושבת במנוע הסריקה של Defender, ההגנה שמותקנת כברירת מחדל כמעט בכל מחשב Windows.

17 באוגוסט 2026

חוקרים הראו איך שיחת וידאו אחת פותחת את ליבת אנדרואיד בטלפונים זולים, ויצרן השבב לא עונה

שרשרת התקיפה שפרסמה SSD Secure Disclosure מגיעה עד ליבת מערכת ההפעלה בטלפונים עם שבבי Unisoc, בהם Motorola E13, Realme C33 ו-Xiaomi Redmi A5. אין תיקון, אין מזהה רשמי, והחוקרים מספרים שהיצרן לא הגיב לפניות שלהם מאז מרץ.

17 באוגוסט 2026

חמישה ימים מהתיקון ל-361 קורבנות: איך שורת לוג ב-vCenter הפכה למשימה שרצה כ-root

Broadcom פרסמה תיקון לחולשה ב-vCenter ב-29 ביולי ואמרה שאין דרך לעקוף אותה חוץ מעדכון. חמישה ימים אחר כך חברת QUIRSO הגרמנית כבר ספרה 361 כתובות IP נגועות ב-47 מדינות, עם דלת אחורית שמתחפשת למשימות התחזוקה של VMware עצמה, וקמפיין שנגמר בהצפנת שרתי ESXi.

3 באוגוסט 2026

FaceHugger: שלוש חולשות ב-diffusers מריצות קוד גם כשכיביתם את ההגנה

חוקרי Zafran מצאו שההגנה שאמורה לחסום קוד לא-מבוקר בספריית diffusers של Hugging Face נבדקת בשלב הלא נכון. התוצאה: מודל זדוני מריץ קוד על המכונה שטוענת אותו, גם כשהדגל trust_remote_code כבוי. הספרייה יורדת כשבעה מיליון פעם בחודש.

31 ביולי 2026

כרום סגר 1,442 חולשות בשלושה עדכונים, כדאי לוודא שאתם מעודכנים

גוגל תיקנה בשלושה עדכונים אחרונים של Chrome יותר חולשות מאשר ב-23 העדכונים שלפניהם ביחד. הקפיצה נובעת מבינה מלאכותית שמאתרת באגים, וההגנה נכנסת לתוקף רק אחרי שסוגרים ופותחים את הדפדפן.