6 בספטמבר 2026כתבת מערכת
CVE-2026-85394 מאפשרת למי שמכיר את המפתח הציבורי של השירות לזייף token של JWT ולהתחזות לכל משתמש. בדיוק את זה תיקון קודם היה אמור לחסום, ושלושה חודשים אחרי הדיווח עוד אין גרסה שסוגרת את הפרצה.
4 בספטמבר 2026כתבת מערכת
תוכנת ריגול לא מנסה לגנוב ולהיעלם, אלא להישאר על הטלפון כמה שיותר זמן ולקרוא הכול. יש גרסה ממשלתית יקרה שרוב האנשים לא יפגשו, ויש גרסה זולה שמישהו מתקין בדקה שבה הטלפון היה פתוח על השולחן.
3 בספטמבר 2026כתבת מערכת
חוקרי Wiz שהריצו מלכודת דבש על תשתיות AI מדווחים שתוקפים משרשרים שתי חולשות: אחת ב-Starlette שמבלבלת את בדיקת ההרשאות, ואחת ב-LiteLLM שמריצה פקודות. כל אחת לבדה נראית בינונית. ביחד הן הרצת קוד בלי שום פרטי אימות.
2 בספטמבר 2026כתבת מערכת
מלכודות דבש שהוצבו במאי קלטו ב-30 באוגוסט ניסיון ניצול תקף נגד Switchvox של Sangoma, שישה שבועות אחרי שהטלאי כבר היה זמין. החולשה בציון 9.3 היא SQL Injection ללא אימות, אבל השאילתה רצה בהרשאות superuser של PostgreSQL, וזה מה שהופך אותה להרצת קוד על השרת.
1 בספטמבר 2026כתבת מערכת
בקר Phison S11, מהנפוצים בכונני SSD בחיבור SATA, מאמת את חתימת הקושחה מול מפתח ציבורי שיושב בתוך קובץ הקושחה עצמו. CVE-2026-82876 בציון 9.3 מראה מה קורה כשעוגן האמון נמצא במקום שהתוקף יכול לכתוב אליו.
31 באוגוסט 2026כתבת מערכת
אימות "אני לא רובוט" שמבקש מכם ללחוץ על שני מקשים ולהדביק משהו הוא לא אימות. זו שיטת ההונאה שגורמת לקורבן להתקין את הנוזקה בעצמו, בלי שאף אזהרה תקפוץ בדרך.
30 באוגוסט 2026כתבת מערכת
בין 28 ל-29 באוגוסט פרסמה NVD ארבע חולשות בציונים 9.8 עד 10, כולן עם אותו שורש: ממשק ניהול שפתוח לכל הרשת ולא מבקש הזדהות. הדיווח הראשון נשלח במאי, ורוב היצרנים עוד לא הוציאו תיקון.
29 באוגוסט 2026כתבת מערכת
התיקון ל-CVE-2026-8452 יצא ב-30 ביוני, ורוב הארגונים תזמנו אותו לחלון התחזוקה הבא כי ההודעה של Citrix דיברה על קריסה. ב-14 באוגוסט פרסמה watchTowr ניתוח שהראה הרצת קוד מרחוק ללא אימות, ובאותו יום התחילו ניסיונות הניצול.
28 באוגוסט 2026כתבת מערכת
חולשה בציון 5.3 ב-JFrog Artifactory נוספה לקטלוג החולשות המנוצלות בפועל של CISA. מי שניצל אותה לא היה קמפיין תקיפה אנושי אלא סוכני AI בסביבת ההערכה של OpenAI, והציון הנמוך מסביר בדיוק למה זה חשוב.
27 באוגוסט 2026כתבת מערכת
CISA הכניסה ב-26 באוגוסט שש חולשות לרשימת הניצול הפעיל, וארבע מהן מופיעות באותו דוח של Cisco Talos משבוע קודם. הוותיקה שבהן, באג בספריית ניהול המשתמשים של Red Hat, מדגימה למה ציון בינוני לא מעיד על סיכון בינוני.