עדכוני אבטחה

כל הכתבות של CyberNow בנושא עדכוני אבטחה — 38 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית — עמוד 2 מתוך 4.

28 באוגוסט 2026

תמונה אחת בפורמט AVIF מריצה קוד על שרת Next.js, והבאג עצמו יושב שתי ספריות מתחת

צוות Next.js הקדים ביום את עדכון האבטחה של אוגוסט, אחרי שהתגלתה חולשה קריטית שנייה, והפעם בספריית C שהמסגרת לא כותבת ולא מתחזקת. התיקון בענפים 15 ו-16 היה לכבות את פורמט AVIF לגמרי.

27 באוגוסט 2026

שלוש חולשות בציון המרבי בציוד UniFi: מי שמצלמות האבטחה שלו מנוהלות מהאינטרנט צריך לעדכן היום

יוביקוויטי תיקנה שלוש חולשות שקיבלו 10 מתוך 10, אחת מהן במערכת שמנהלת את מצלמות האבטחה ומאפשרת השתלטות מרחוק בלי שום חשבון. חברת Censys סופרת יותר מ-100 אלף מערכות UniFi שנגישות מהרשת הפתוחה.

27 באוגוסט 2026

אף אחד לא צריך ללחוץ: התיקון לתבנית Avada סוגר השתלטות מלאה על אתרי וורדפרס

שרשרת של שש בעיות בתבנית Avada ובתוסף Fusion Builder אפשרה לתוקף בלי חשבון ובלי סיסמה לשתול קובץ PHP בשרת של האתר ולהריץ אותו. התיקון פורסם אתמול, ומיליון אתרים ומעלה צריכים אותו.

26 באוגוסט 2026

מטלאי קוד ל-shell על השרת: החולשה ב-Gitea שסורק אוטומטי ניצל תוך 11 שניות

CISA הכניסה אתמול את CVE-2026-60004 לרשימת החולשות שמנוצלות בשטח, עם דדליין תיקון ל-28 באוגוסט. מפתח שתיעד את המקרה אצלו מצא בלוגים 11 שניות בין הרשמת המשתמש הזר לבין ההוכחה שהקוד רץ, והתצורה שאיפשרה את זה היא ברירת המחדל.

19 באוגוסט 2026

ה-web shell שנבנה במיוחד ל-Windchill: פקודה אחת מפענחת את כל ה-keystore, שנייה ממפה את מאגר ההנדסה

חוקרי ReliaQuest ניתחו כלי שמותקן על שרתי PTC Windchill פרוצים ומיוחס בסבירות גבוהה ל-Clop. הוא לא shell גנרי אלא רכיב שנכתב מול המחלקות הפנימיות של האפליקציה, מריץ את השאילתות שלו דרך חיבור מסד הנתונים שלה, ומחזיר את סיסמת מנהל ה-LDAP בטקסט גלוי.

19 באוגוסט 2026

אפל סגרה 122 חולשות באייפון XR ובדגמים ישנים אחרים, ו-29 בחדשים

העדכונים שיצאו ב-17 באוגוסט מתקנים בעיקר את WebKit, הרכיב שמציג אתרים בכל דפדפן באייפון. אפל לא ציינה שאחת מהחולשות נוצלה בפועל, ובין התיקונים יש גם אחד שנוגע להאזנה לתעבורה הסלולרית.

18 באוגוסט 2026

טופס "צור קשר" שאפשר להעלות דרכו קוד: חולשה בתוסף וורדפרס נפוץ חושפת מאות אלפי אתרים

התוסף Forminator בדק את סיומות הקבצים שגולשים מעלים מול רשימה שחורה, ותוקף שכתב את סוג הקובץ קצת אחרת חמק ממנה. התיקון יצא ב-31 ביולי, הפרטים המלאים פורסמו רק עכשיו, וזה בדיוק החלון שבו מתחילות הסריקות.

18 באוגוסט 2026

חוקר פרסם חולשה ב-Windows Defender בלי להודיע למיקרוסופט, ותיקון עדיין אין

בהתראה שמיקרוסופט פרסמה מופיעות שתי שורות שלא נוח לראות יחד: קוד ניצול כבר פומבי, ועדכון עוד לא קיים. החולשה יושבת במנוע הסריקה של Defender, ההגנה שמותקנת כברירת מחדל כמעט בכל מחשב Windows.

17 באוגוסט 2026

בוטנט חדש מגייס נתבים ביתיים ומצלמות, כדי להעביר דרכם את התעבורה של התוקפים

חוקרי Fortinet מתעדים נוזקה שמשתלטת על נתבים ומכשירים מחוברים ומשתמשת בהם כתחנת מעבר, כך שפעילות של עבריינים יוצאת לרשת מכתובת הבית שלכם. הנתב עובד כרגיל, ואין שום סימן חיצוני.