6 בספטמבר 2026כתבת מערכת
CVE-2026-85394 מאפשרת למי שמכיר את המפתח הציבורי של השירות לזייף token של JWT ולהתחזות לכל משתמש. בדיוק את זה תיקון קודם היה אמור לחסום, ושלושה חודשים אחרי הדיווח עוד אין גרסה שסוגרת את הפרצה.
6 בספטמבר 2026כתבת מערכת
JetBrains פרסמה ביולי תיקון לחולשה בציון 9.8 ב-TeamCity, ושרת אחד שלה עצמה נשאר בלי העדכון. תוקפים נכנסו דרכו, ומצאו שם גיבוי מ-2024 שהחזיק פרטי אימות ל-AWS.
6 בספטמבר 2026כתבת מערכת
Trezor עדכנה שהפריצה אצל ספק המשלוחים שלה חשפה 67 אלף לקוחות נוספים, מתוך הזמנות שהיו אמורות להימחק עוד ב-2021. הארנקים עצמם לא נפגעו, אבל שם, כתובת וטלפון של אנשים שידוע עליהם שהם מחזיקים קריפטו נמצאים עכשיו בידיים אחרות.
2 בספטמבר 2026כתבת מערכת
חולשה בציון 9.8 במוצר הדגל של JFrog הישראלית מאפשרת למי שמגיע לשרת דרך הרשת להנפיק לעצמו token של מנהל, בלי שם משתמש ובלי סיסמה. התיקון יצא ב-28 באוגוסט, וב-1 בספטמבר כבר נצפו ניסיונות ניצול בשטח.
1 בספטמבר 2026כתבת מערכת
בין 28 ל-30 באוגוסט הכריזה רשת זרה על טווח כתובות של Softaculous כאילו הוא שלה ומשכה אליה את התעבורה. שרתים שבדקו באותן שעות אם יצא עדכון ל-Virtualizor קיבלו חבילה זדונית, והתוקף אפילו הצליח להוציא תעודות TLS תקינות לדומיינים.
30 באוגוסט 2026כתבת מערכת
Cosmos Labs תיקנה חולשה קריטית בלי להודיע לאיש, כדי שתוקפים לא ישימו לב לתיקון. שמונה שעות אחרי שהגרסאות יצאו, pull request של מפתח חיצוני פירט בדיוק מה הבאג עושה ואיך מגיעים אליו, ובאותו ערב התחילה המתקפה הראשונה.
28 באוגוסט 2026כתבת מערכת
המשטרה הפדרלית האוסטרלית הגישה 14 כתבי אישום נגד שני גברים בני 21 ו-23, שלטענתה עמדו מאחורי קבוצת TeamPCP. גורמי החקירה מעריכים שהקמפיין חשף יותר מחצי מיליון פרטי אימות ביותר מ-1,000 ארגונים.
28 באוגוסט 2026כתבת מערכת
חוקרי VulnCheck רשמו על שמם דומיין גיבוי שהיה כתוב בתוך הקושחה של ראוטר סלולרי זול, והמכשירים התחילו לדווח אליהם מיד. שני שתלים נפרדים באותה קושחה נותנים הרצת קוד עם הרשאות root מרחוק, בלי אימות.
28 באוגוסט 2026כתבת מערכת
חולשה בציון 5.3 ב-JFrog Artifactory נוספה לקטלוג החולשות המנוצלות בפועל של CISA. מי שניצל אותה לא היה קמפיין תקיפה אנושי אלא סוכני AI בסביבת ההערכה של OpenAI, והציון הנמוך מסביר בדיוק למה זה חשוב.
28 באוגוסט 2026כתבת מערכת
צוות Next.js הקדים ביום את עדכון האבטחה של אוגוסט, אחרי שהתגלתה חולשה קריטית שנייה, והפעם בספריית C שהמסגרת לא כותבת ולא מתחזקת. התיקון בענפים 15 ו-16 היה לכבות את פורמט AVIF לגמרי.