שרשרת אספקה

כל הכתבות של CyberNow בנושא שרשרת אספקה — 19 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

6 בספטמבר 2026

שנתיים אחרי התיקון, אותו מפתח נכנס מהצד: החולשה בציון 9.1 ב-python-jose שעדיין אין לה גרסה מתוקנת

CVE-2026-85394 מאפשרת למי שמכיר את המפתח הציבורי של השירות לזייף token של JWT ולהתחזות לכל משתמש. בדיוק את זה תיקון קודם היה אמור לחסום, ושלושה חודשים אחרי הדיווח עוד אין גרסה שסוגרת את הפרצה.

6 בספטמבר 2026

החברה ביקשה שהנתונים יימחקו וקיבלה על כך אישור בכתב, ואז הם דלפו: 67 אלף לקוחות נוספים של Trezor נחשפו

Trezor עדכנה שהפריצה אצל ספק המשלוחים שלה חשפה 67 אלף לקוחות נוספים, מתוך הזמנות שהיו אמורות להימחק עוד ב-2021. הארנקים עצמם לא נפגעו, אבל שם, כתובת וטלפון של אנשים שידוע עליהם שהם מחזיקים קריפטו נמצאים עכשיו בידיים אחרות.

2 בספטמבר 2026

שלושה ימים מהתיקון ועד המתקפה: תוקפים מנפיקים לעצמם הרשאות מנהל בשרתי JFrog Artifactory

חולשה בציון 9.8 במוצר הדגל של JFrog הישראלית מאפשרת למי שמגיע לשרת דרך הרשת להנפיק לעצמו token של מנהל, בלי שם משתמש ובלי סיסמה. התיקון יצא ב-28 באוגוסט, וב-1 בספטמבר כבר נצפו ניסיונות ניצול בשטח.

1 בספטמבר 2026

השרת ביקש עדכון מהיצרן וקיבל אותו מהתוקף: חטיפת נתיבים הפנתה את מנגנון העדכונים של Virtualizor

בין 28 ל-30 באוגוסט הכריזה רשת זרה על טווח כתובות של Softaculous כאילו הוא שלה ומשכה אליה את התעבורה. שרתים שבדקו באותן שעות אם יצא עדכון ל-Virtualizor קיבלו חבילה זדונית, והתוקף אפילו הצליח להוציא תעודות TLS תקינות לדומיינים.

30 באוגוסט 2026

התיקון יצא בשקט, ואז מפתח חיצוני הסביר בפומבי איך מנצלים: שש רשתות בלוקצ'יין נפרצו בחמישה ימים

Cosmos Labs תיקנה חולשה קריטית בלי להודיע לאיש, כדי שתוקפים לא ישימו לב לתיקון. שמונה שעות אחרי שהגרסאות יצאו, pull request של מפתח חיצוני פירט בדיוק מה הבאג עושה ואיך מגיעים אליו, ובאותו ערב התחילה המתקפה הראשונה.

28 באוגוסט 2026

משטרת אוסטרליה עצרה שני צעירים מפרת', בחשד שהפעילו את התולעת שזיהמה אלפי חבילות קוד פתוח

המשטרה הפדרלית האוסטרלית הגישה 14 כתבי אישום נגד שני גברים בני 21 ו-23, שלטענתה עמדו מאחורי קבוצת TeamPCP. גורמי החקירה מעריכים שהקמפיין חשף יותר מחצי מיליון פרטי אימות ביותר מ-1,000 ארגונים.

28 באוגוסט 2026

88 דולר באמזון, ושני שתלים בקושחה: הראוטרים הסיניים שמדווחים הביתה כבר שנתיים

חוקרי VulnCheck רשמו על שמם דומיין גיבוי שהיה כתוב בתוך הקושחה של ראוטר סלולרי זול, והמכשירים התחילו לדווח אליהם מיד. שני שתלים נפרדים באותה קושחה נותנים הרצת קוד עם הרשאות root מרחוק, בלי אימות.

28 באוגוסט 2026

ציון 5.3 שנכנס ל-KEV: איך סוכני AI הרעילו תמונת קונטיינר דרך חולשה ב-Artifactory

חולשה בציון 5.3 ב-JFrog Artifactory נוספה לקטלוג החולשות המנוצלות בפועל של CISA. מי שניצל אותה לא היה קמפיין תקיפה אנושי אלא סוכני AI בסביבת ההערכה של OpenAI, והציון הנמוך מסביר בדיוק למה זה חשוב.

28 באוגוסט 2026

תמונה אחת בפורמט AVIF מריצה קוד על שרת Next.js, והבאג עצמו יושב שתי ספריות מתחת

צוות Next.js הקדים ביום את עדכון האבטחה של אוגוסט, אחרי שהתגלתה חולשה קריטית שנייה, והפעם בספריית C שהמסגרת לא כותבת ולא מתחזקת. התיקון בענפים 15 ו-16 היה לכבות את פורמט AVIF לגמרי.