25 באוגוסט 2026כתבת מערכת
אורקל שחררה את התיקון ל-CVE-2026-21962 ב-20 בינואר 2026. יומיים אחר כך כבר תועד ניסיון הניצול הראשון, ורק ב-24 באוגוסט נכנסה החולשה לרשימת ה-KEV של CISA. מה התווית הזאת אומרת, ומה היא לא.
30 ביולי 2026כתבת מערכת
החולשה קיבלה ציון CVSS צנוע של 5.3, אבל היא כבר ברשימת המנוצלות בפועל של CISA ו-Cisco מדרגת אותה כגבוהה. הסיפור הוא בדיוק הפער: חשבון עם סיסמה קבועה שמוטמעת בכל התקנה של מערכת שמנהלת את כל חומות האש של הארגון.
29 ביולי 2026כתבת מערכת
חולשת CVE-2025-68686 ב-FortiOS קיבלה ציון בינוני של 5.9, אבל CISA כבר סימנה אותה כמנוצלת בפועל. תוקפים עקפו בעזרת לוכסן כפול את התיקון שאמור היה לחסום את שיטת השרידות שלהם ב-FortiGate.
28 ביולי 2026כתבת מערכת
חולשה בציון 10.0 ב-VeloCloud Orchestrator של Arista נותנת לתוקף לא מזוהה שליטה מלאה על שרת הניהול של רשת SD-WAN שלמה, והיא כבר מנוצלת בשטח. נסביר למה זה בדיוק עשר מלא ומה עושים עכשיו.
22 ביולי 2026כתבת מערכת
שתי חולשות בליבת וורדפרס, הזרקת SQL ובלבול נתיבים ב-REST API, משתרשרות יחד לכדי הרצת קוד מרחוק בלי שום אימות. שתיהן כבר מנוצלות בשטח ונכנסו לרשימת ה-KEV של CISA.
19 ביולי 2026כתבת מערכת
תוכנת הכיווץ החינמית שמותקנת על מיליוני מחשבים תוקנה בגרסה 26.02, אחרי שהתגלתה בה חולשה שמאפשרת לתוקף להריץ קוד על המחשב ברגע שפותחים קובץ שהוא הכין. 7-Zip לא מתעדכנת לבד, ולכן העדכון תלוי בכם.
18 ביולי 2026כתבת מערכת
מאחורי הכינוי הפשוט wp2shell מסתתר שרשור מדויק של שני חורים בליבת וורדפרס עצמה: בלבול שקט בנתב ה-REST ו-SQL Injection ותיקה. יחד הם הופכים בקשת HTTP אנונימית אחת להרצת קוד מלאה על השרת.
18 ביולי 2026כתבת מערכת
וורדפרס שחררה עדכון חירום שסוגר חולשה שמאפשרת לתוקף אנונימי להריץ קוד על אתר רגיל לגמרי, בלי תוספים ובלי חשבון. קוד ההדגמה כבר פורסם לציבור.
17 ביולי 2026כתבת מערכת
חברת Zoom תיקנה חולשה קריטית באפליקציה למחשבי Windows, שאיפשרה לתוקף להשתלט על חשבון מרחוק בלי סיסמה. עדיין לא נוצלה בפועל, אבל מומלץ לעדכן.
16 ביולי 2026כתבת מערכת
CISA הוסיפה השבוע פגיעות SharePoint שלישית השנה לרשימת ה-KEV. מאחורי כל אחת מהן עומדת אותה טכניקה: גניבת מפתחות ASP.NET שהופכת תיקון לפתרון חלקי, ואותה קבוצת כופרה שמנצלת אותה כבר שנה.