6 בספטמבר 2026כתבת מערכת
CVE-2026-85394 מאפשרת למי שמכיר את המפתח הציבורי של השירות לזייף token של JWT ולהתחזות לכל משתמש. בדיוק את זה תיקון קודם היה אמור לחסום, ושלושה חודשים אחרי הדיווח עוד אין גרסה שסוגרת את הפרצה.
3 בספטמבר 2026כתבת מערכת
חוקרי Wiz שהריצו מלכודת דבש על תשתיות AI מדווחים שתוקפים משרשרים שתי חולשות: אחת ב-Starlette שמבלבלת את בדיקת ההרשאות, ואחת ב-LiteLLM שמריצה פקודות. כל אחת לבדה נראית בינונית. ביחד הן הרצת קוד בלי שום פרטי אימות.
2 בספטמבר 2026כתבת מערכת
מלכודות דבש שהוצבו במאי קלטו ב-30 באוגוסט ניסיון ניצול תקף נגד Switchvox של Sangoma, שישה שבועות אחרי שהטלאי כבר היה זמין. החולשה בציון 9.3 היא SQL Injection ללא אימות, אבל השאילתה רצה בהרשאות superuser של PostgreSQL, וזה מה שהופך אותה להרצת קוד על השרת.
1 בספטמבר 2026כתבת מערכת
בקר Phison S11, מהנפוצים בכונני SSD בחיבור SATA, מאמת את חתימת הקושחה מול מפתח ציבורי שיושב בתוך קובץ הקושחה עצמו. CVE-2026-82876 בציון 9.3 מראה מה קורה כשעוגן האמון נמצא במקום שהתוקף יכול לכתוב אליו.
30 באוגוסט 2026כתבת מערכת
בין 28 ל-29 באוגוסט פרסמה NVD ארבע חולשות בציונים 9.8 עד 10, כולן עם אותו שורש: ממשק ניהול שפתוח לכל הרשת ולא מבקש הזדהות. הדיווח הראשון נשלח במאי, ורוב היצרנים עוד לא הוציאו תיקון.
29 באוגוסט 2026כתבת מערכת
התיקון ל-CVE-2026-8452 יצא ב-30 ביוני, ורוב הארגונים תזמנו אותו לחלון התחזוקה הבא כי ההודעה של Citrix דיברה על קריסה. ב-14 באוגוסט פרסמה watchTowr ניתוח שהראה הרצת קוד מרחוק ללא אימות, ובאותו יום התחילו ניסיונות הניצול.
28 באוגוסט 2026כתבת מערכת
חולשה בציון 5.3 ב-JFrog Artifactory נוספה לקטלוג החולשות המנוצלות בפועל של CISA. מי שניצל אותה לא היה קמפיין תקיפה אנושי אלא סוכני AI בסביבת ההערכה של OpenAI, והציון הנמוך מסביר בדיוק למה זה חשוב.
27 באוגוסט 2026כתבת מערכת
CISA הכניסה ב-26 באוגוסט שש חולשות לרשימת הניצול הפעיל, וארבע מהן מופיעות באותו דוח של Cisco Talos משבוע קודם. הוותיקה שבהן, באג בספריית ניהול המשתמשים של Red Hat, מדגימה למה ציון בינוני לא מעיד על סיכון בינוני.
25 באוגוסט 2026כתבת מערכת
אורקל שחררה את התיקון ל-CVE-2026-21962 ב-20 בינואר 2026. יומיים אחר כך כבר תועד ניסיון הניצול הראשון, ורק ב-24 באוגוסט נכנסה החולשה לרשימת ה-KEV של CISA. מה התווית הזאת אומרת, ומה היא לא.
21 באוגוסט 2026כתבת מערכת
קבוצת Head Mare שרשרה שתי חולשות בשרת הווידאו TrueConf כדי להגיע להרשאות SYSTEM, ואז החליפה את קובץ ההתקנה של תוכנת הלקוח בגרסה עם דלת אחורית. שתיהן נכנסו לרשימת ה-KEV של CISA, והציונים שהן קיבלו מדגימים למה ציון גבוה יותר לא בהכרח מסמן חולשה מסוכנת יותר.