פגיעות SQL injection קריטית ב-Metabase מאפשרת השתלטות על מערכות

חוקרי אבטחה דיווחו על פגיעות קריטית מסוג SQL injection בתוכנת Metabase, המסומנת כ-CVE-2026-72898. הפרצה מאפשרת לתוקפים שאינם מאומתים להריץ שאילתות זדוניות ומובילה להשתלטות מלאה על הרשאות המנהל במערכת. על פי הדיווח, הפגיעות משפיעה על גרסאות 58 עד 63 של התוכנה ונמצאת כעת תחת ניצול פעיל בשטח. מומחים ממליצים למנהלי מערכות המשתמשים ב-Metabase לבחון את עדכוני האבטחה הזמינים ולפעול להטמעתם בהקדם האפשרי כדי למנוע חדירה לא מורשית למידע הארגוני ולתשתיות המנוהלות באמצעות הפלטפורמה.

חולשת אבטחה קריטית ב-cPanel מאפשרת השתלטות מלאה ברמת ה-Root

חברת cPanel התריעה על חולשת אבטחה חמורה שסומנה כ-CVE-2026-65643, המאפשרת לתוקפים לבצע הסלמת הרשאות ולהשיג שליטה מלאה ברמת ה-Root על שרתים המריצים את פלטפורמת ניהול האחסון הפופולרית. החולשה חושפת מיליוני אתרים המאוחסנים על גבי שרתים אלו לסיכון של פריצה מוחלטת. מומחי אבטחה קוראים למנהלי מערכות ואתרי אינטרנט לבדוק בהקדם את גרסאות ה-cPanel שברשותם וליישם את עדכוני האבטחה הרלוונטיים ששוחררו כדי למנוע ניצול של הפירצה. מדובר בסיכון משמעותי לתשתיות אינטרנט רבות המסתמכות על כלי ניהול זה לצורך תפעול השרתים שלהן.

קבוצת הפשיעה המקוונת CRPx0 מרחיבה את שירותי ה-Ransomware-as-a-Service שלה

קבוצת האיום CRPx0, המציעה שירותי פשיעה מקוונת ותוכנות כופר, דיווחה על עלייה משמעותית בהיקף פעילותה ובתקיפות המיוחסות לה במהלך הקיץ האחרון. התוקפים מפעילים תשתית הכוללת הנדסה חברתית מסוג ClickFix להפצת תוכנות זדוניות מבוססות Python המותאמות למערכות Windows ו-macOS. השירות כולל ממשק ניהול מרכזי המיועד גם למשתמשים חסרי ידע טכני, ומציע אפשרויות לגניבת נתונים, הצפנת קבצים וניהול דרישות כופר. מומחי אבטחה ממליצים לארגונים להגביל שימוש בכלי ניהול מערכת כגון Run, להגדיר התראות על פקודות חשודות במסוף ולבחון מחדש את מדיניות הגיבויים כדי לצמצם את סיכוני החדירה של הקבוצה.

אזהרה רשמית: פעילות עוינת המכוונת לבקרי Siemens S7 החשופים לאינטרנט

סוכנויות אבטחה אמריקאיות, בהן CISA, ה-NSA וה-FBI, פרסמו אזהרה דחופה בנוגע לפעילות עוינת המכוונת לבקרי Siemens S7 המחוברים לרשת האינטרנט או שאינם מאובטחים כראוי. על פי הדיווח, תוקפים מבצעים פעולות סיור וניסיונות גישה לא מורשים למערכות אלו, דבר שעלול לאפשר שינוי בתהליכים תעשייתיים, שיבוש פעילות, פגיעה בבטיחות ואף גרימת נזק פיזי. הארגונים המפעילים רכיבים אלו נדרשים לבחון מיידית את רמת החשיפה שלהם לרשת, להדק את אמצעי האבטחה, להפריד רשתות תפעוליות (OT) מרשתות ארגוניות וליישם בקרות גישה הדוקות, תוך שימוש בניטור מוגבר אחר פעילות חשודה בפרוטוקולי התקשורת של הבקרים.

אזהרה מפני מתקפות על בקרים מתוכנתים (PLCs) חשופים לאינטרנט במגזר המים

חוקרי FortiGuard Labs מזהירים מפני מתקפות סייבר המכוונות כנגד בקרים מתוכנתים של Rockwell Automation מדגם Allen-Bradley MicroLogix, המשמשים בארגוני מים ושפכים. התוקפים מנצלים את העובדה שבקרים אלו חשופים ישירות לאינטרנט, לצד שימוש בסיסמאות ברירת מחדל או הגדרות אבטחה לקויות, כדי להשיג גישה לא מורשית למערכות ה-OT. השגת הגישה מאפשרת לתוקפים לשבש תהליכים פיזיים ותפעוליים, מה שעלול להוביל לפגיעה באספקת השירותים. רשויות הביטחון ממליצות לנתק בקרים אלו מגישה ישירה לאינטרנט, לאכוף סיסמאות חזקות וייחודיות, ולהטמיע בקרת גישה קפדנית והפרדת רשתות כדי למנוע חדירות והתפשטות רוחבית בסביבות תשתיתיות קריטיות.

נתבים מתוצרת סינית שנמכרים ברחבי העולם כוללים דלתות אחוריות מובנות

חוקרי אבטחה גילו כי מספר רב של נתבים מתוצרת חברת ZBT, המשווקים ברחבי העולם תחת מותגים שונים כציוד ללא תיוג (White-label), מכילים דלתות אחוריות מובנות שהוטמעו בתוכנה על ידי היצרן. הנתבים הנגועים מאפשרים גישה מרחוק ללא אימות, מה שמעלה חשש כבד לניצול המכשירים למטרות ריגול או להקמת רשתות בוטנט. החשיפה מדגישה את הסיכונים הביטחוניים המשמעותיים הטמונים בשרשרת האספקה של רכיבי חומרה ותקשורת זולים, שכן המכשירים המדוברים נמצאים בשימוש נרחב בבתים ובעסקים קטנים ללא ידיעת המשתמשים על הפגיעויות המובנות בתוכנת הנתב שלהם.

דליפת מידע באתר Intimeros: סביבת פיתוח נחשפה לציבור עקב טעות בתצורה

אתר הסקירות Intimeros, העוסק בדירוג בני זוג מבוססי בינה מלאכותית, נחשף לדליפת מידע לאחר שגרסת בדיקות של האתר הושארה פתוחה לציבור ללא הגנת סיסמה במשך שלושה שבועות. הטעות אירעה במהלך תהליך עיצוב מחדש, כאשר עובד ביטל את דרישת ההזדהות לצורך הצגת האתר בפני לקוח ולאחר מכן שכח להחזירה. סביבת הבדיקות הייתה מחוברת לבסיס הנתונים החי של האתר, מה שאפשר את חשיפתם של תכנים עריכתיים, הערות פנימיות ואסטרטגיית תוכן של החברה. האתר אף אונדקס במנוע החיפוש של גוגל בשל היעדר הגדרות מתאימות בקובץ robots.txt. החברה הגיבה בחסימת הגישה, ניקוי האינדקס ושינוי מפתחות הגישה למערכות.

יחידת המחקר Unit 42 מזהירה: כלי בינה מלאכותית מאיצים משמעותית מתקפות סייבר

חוקרי יחידת Unit 42 מבית Palo Alto Networks מדווחים על שינוי דורי במאזן הכוחות בין מגני הסייבר לתוקפים, בעקבות השימוש הגובר בכלי בינה מלאכותית יוצרת. לפי החברה, תוקפים משתמשים כיום במסגרות עבודה אוטונומיות כדי לזהות ולנצל פרצות ברשתות במהירות חסרת תקדים, כאשר מקרה אחד שנחקר כלל פריצה ל-50 יישומים בתוך פחות מ-10 שעות. המומחים מציינים כי הכלים מאפשרים לארגוני פשיעה לשפר את פיתוח הנוזקות, לבצע הנדסה חברתית ולהוציא לפועל מתקפות מורכבות על שרשרת האספקה, מה שמותיר ארגונים רבים ללא מענה הגנתי מספק אל מול המהירות והיקף הפעילות המוגבר של האיומים החדשים בשטח.

פרצות RCE קריטיות ב-Next.js מחייבות עדכון מיידי של התוכנה

חברת Vercel פרסמה עדכוני אבטחה קריטיים עבור פלטפורמת הפיתוח Next.js, המטפלים בשתי פגיעויות חמורות מסוג הרצת קוד מרחוק (RCE). הפגיעויות קיבלו דירוגי חומרה גבוהים של 9.0 ו-9.5 במדד CVSS, והן משפיעות על משתמשי מערכות הפעלה מסוג Windows ועל תהליכי עיבוד תמונות בפורמט AVIF. ניצול מוצלח של פרצות אלו עלול לאפשר לתוקפים להריץ קוד זדוני על השרתים המושפעים. מומחי אבטחה ממליצים למפתחים ולארגונים המשתמשים ב-Next.js לעדכן את גרסת התוכנה שברשותם באופן מיידי כדי להתגונן מפני סיכונים פוטנציאליים ולאבטח את הסביבה הטכנולוגית שלהם מפני תקיפות אפשריות המנצלות ליקויים אלו.

תביעה ייצוגית נגד xAI: מודל Grok מואשם בשימוש בתכני פדופיליה לאימון יכולות יצירת דיפ-פייק

תביעה ייצוגית שהוגשה לבית המשפט הפדרלי בקליפורניה מאשימה את חברת xAI בכך שמודל הבינה המלאכותית Grok אומן על תכני ניצול מיני של קטינים (CSAM). התביעה טוענת כי המודל משתמש בנתונים שפורסמו ברשת X כחומר אימון, ובכך מאפשר יצירת תכנים פוגעניים ודיפ-פייק של קורבנות אמיתיים. על פי הטענות, מנגנוני ההגנה של Grok חלשים וניתנים לעקיפה בקלות, מה שהופך את המערכת לכלי להפצת תוכן אסור. התביעה מציינת ניתוח של המרכז למלחמה בשנאה דיגיטלית, שזיהה אלפי תמונות בעלות אופי מיני המציגות קטינים שנוצרו לכאורה באמצעות המודל, ומבקשת פיצויים כספיים וצווים למניעת המשך הפגיעה.

חברת PaperCut מזהירה: פרצת יום אפס בתוכנות הניהול NG ו-MF מנוצלת בפועל

חברת PaperCut פרסמה התרעת אבטחה דחופה המדווחת על ניצול פעיל של פרצת יום אפס במוצרי ניהול ההדפסה שלה, PaperCut NG ו-PaperCut MF. על פי הדיווחים, תוקפים עושים שימוש בפרצה זו כחלק ממתקפות סייבר פעילות כנגד גרסאות התוכנה השונות. החברה פועלת לטיפול בבעיה וקוראת למשתמשים ולמנהלי רשתות לוודא כי המערכות שברשותם מעודכנות בהתאם להנחיות הרשמיות שפורסמו, על מנת לצמצם את החשיפה לסיכונים פוטנציאליים הנובעים מהניצול הפעיל של הפגיעות. מדובר באירוע אבטחה משמעותי עבור ארגונים רבים העושים שימוש בפתרונות החברה לניהול סביבות הדפסה מורכבות.

בוטנט ענק של 296 אלף התקני IoT תקף למעלה מ-100 מערכות מים

דוח חדש חושף פעילות של בוטנט רחב היקף המונה כ-296 אלף התקני IoT, אשר מיקד את מאמציו בתקיפת למעלה מ-100 מערכות מים ברחבי העולם. התקיפה מדגישה את הסיכונים הגוברים לתשתיות קריטיות מצד רשתות בוטנטים המנצלות נקודות תורפה בהתקנים מחוברים. בנוסף לדיווח זה, נחשפה שרשרת ניצול חדשה המאפשרת ביצוע קוד מרחוק (RCE) ב-SharePoint. התקריות מצביעות על מגמה של שימוש בשיטות הסוואה מתוחכמות, כולל שימוש בבינה מלאכותית, הסתרת תעבורת פיקוד בתשתיות ציבוריות לגיטימיות, ושימוש בכלים זדוניים הממתינים זמן מה לפני הפעלת פעילותם העוינת, מה שמקשה על זיהוי מוקדם של פריצות למערכות רגישות.