CVEs
تحليل الثغرات الأمنية المكتشفة وكود الاستغلال
Zimbra تصدر تصحيحات لـ9 ثغرات، من بينها حقن أوامر SNMP حرج وأربع ثغرات XSS
أصدرت Zimbra الإصدار 10.1.20 مصححاً 9 ثغرات أمنية، أبرزها حقن أوامر عبر مكوّن مراقبة SNMP وأربع ثغرات XSS بواجهة الويب الكلاسيكية — نوع الثغرات نفسه استُغل مراراً سابقاً ضد مستخدمي بريد Zimbra.
ثغرة بخادم Azure DevOps MCP تسمح باختطاف وكلاء مراجعة الكود عبر تعليقات مخفية بطلبات الدمج
خادم Azure DevOps MCP الرسمي من مايكروسوفت يفتقد حماية ضد حقن الأوامر (Prompt Injection) بوظيفة واحدة تحديداً، ما يسمح بإخفاء تعليمات داخل طلبات الدمج تستولي على وكيل الذكاء الاصطناعي المراجِع للكود بصلاحيات المراجِع البشري نفسه.
CVE-2026-50522: ثغرة كاملة الخطورة بشير بوينت تُستغَل فعليًا لسحب مفاتيح الخادم الرئيسية
ثغرة إلغاء تسلسل (Deserialization) بخطورة CVSS 9.8 بمنصة SharePoint المحلية تُستغَل فعليًا بعد نشر كود إثبات مفهوم علني، والمهاجمون يسحبون مفاتيح الخادم الرئيسية (Machine Keys) بطلب واحد فقط.
CVE-2026-6875: ثغرة كاملة الخطورة تسمح بتنفيذ أوامر عن بُعد بدون مصادقة بمنصة ServiceNow AI
ثغرة هروب من البيئة المعزولة (Sandbox Escape) بخطورة CVSS 9.5 بمنصة ServiceNow AI Platform تسمح لأي مهاجم غير مصادَق بتنفيذ أوامر عن بُعد والسيطرة الكاملة على الخادم، وتُستغل فعليًا بالوقت الحالي.
CVE-2026-42533: ثغرة حرجة في NGINX تسمح بتعطيل الخدمة وربما تنفيذ أوامر عن بُعد
خلل بمحرك السكربتات في NGINX يسمح بطلبات HTTP مُعدّة خصيصًا تسبب تجاوز سعة بالكومة — تعطيل فوري للخدمة، ويرى باحث أمني إمكانية تجاوز حماية ASLR وتنفيذ أوامر عن بُعد.
CVE-2026-15409: ثغرة كاملة الخطورة بأجهزة SonicWall SMA استُغلت كيوم-صفر قبل الكشف عنها
مجموعة UTA0533 استغلت سلسلة ثغرتين بأجهزة SonicWall SMA (إحداهما بخطورة كاملة 10.0) كيوم-صفر منذ يونيو 2026 للوصول الكامل كمستخدم root، ونشرت لاحقًا شبكة أدوات خبيثة — وتلاها استغلال من عصابة فدية INC.