פגיעות קריטית ב-Metabase בציון CVSS 10 נוצלה כיום אפס נגד כמה חברות

פגיעות הזרקת SQL לא מאומתת ב-Metabase, בציון CVSS מקסימלי, נוצלה כיום אפס וחשפה נתונים אצל Framework ו-Tally.
15 חולשות בציוד הרשת של TP-Link Omada חושפות ארגונים לפריצה מרחוק

חוקרי Forescout הציגו בכנס Black Hat שרשרת התקפה בציוד הרשת הניהולי של TP-Link Omada שמאפשרת השתלטות על רשתות ארגוניות שלמות.
פגיעות חמורה בדף ההתחברות של WordPress עלולה להוביל להרצת קוד מרחוק

עדכון 7.0.3 סוגר פגיעות XSS בדף ההתחברות שאינה דורשת הזדהות ועלולה להוביל להרצת קוד בשרת — מומלץ לעדכן מיד.
מחקר Pass-ta-key: פאסקיז מסונכרנים ב-Google Password Manager חשופים לגניבה

חוקרי Unit 42 חשפו שלוש טכניקות תקיפה שמאפשרות לתוכנה זדונית לגנוב פאסקיז מסונכרנים של Google בווינדוס עם TPM.
ארבע פגיעויות ב-Veeam Service Provider Console, החמורה בציון 9.5 — עדכון דחוף

עדכון חירום ל-Veeam Service Provider Console סוגר ארבע פגיעויות קריטיות, כולל גישה בלי הזדהות לפרטי סוכני גיבוי מנוהלים.
קבוצת ריגול רוסית חוטפת Wi-Fi במלונות כדי לגנוב חשבונות Microsoft 365

קבוצת הריגול הרוסית Storm-2945 חוטפת רשתות Wi-Fi במלונות כדי להתקין תוכנות ריגול ולגנוב אסימוני התחברות של נוסעים עסקיים.
מתקפת סייבר משביתה את מערכות ה-IT בנמלי צפון קרוליינה בארה"ב

מתקפת סייבר פגעה במערכות המידע של שלושת נמלי צפון קרוליינה; התפעול עבר לעיבוד ידני והאירוע הוכרז כמוכל.
Cisco מפרסמת עדכוני אבטחה קריטיים ל-IOS XE — פגיעות הזרקת פקודות בציון 9.8

Cisco סוגרת שבע פגיעויות ב-IOS XE שאותרו בבדיקה פנימית, החמורה בציון CVSS 9.8, יחד עם מהדורת חיזוק נפרדת ל-Catalyst SD-WAN.
תולעת תקיפה פגעה במאות חבילות npm דרך הספריות keyv ו-cacheable

השתלטות על חשבון מתחזק ב-npm הובילה לתולעת תקיפה שהדביקה מאות חבילות דרך keyv ו-cacheable וגנבה סודות ענן וטוקנים.
פגיעות קריטית ב-Langflow מנוצלת בפועל — נוספה לרשימת ה-KEV של CISA

פגיעות הזרקת קוד קריטית ב-Langflow מאפשרת הרצת קוד מרחוק ללא הזדהות; CISA מאשרת ניצול בפועל ומוסיפה אותה ל-KEV.