מבצע CameraSwarm: תוקפים השתלטו על יותר מ-14,500 מצלמות Dahua

חוקרי Hunt.io חשפו מבצע שהשתלט על יותר מ-14,500 מצלמות Dahua באמצעות ניחוש אישורים, פגיעויות עקיפת הזדהות ורילי P2P, בעיקר באוקראינה וברוסיה.
ייעוץ מעודכן של CISA וה-FBI: כופרת Medusa פגעה ביותר מ-500 ארגוני תשתית קריטית

CISA, FBI ו-HHS מעדכנים אזהרה משותפת: כופרת Medusa כשירות פגעה בלמעלה מ-500 ארגוני תשתית קריטית מאז 2021.
פריצה לחברת ההלוואות Heights Finance בארה"ב חושפת נתוני 1.2 מיליון לקוחות

פריצה לפלטפורמת ענן של חברת האשראי הצרכני Heights Finance חשפה מידע אישי ופיננסי של למעלה מ-1.2 מיליון לקוחות בארה"ב.
פגיעות קריטית ב-GitLab מאפשרת מחיקת פרויקטים ללא הזדהות

עדכון חירום ל-GitLab סוגר פגיעות קריטית שאפשרה לתוקף לא מזוהה למחוק או לשנות פרויקטים ציבוריים ללא הזדהות.
פגיעות RCE קריטית ב-Windows IKE (CVE-2026-33824) מנוצלת בפועל; נוספה ל-KEV

פגיעות קריטית בהרחבת ה-IKE של Windows מאפשרת הרצת קוד מרחוק ללא אימות, ו-CISA מאשרת שהיא מנוצלת בפועל.
פגיעות SSRF קריטית ב-MLflow מנוצלת בפועל זמן קצר אחרי הגילוי

פגיעות SSRF קריטית בפלטפורמת קוד הפתוח MLflow מאפשרת גניבת אישורי ענן ללא אימות, ומנוצלת בפועל שעות ספורות אחרי הגילוי.
קבוצות כופרה מנצלות פגיעות העלאת הרשאות ב-Windows Task Host

CISA מאשרת שקבוצות כופרה מנצלות פגיעות העלאת הרשאות ב-Windows Task Host (CVE-2025-60710) שנוספה ל-KEV באפריל.
פגיעות קריטית בתוסף Forminator ל-WordPress מאפשרת הרצת קוד מרחוק

פגיעות בציון 9.8 בתוסף Forminator, המותקן ביותר מ-600 אלף אתרי WordPress, מאפשרת העלאת קובץ PHP והרצת קוד מרחוק ללא הזדהות.
פגיעות RCE קריטית במנוע ה-AI Ray מנוצלת בפועל; נוספה לרשימת ה-KEV

פגיעות קריטית ב-Ray, מנוע חישוב AI פופולרי, מאפשרת הרצת קוד מרחוק ונוספה לרשימת הפגיעויות המנוצלות של CISA.
פריצה לחברת התוכנה הרפואית MyDr בפולין חושפת נתוני כ-19 מיליון אזרחים

פריצה לספקית תוכנה רפואית בפולין חשפה מספרי זהות ונתונים רפואיים של כמעט מחצית מאזרחי המדינה.