تم إيقاف وحدة الأمان في NLTK منذ شحنها
طبقة pathsec التي أضافتها NLTK لمعالجة ثغرة سابقة في تنفيذ pickle تأتي افتراضيًا معطلة — فهي تصدر تحذيرًا ثم تواصل العمل — كما أن خللًا منفصلًا في path لا يملك أي تصحيح حتى الآن.
قبل 16 س

تغطية مهنية للذكاء الاصطناعي
طبقة pathsec التي أضافتها NLTK لمعالجة ثغرة سابقة في تنفيذ pickle تأتي افتراضيًا معطلة — فهي تصدر تحذيرًا ثم تواصل العمل — كما أن خللًا منفصلًا في path لا يملك أي تصحيح حتى الآن.
قبل 16 س

Omnigent، وهي حزمة تشغيل مفتوحة المصدر بعدد 9,600 نجمة تعزل وكلاء البرمجة، تلقت أربعة CVEs دفعة واحدة — وأكثرها دلالة محرك سياسات يفشل تحليله بشكل مفتوح.
قبل 17 س

CVE-2026-72649 يحوّل ملفًا لأثر نموذج مدرّب إلى تنفيذ شيفرة عن بُعد بدرجة CVSS 8.8. وعلى خلاف כמעט كل تنبيه AI نُشر هذا الأسبوع، تُسمّي Elastic الإصدارات التي تصلح الثغرة.
قبل 1 ي

نشرت CERT/CC البلاغ VU#456290 في 1 سبتمبر، بعد أربعة أسابيع من إخطار Hugging Face. لا يوجد بيان من الشركة، ولا تصحيح، والترتيب ما زال كما هو في الإصدار الحالي — أي بعد ثمانية إصدارات من الحد الأعلى المعلن.
قبل 1 ي

تم دمج ثلاثة من الإصلاحات الأربعة في منتصف مايو، وأُفصح عنها في 1 سبتمبر. ولا يحمل أيٌّ من السجلات الأربعة درجة CVSS أو نطاق إصدار متأثرًا أو إصدارًا مُرقَّعًا للترقية إليه.
قبل 1 ي

أُضيف إطار عمل متعدد الوكلاء يحظى بـ70,000 نجمة إلى تحذير بشأن حقن أوامر وتحذير آخر بشأن اجتياز المسار. ولا يزال الكود المعرّض للخطر موجودًا في الفرع الافتراضي، فيما تُدرج الخطورة على أنها غير معروفة.
قبل 2 ي

مكّن CVE-2026-82217 النموذج من اختيار أي مسار ملف، وكانت Agent Mode تكتبه من دون نافذة تأكيد. ويحمل الالتزام الذي أغلقه عنوان «add Memory prompt capability».
قبل 2 ي

الطريقة الموثَّقة لكتابة المطالبة تُحوِّل النص المُقدَّم من المهاجم إلى شيفرة قابلة للتنفيذ — والإصدار المصحَّح الوحيد هو إصدار رئيسي يبدأ بتغيير كاسر.
قبل 3 ي

نشرت IBM ثماني ثغرات ضد أداة بناء سير عمل الذكاء الاصطناعي الخاصة بها في أقل من ثانية، اثنتان منها حرِجتان، بينما كانت الإصلاحات قد شُحنت بالفعل قبل أسابيع على هيئة إصلاحات أخطاء.
قبل 5 ي

دفعة بحثية واحدة نُشرت ضد Qwen-Agent وPortkey وQuivr وVoltAgent وgpt-crawler. سبعة من أصل تسعة لا تذكر أي نسخة ثابتة على الإطلاق.
قبل 5 ي

صدر كشف UniBLEed عند الساعة 16:13 بتوقيت UTC في 27 أغسطس، مع نشر ثغرتين CVE بعد أربع ساعات. تعمل إحدى السلسلتين عبر جسر غير موثَّق من WebRTC إلى DDS على TCP 9991؛ وتدخل الأخرى عبر Bluetooth من دون أي اقتران.
قبل 6 ي

قُدِّمت ستة CVEs ضد Agno وLiteLLM وgpt-researcher وcrewai-tools وPentestGPT بفارق 0.74 ثانية في 27 أغسطس. وكل واحدة منها تحتوي على حقل CVSS فارغ — بحيث يدخل تنفيذ أوامر عن بُعد غير مصادق عليه ومفتاح قياس عن بُعد مسرَّب إلى قاعدة البيانات بوصفهما متساويين.
قبل 6 ي

تغطي كتلة MCP الأرقام CVE-2026-81091 إلى 81102 — Dropbox وByteDance وAirtable وTelnyx وTimescale وApify وHarvard وmcp-go وmcp-use وmcp-router وrails-mcp-server. وكانت كل الإصلاحات قد دُمجت بالفعل، وفي حالة واحدة قبل 161 يومًا.
قبل 6 ي

CVE-2026-18252 هي مسألة تضمين مدخلات غير موثوقة: كان الوكيل يقرأ الإعدادات من مكان يسيطر عليه المستخدم. التفاصيل الكاملة ستبقى محجوبة لنحو 30 يوماً.
27 أغسطس 2026

ثلاثة عشر مُبلِّغًا، وكتلة متصلة واحدة من المعرّفات، وثلاثة تنبيهات تصف الثغرة نفسها عند 8.6 و7.3 ومن دون أي درجة على الإطلاق.
26 أغسطس 2026

أوقف المشرفون دعم الميزة. لكنهم لم يزيلوا الشفرة. وكل ماسح يقرأ حقل الإصدار المُصلَح في السجل الأقدم يوسم sink حيًّا على أنه نظيف.
25 أغسطس 2026

المحلّل والصدفة يختلفان بشأن معنى $HOME، ونموذج الأمان ليس سوى قائمة سلاسل مخيفة. تقرير الثغرة مفتوح منذ 36 يومًا بلا رد من أي maintainer.
25 أغسطس 2026

إصلاح غير مكتمل لثغرة SSRF من 2025، ويمكن بلوغه لأن المكتبة القياسية لا تصنّف نطاق CGNAT بوصفه داخليًا.
24 أغسطس 2026

خادم RPC يأخذ مؤشراً إلى دالة من الشبكة. والأخطر بين الثغرتين لا يملك أي إصلاح في الشجرة أصلاً.
24 أغسطس 2026

تغطي CVE-2026-78062 سرّ مصادقة مدمجًا في TaxHacker. وقد منحته VulDB درجة 5.5 وفق CVSS 4.0 و7.3 وفق CVSS 3.1، ولم يردّ المسؤول عن الصيانة.
23 أغسطس 2026

سجلّ CVE هو حدث محاسبي، لا إفصاحًا. ومع ذلك تعتمد عليه أدوات الفحص، ولهذا يتحول تصحيح مضى عليه أربعة أشهر إلى تنبيهٍ بالغ الخطورة يوم الاثنين.
22 أغسطس 2026

يحمل CVE-2026-72848 وسم "unsupported when assigned"، وتورد نشرة GitHub أن الإصدار المصحح غير معروف. لا يوجد أي إصلاح للتطبيق.
21 أغسطس 2026

صدر التحذيران في 19 أغسطس ضد الإصدارات الأقل من 0.10.0 — وهي التي وصلت إلى PyPI في 11 يونيو. ومنذ ذلك الحين صدرت أربعة عشر نسخة.
20 أغسطس 2026

ظلت CVE-2026-47729 كامنة في محلّل FTP الخاص بـ Squid منذ يناير 1997، متسببة في تسريب بيانات اعتماد الغرباء من ذاكرة heap. عثر عليها الباحثون ثلاث مرات خلال ثلاثة أشهر — إحدى المرات بمساعدة Claude Mythos أثناء قراءة الشيفرة.
7 يوليو 2026
