مسابقة استغلال مرخّصة وضعت Microsoft Edge وWindows 11 وLiteLLM وتقنيات مرتبطة بـNVIDIA تحت الضغط، وأظهرت كيف يمتد سطح الهجوم اليوم من صندوق حماية المتصفح إلى طبقات التحكم في الذكاء الاصطناعي.
تُظهر سلسلة استغلال مُبلّغ عنها كيف يمكن الجمع بين موطئ قدم في الوسائط بنقرة صفرية وخلل في برنامج تشغيل خاص بالجهاز لرفع المخاطر من خطر التحليل إلى تأثير على مستوى النواة.
يُسلّط استغلالٌ مُبلّغ عنه استهدف Apple ويرتبط بـ Claude Mythos Preview الضوء على تحوّل لم يعد بإمكان المدافعين تجاهله: الذكاء الاصطناعي يبدأ في تقليص الزمن بين العثور على ثغرة وتحويلها إلى كود هجوم قابل للاستخدام.
تُعدّ برمجيات الأقراص الصلبة سطحًا أمنيًا متخصصًا لكنه مهم، ويُظهر التحليل منخفض المستوى مقدار التحكم الموجود تحت نظام التشغيل.
تشير جولة حديثة من اختبارات أبريل إلى نقاط ضعف في منصة سطح المكتب من Apple، وتوضح كيف يمكن للذكاء الاصطناعي أن يحسن أبحاث الثغرات دون أن يعني ذلك وجود اختراق فعلي.
تحوّلت مسابقة استغلال مُتحكَّم بها في برلين إلى اختبار تحمّل لطبقات الأمان الحديثة، حيث عرض الباحثون 24 ثغرة يوم صفر فريدة عبر Microsoft Edge وWindows 11 وLiteLLM وأهداف مرتبطة بـ NVIDIA.
أدى إثبات استغلال عام لـ CVE-2026-42048 إلى تسليط الضوء على منصات الذكاء الاصطناعي المستضافة ذاتيًا، حيث يمكن لأخطاء مسار الملفات أن تؤثر في المعرفة المخزنة، وليس فقط في نموذج ويب.
تُظهر المعايير المستقلة صورة متباينة: أداء قوي في تحليل الشيفرة والملفات الثنائية، لكن نتائج غير متسقة عندما تنتقل المهمة إلى التحقق من قابلية الاستغلال والاستدلال الأعمق.
ظهر استغلالان من نوع إثبات المفهوم لثغرات في Craft CMS كانت قد عُولجت من قبل الشركة المطوّرة بالفعل، ما يزيد الضغط على المسؤولين لتثبيت التصحيحات قبل أن يتحول الاختبار إلى إساءة استخدام.
إحدى الثغرتين تستهدف BitLocker مع وجود وصولٍ مادي، بينما تصل الأخرى إلى SYSTEM على Windows، ما يبيّن كيف يمكن لحدود الثقة المحلية أن تفشل بطرق مختلفة للغاية.
وضعت برهنة مفاهيمية عامة ثغرة فساد للذاكرة في محرك إعادة الكتابة لدى NGINX تحت مجهر شديد، مع تأثر الأثر بعوامل التهيئة وإعدادات حماية الذاكرة.
ثغرة تصعيد صلاحيات تم تتبعها حديثًا تمتلك إثبات مفهوم علنيًا، وأسرع حل مؤقت قد يعطّل ميزات شبكية لا تزال بعض الأنظمة تعتمد عليها.
تستخدم مايكروسوفت وبالو ألتو نتوركس الذكاء الاصطناعي على شفراتهما البرمجية نفسها، ما يحوّل اكتشاف الأخطاء إلى سير عمل دفاعي أسرع وأكثر أتمتة.
يضع إثبات مفهوم عام لتجاوز BitLocker وثغرة منفصلة لرفع الامتيازات افتراضات الثقة في Windows تحت ضوء أكثر سطوعًا وقسوة.
يشير ويبِينار صيغت رسالته حول لغة «Lethal Path» و«Lethal Chain» إلى مشكلة أمنية مألوفة: العثور على قلة من الثغرات التي يمكن ربطها لتشكيل مسار هجوم حقيقي.
تذكيرٌ من برهان مفهوم عام لثغرة CVE-2026-45185 بأن التعرض الفعلي لمُرحِّل البريد (MTA) قد يعتمد على خيارات البناء، واختيار محرك TLS، وما إذا كان مسار الشيفرة المعرضة للخطر قابلًا للوصول فعلًا.
أدى إصدار على PyPI بلا أثرٍ مطابق في المنبع إلى تحويل فحصٍ روتيني للتبعيات إلى درس في أصل البرمجيات، وحوكمة الإصدارات، والثقة أثناء البناء.
يشير ادعاء مرتبط بعمل Google في استخبارات التهديدات إلى نوع جديد من سير العمل الهجومي: إنشاء استغلالات بمساعدة الذكاء الاصطناعي يتجه نحو منطقة اليوم صفر، بينما يركض المدافعون ضد الزمن.
تُظهر حزمة العيوب في نواة لينكس التي نوقشت حديثًا كيف يمكن لوطءٍ محلي أن يتحول إلى تحكم على مستوى المضيف عندما تكون مسارات الشبكة المناسبة متاحة.
يبدو أن ازدحام Pwn2Own Berlin 2026 قد دفع بعض الباحثين إلى نشر ثغرات صفرية اليوم علنًا، ما يثير أسئلة جديدة حول مخاطر المتصفحات، واستجابة المورّدين، واتساع سطح الهجوم المحيط بأدوات الذكاء الاصطناعي.