
مجموعة منتقاة من تقارير أبحاث الأمن السيبراني تغطي تحليل CVE، وأبحاث الاستغلال، واستخبارات التهديدات، والأمن الهجومي من 2023 إلى 2026.
يحتوي هذا المستودع على مجموعة من التقارير الفنية، وملخصات استخبارات التهديدات، وأبحاث الأمن الهجومي التي تركز على مشهد الأمن السيبراني للأعوام 2025-2026.
يتم تصنيف التقارير باستخدام نظام البادئات التالي:
| الملف | النوع | الوصف |
|---|---|---|
| OS-IS-CVE-2026-58457-07-2026.md | OS/IS | مكرر واي-فاي Shenzhen Aitemi M300 (طراز العتاد MT02) حقن أوامر نظام التشغيل دون مصادقة |
| OS-IS-CVE-2026-13768-07-2026.md | OS/IS | Azure IoT Hub RCE عبر الوصول بمفتاح مشترك |
| OS-IS-CVE-2026-39047-07-2026.md | OS/IS | Epson L14150 (البرنامج الثابت FL27PB) تجاوز سعة مخزن مؤقت عن بُعد في طابعات Epson متعددة الوظائف (لا سيما L14150 FL27PB) عند معالجة حمولات تالفة أو كبيرة الحجم عبر بروتوكول الطباعة RAW عبر TCP (عادةً المنفذ 9100). |
| OS-IS-CVE-2026-48558-07-2026.md | OS/IS | تجاوز مصادقة OIDC في SimpleHelp ثغرة حرجة في تجاوز المصادقة في برنامج SimpleHelp للمراقبة والإدارة عن بُعد (RMM). |
| OS-IS-CVE-2026-6307-07-2026.md | OS/IS | تقرير أمان V8 (Longinus) تحليل الثغرة CVE-2026-6307، المسماة "Longinus"، وهي ثغرة حرجة في مترجم TurboFan الخاص بـ V8 تؤثر على تضمين الاستدعاءات من JavaScript إلى WebAssembly ودمج FrameState. |
| OS-IS-IPV6FRAGESCAPE-06-2026.md | OS/IS | LPE عبر IPv6 تحليل استغلال إثبات المفهوم (PoC) ipv6_frag_escape الذي صدر في يونيو 2026 |
| OS-IS-CHAOS-OP-06-2026.md | OS/IS | تقرير المهمة تفاصيل عمليات الأمن الهجومي المنفذة ضد Supabase Edge Functions المرتبطة بالبنية التحتية chaosfoundry.digital |
| OS-IS-DIRTYSPLOITS-06-2026.md | OS/IS | خليط من استغلالات لينكس تحليل الثغرات الحديثة DirtyClone وDirtyFrag وFragnesia وpedit-cow وPinTheft وCopyFail وdirtycbc وssh-keysign-pwn وnft-catchall-uaf وpintheft (غير uring_io) |
| OS-IS-EXPLOITARIUM-RESEARCH-06-2026.md(.yar) | OS/IS | أبحاث Exploitarium: تحليل استغلالات يوم الصفر لـ Exploitarium. المصدر: https://github.com/bikini/exploitarium |
| IS-LS-Q1-Q2-05-2026.md | LS/IS | مشهد منتصف عام 2026: تحليل الذكاء الاصطناعي الوكيلي (Agentic AI)، وهجمات سلسلة التوريد على npm (Axios/TanStack)، واختراق Canvas LMS. |
| IS-REPORT-05-2026.md | IS | تسميم سلسلة التوريد وسير العمل: غوص عميق في TeamPCP، والاختراقات الداخلية لـ GitHub، وثغرات "Dirty Frag" في لينكس. |
| IS-IRAN-APT-03-2026.md | IS | تحديث الأمن السيبراني الإيراني: تغطية هجوم Stryker Corporation وشبكة KadNap الروبوتية من نوع P2P. |
| OS-REFAMPv2-02-2026.md | OS | DDoS والشبكات الروبوتية: تنفيذ هجمات الانعكاس/التضخيم والتهرب من خوادم C2 لعائلة Mirai. |
| IS-LS-PROJECTION-Q1-01-2026.md | LS | توقعات 2026: تنبؤات مبكرة لعام 2026 بشأن البنية التحتية السحابية والبرمجيات الخبيثة متعددة الأشكال. |
| الملف | النوع | الوصف |
|---|---|---|
| OS-IS-BYOVD-11-2025.md | OS/IS | أبحاث النواة: تكتيكات إحضار برنامج تشغيل ضعيف خاص بك (BYOVD) وتطوير الجذور الخفية (rootkits) عبر eBPF في لينكس. |
| OS-LS-ADVANCED-RCE-WEBVULN-11-2025.md | OS/LS | ثغرات الويب: سلاسل RCE المتقدمة، وارتباك الأنواع (Type Confusion) في V8، والاستغلال الحديث لـ GraphQL/SAP. |
| IS-IRAN-0119-2025.md | IS | القدرات الإيرانية: نظرة شاملة على تكتيكات وتقنيات وإجراءات (TTPs) IRGC/MOIS وترسانتهم من البرمجيات الخبيثة (MuddyWater وOilRig وغيرها). |
للحفاظ على مستوى عالٍ من الوضوح التقني، تستخدم هذه التقارير معايير تنسيق محددة. تأكد من أن عارض Markdown لديك يدعم الإضافات التالية للحصول على أفضل تجربة:
تستخدم عدة تقارير (وتحديدًا أبحاث DDoS والنواة) صيغ LaTeX/KaTeX للتعبير عن عوامل التضخيم، وتدفقات التنفيذ، والتوقعات التشفيرية.
$ \text{Factor} = \frac{\text{Response}}{\text{Request}} $نستخدم تنبيهات بنمط GitHub لتسليط الضوء على التحذيرات الحرجة، خاصة فيما يتعلق بالحدود القانونية والأخلاقية وسلامة المختبر.
> [!WARNING]
> هذه الوثيقة مصرح بها حصريًا لتمارين الفريق الأحمر الداخلية ضمن شبكات معامل معزولة (air-gapped).
> [!NOTE]
> معلومات تم توليدها عبر بحث مدعوم بـ A.T.L.A.S.
تُقدم مخططات البنية وتدفق الهجوم بتنسيق ASCII لضمان التوافق عبر جميع محررات Markdown القائمة على الطرفية والويب.
[Attacker] ---> [OIDC Token Abuse] ---> [Cloud Environment]
تُقدم نماذج التعليمات البرمجية مع تمييز بناء الجملة حسب اللغة. غالبًا ما تتضمن النماذج الهجومية تعليقات توضيحية بجودة "الإنتاج" (Production-Quality) لشرح آليات التهرب سطرًا بسطر.
يلخص الجدول التالي جميع الثغرات التي نوقشت في التقارير البحثية، مرتبة حسب السنة.