zerodayalert | Unsorted

Telegram-канал zerodayalert - 0day Alert

7679

Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.

Subscribe to a channel

0day Alert

Один импорт чуть не раскрыл ключи тысяч разработчиков

В PyTorch Lightning обнаружили вредоносную версию 2.6.3. Пакет активно используют в проектах с ИИ, поэтому даже короткое появление опасной сборки на PyPI создало риск для разработчиков, лабораторий и компаний с облачной инфраструктурой.

Вредоносный код срабатывал при команде «import lightning», закреплялся фоновым процессом и запускал обфусцированный файл. Дальше начиналась охота за секретами: токены, ключи, .env, браузеры, доступы к облакам и возможность выполнять команды в системе.

Здесь неприятна не только кража данных, а сам вектор атаки. Когда доверенный пакет становится входной точкой, привычная граница защиты исчезает. После таких случаев одного отката версии мало: нужны ротация секретов и тщательная проверка окружений.

#pytorch #pypi #токены #разработка

@ZerodayAlert

Читать полностью…

0day Alert

В cPanel нашли брешь — хакеры могут войти без пароля

Проблема затрагивает все версии cPanel и WHM начиная с 11.40, включая DNSOnly. Уязвимость позволяет получить доступ к системе без корректных учётных данных, минуя проверку подлинности.

Исправления вышли для актуальных веток — 11.110, 11.118, 11.126 и новее, а также для WP Squared и устаревших серверов на CentOS 6 и CloudLinux 6. Если автообновления отключены или версия зафиксирована, патч придётся ставить вручную.

Разработчики подготовили скрипт обнаружения, который ищет подменённые токены, некорректные записи авторизации и повреждённые файлы сессий. Если следы атаки найдены — рекомендуется удалить все сессии, сменить пароли и проверить журналы доступа.

#cpanel #уязвимость #проверка #патч

@ZerodayAlert

Читать полностью…

0day Alert

Ошибка в панели задач ударила по серверам

Недавний инцидент с Qinglong показывает, как даже нишевый инструмент внезапно становится интересен атакующим. Панель планирует задания, запускает код и часто доступна извне, а значит, уже похожа на удобную точку взлома.

Две уязвимости в проверке доступа дали злоумышленникам почти прямой путь к выполнению команд. Особенно показателен обход через регистр символов в адресе: защита смотрит на одно, сервер обрабатывает другое.

Майнер «.fullgc» здесь скорее симптом. Настоящая проблема глубже: сервисы автоматизации всё чаще несут права, сравнимые с правами администратора. Такие панели нельзя считать второстепенной частью инфраструктуры.

#qinglong #express #серверы #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

😞10 строк Python → root на любом Linux с 2017 года. Встречайте Copy Fail

В Linux нашли уязвимость Copy Fail, которая позволяет обычному локальному пользователю добраться до root-доступа через кэш страниц. Ошибка получила номер CVE-2026-31431 и уже закрыта патчами в крупных дистрибутивах.

Проблема затрагивает ядро Linux и особенно опасна для серверов, контейнерных сред, CI/CD-инфраструктуры и систем, где запускают недоверенный код. Исследователи показали демонстрационный эксплойт: Python-скрипт всего на 10 строк может изменить исполняемый файл с флагом setuid и повысить привилегии.

Удалённо Copy Fail сама по себе не работает, но после RCE, компрометации SSH или взлома сервера сборки уязвимость может стать коротким путём к полному контролю над системой. Debian, Ubuntu, SUSE и Red Hat уже выпустили исправления.

#Linux #уязвимость #кибербезопасность
@SecLabNews

Читать полностью…

0day Alert

Четыре уязвимости подтверждены как используемые в реальных атаках

CISA добавила в каталог активно эксплуатируемых уязвимостей четыре проблемы, которые уже фигурируют в реальных атаках. Среди них — в Samsung MagicINFO 9 Server, инструменте удалённой поддержки SimpleHelp и роутерах D-Link DIR-823X.

Уязвимости в SimpleHelp версии 5.5.7 и ниже позволяют повысить привилегии до уровня администратора и записать файлы за пределы разрешённых директорий через Zip Slip. Оба вектора открывают путь к выполнению произвольного кода от имени сервера.

Брешь в роутерах D-Link уже связана с активностью ботнета Mirai. Злоумышленники внедряют команды через запросы к /goform/set_prohibiting. Устаревшие сетевые устройства по-прежнему остаются одной из наиболее атакуемых категорий инфраструктуры.

#cisa #уязвимости #Dlink #Samsung

@ZerodayAlert

Читать полностью…

0day Alert

Лаборатория Касперского раскрыла способ захвата Windows, встроенный в архитектуру

Специалисты Лаборатории Касперского обнаружили уязвимость в механизме RPC — системе удалённого вызова процедур, через которую службы Windows общаются друг с другом. Если нужный сервис не запущен, злоумышленник может подставить собственный сервер с тем же интерфейсом и перехватить запрос.

Когда системная служба или процесс с правами администратора подключается к подставному серверу, тот временно принимает права клиента. Это штатный механизм подмены пользователя в Windows. Так атакующий поднимает привилегии с уровня сетевой службы до максимального – SYSTEM.

Microsoft уведомили об уязвимости, однако корпорация не выпустила исправление, расценив угрозу как умеренную. Полностью закрыть проблему без изменения архитектуры невозможно: RPC используется повсеместно, а Windows не проверяет подлинность принимающего сервера.

#windows #уязвимость #SYSTEM #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

В Firefox нашли метод слежки, который не требует куки и локального хранилища

Уязвимость затрагивает все браузеры на движке Firefox, включая Tor Browser, и не требует куки, локального хранилища или каких-либо разрешений. Для атаки достаточно стандартного браузерного интерфейса IndexedDB — порядок запрошенного списка баз данных уникален для каждого процесса и одинаково виден с любого сайта.

Проблема в том, как браузер хранит данные приватного режима: имена баз заменяются на случайные идентификаторы в общей таблице, которая живёт до перезапуска. Итоговый порядок при выдаче списка определяется внутренней структурой хранилища и не сбрасывается ни закрытием приватных окон, ни функцией «Новая личность» в Tor Browser.

Уязвимость уже закрыта в Firefox 150 и ESR 140.10.0. Браузер теперь принудительно сортирует список баз перед выдачей. Этого оказалось достаточно, чтобы устранить уникальный идентификатор.

#firefox #cookie #конфиденциальность #уязвимость

@ZerodayAlert

Читать полностью…

0day Alert

Маленький узел, большой эффект

Недавно выявленные уязвимости в Serial-to-Ethernet конвертерах снова вывели на поверхность класс устройств, про который обычно вспоминают в последнюю очередь. Формально — простой переходник между последовательным интерфейсом и сетью. На практике — точка, через которую проходит управление и телеметрия.

Компрометация такого узла даёт атакующему не просто «доступ к железке», а влияние на сам процесс обмена. Через конвертер можно тихо подменять данные, ломать логику работы оборудования и при этом оставаться вне поля зрения систем мониторинга, которые доверяют каналу по умолчанию.

И здесь главный неприятный вывод. Пока защита строится вокруг серверов, контроллеров и конечных устройств, уязвимость сохраняется в прослойке, которая их связывает. И именно через такие незаметные узлы сегодня проще всего переписать правила игры внутри инфраструктуры.

#serial #ethernet #ot #инфраструктура

@ZerodayAlert

Читать полностью…

0day Alert

«Удалённые» уведомления iOS помогли спецслужбам получить переписку в Signal

22 апреля Apple закрыла уязвимость CVE-2026-28950, выпустив обновления iOS 26.4.2, iPadOS 26.4.2, iOS 18.7.8 и iPadOS 18.7.8. Проблема связана с тем, что уведомления, помеченные для удаления, могли неожиданно сохраняться на устройстве.

Контекст уязвимости стал очевиднее после недавнего инцидента, в котором сотрудники ФБР извлекли сообщения Signal с iPhone подозреваемого — не из зашифрованного хранилища приложения, а из внутреннего хранилища уведомлений системы. Данные сохранялись даже после удаления самого мессенджера.

Представители Signal поблагодарили Apple за оперативное устранение проблемы, подчеркнув, что подобные ошибки напрямую затрагивают безопасность личной переписки. Пользователям рекомендуют установить обновление как можно скорее, а в настройках Signal — скрыть текст сообщений в уведомлениях или оставить только имя отправителя.

#apple #уязвимость #ios #конфиденциальность

@ZerodayAlert

Читать полностью…

0day Alert

[ИнфоБесы] Прожарка трендов кибербеза в прямом эфире 🔥

23 апреля в 19:00 мск CyberED запускает новый формат — ИнфоБесы.

Задача — круто поспорить, почелленджить, что реально тренд, а что пустой хайп, поделиться опытом и слухами по каждой из тем.

Ведущие: Егор Богомолов, Ваня Булавин, Азиз Алимов и Толя Иванов.

Что тебя ждёт 😈

❣️ Разбор горячих новостей рынка ИБ по существу
❣️ Народное голосование по спорным проблемам
❣️ Розыгрыш мерча и призов от CyberED
❣️ Ответы на твои вопросы

О чём будем спорить

1️⃣ Минцифры заговорило о цензуре для ИИ. Замглавы ведомства сказал, что запросы нужно ограничивать «на входе и выходе». Звучит громко. Что это значит на практике?

2️⃣ В первом квартале 2026 года зарплаты IT-специалистов в отдельных сегментах снизились на 20%. Динамичный рост зарплат остановился — IT-рынок переживает период охлаждения. Как в таких условиях строить карьеру?

3️⃣ Вован и Лексус разговорили топ-менеджера Google по кибербезопасности Скотта Карпентера. Тот якобы раскрыл механизмы блокировки российских исполнителей на YouTube. Насколько это реально и что это говорит о том, как устроена цензура на крупнейших платформах?

Ещё больше тем ты найдёшь здесь. Там же сможешь предложить свои — лучшие попадут в эфир.

📅 23 апреля, 19:00 МСК. Онлайн. Бесплатно.
👉 Регистрация

Читать полностью…

0day Alert

Три уязвимости нулевого дня в Защитнике Windows эксплуатируются хакерами

Исследователь под псевдонимом Nightmare-Eclipse опубликовал три уязвимости в Microsoft Defender вместе с рабочими эксплойтами. BlueHammer и RedSun позволяют повысить привилегии до уровня SYSTEM, а UnDefend даёт возможность заблокировать обновления антивирусных баз.

Специалисты зафиксировали реальные атаки с применением всех трёх эксплойтов. BlueHammer начали использовать уже с 10 апреля. На одном из взломанных компьютеров атака велась вручную: злоумышленник проник через скомпрометированный SSLVPN-аккаунт и управлял действиями напрямую.

BlueHammer получила идентификатор CVE-2026-33825 и закрыта в апрельских обновлениях. RedSun и UnDefend по-прежнему без исправлений. RedSun работает на Windows 10, 11 и Server 2019 и новее при включённом Защитнике.

#антивирус #zeroday #привилегии #microsoft

@ZerodayAlert

Читать полностью…

0day Alert

Встроенный антивирус Windows оказался инструментом повышения привилегий

Исследователь под псевдонимом Chaotic Eclipse опубликовал рабочий эксплойт RedSun для 0Day в Microsoft Defender. Атака позволяет получить права SYSTEM и работает на Windows 10, Windows 11 и Windows Server даже с последними обновлениями.

Уязвимость связана с тем, как Защитник Windows обрабатывает файлы с облачной меткой. При определённых условиях антивирус сам перезаписывает обнаруженный файл на диск. Эксплойт использует это поведение, чтобы подменить системный файл в папке system32 и запустить вредоносный код с правами SYSTEM.

Это уже второй подобный инструмент от того же автора: неделю назад он выпустил BlueHammer, который уже исправлен. Оба эксплойта исследователь опубликовал намеренно — в знак протеста против, по его словам, неудовлетворительного взаимодействия с командой Microsoft MSRC.

#антивирус #zeroday #контроль #эксплойт

@ZerodayAlert

Читать полностью…

0day Alert

17-летняя уязвимость в Excel снова используется в атаках


CISA подтвердила активную эксплуатацию уязвимости CVE-2009-0238 в Excel с оценкой CVSS 9.3. Ведомство добавило её в каталог известных эксплуатируемых уязвимостей и дало федеральным агентствам две недели на установку обновлений – на неделю меньше стандартного срока.

Для атаки достаточно убедить пользователя открыть специально подготовленный файл Excel с повреждённым объектом. Это открывает возможность выполнения произвольного кода на машине жертвы с полным набором прав атакующего.

Одновременно в каталог добавили CVE-2026-32201 в Microsoft SharePoint, которую закрыли лишь в апрельском обновлении. До выхода патча она уже использовалась как уязвимость нулевого дня и позволяла подменять данные при передаче по сети, в том числе в фишинговых схемах внутри корпоративной среды.

#microsoft #excel #уязвимость #zeroday

@ZerodayAlert

Читать полностью…

0day Alert

Шпионское ПО Predator обходит защиту Apple, используя её же собственный код

Специалисты разобрали новые образцы Predator и обнаружили механизм, который читает и записывает данные напрямую в память ядра iOS. Для этого шпионское ПО нестандартно использует часть процессора, предназначенную для параллельных вычислений, превращая их в скрытый канал передачи данных.

Чтобы обойти защиту Apple, Predator не создаёт собственный механизм подписи, а находит нужный фрагмент кода внутри системного компонента. Заранее подготовленная таблица из 256 подписанных указателей позволяет подделывать адреса практически мгновенно, без криптографических вычислений в момент атаки.

Predator поддерживает 21 модель iPhone — от XS до 14 Pro Max — и для каждой группы устройств хранит точные смещения в структурах ядра. Атака рассчитана на iOS ниже версии 17: в более новых системах Apple изменила архитектуру управления памятью, что существенно усложняет применение этих техник.

#Apple #predator #ios #кибершпионаж

@ZerodayAlert

Читать полностью…

0day Alert

CVSS 10.0, публичный PoC и 39% уязвимых хостов в Рунете. Что нужно знать об уязвимости CVE-2026-40175 в Axios

В Axios раскрыли критическую уязвимость CVE-2026-40175 с оценкой до 10.0 по CVSS. Проблема затрагивает версии ниже 1.15.0 и может привести к удалённому выполнению кода и компрометации облачной среды. По оценкам, в Рунете около 20 000 активных хостов, и примерно 39% из них используют потенциально уязвимые версии.

Атака строится как цепочка. Сначала происходит Prototype Pollution в зависимостях вроде qs, minimist или body-parser. Затем Axios наследует загрязнённые свойства и добавляет их в заголовки без проверки символов перевода строки, что позволяет внедрять заголовки, разделять HTTP-запросы и обращаться к AWS IMDS для получения IAM-токенов.

Для защиты рекомендуется обновить Axios до версии 1.15.0, провести аудит зависимостей на Prototype Pollution с помощью npm audit и SCA, ограничить доступ к 169.254.169.254 через Network Policies или Security Groups, а также настроить WAF для выявления попыток передачи proto и CRLF-инъекций на входе.

#кибербезопасность #уязвимости #NodeJS

@ZerodayAlert

Читать полностью…

0day Alert

От ограниченных прав до полного контроля: пять уязвимостей в XAPI

В проекте XAPI обнаружили пять подтверждённых уязвимостей, затрагивающих механизм разграничения доступа по ролям. Пользователи с ролью vm-admin или схожими правами могли выйти за рамки разрешённого и получить доступ к критическим функциям сервера.

Одна из уязвимостей позволяла подключить файлы хост-системы как виртуальные диски и таким образом читать или изменять их содержимое. Другая давала возможность замаскировать виртуальную машину под системную, из-за чего она пропадала из инструментов управления и не останавливалась при обслуживании.

Разработчики уже выпустили исправления и рекомендуют установить их как можно скорее. В качестве временной меры советуют отключить учётные записи с ролями vm-admin, vm-power-admin и pool-operator.

#xapi #привилегии #виртуализация #уязвимости

@ZerodayAlert

Читать полностью…

0day Alert

Visiology BI: риск не в отчётах, а в доступе

Системы бизнес-аналитики часто считают внутренним инструментом, но популярная в России Visiology BI в ряде компаний доступна из интернета. В такой архитектуре пять найденных уязвимостей превращают обычную панель с отчётами в точку входа к чувствительным данным.

Самые тревожные проблемы связаны не с одной ошибкой в коде, а с базовыми элементами доверия: жёстко заданными учётными данными и встроенным криптографическим ключом. При таком наборе защита может ломаться не обходом, а использованием того, что уже заложено в систему.

Для отрасли история неприятна тем, что BI давно хранит не просто графики, а управленческую картину бизнеса. Обновление до Visiology BI 2.41.1 и закрытие лишнего сетевого доступа здесь выглядят не формальностью, а мерой против захвата админских учёток.

#visiology #bi #уязвимости #кибербезопасность

Читать полностью…

0day Alert

Git push стал точкой входа в сервер GitHub

Обычная отправка кода в GitHub на время оказалась не просто рабочей операцией, а способом добраться до серверной логики платформы. Уязвимость нашли в обработке дополнительных параметров git push, которые попадают во внутренние служебные сообщения.

Слабое место выглядело почти незаметно: система недостаточно очищала значения «ключ-значение». Через специальный разделитель злоумышленник мог подмешать свои поля, а платформа принимала часть таких данных как доверенные и меняла среду выполнения операции.

Случай хорошо показывает, почему опасны не только ошибки в веб-интерфейсе. Любая граница между пользовательским вводом и внутренними сообщениями становится критичной, если платформа строит вокруг неё автоматическое доверие.

#github #git #уязвимость #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

🔎Команда ScanFactory проанализировала 246 проектов по оценке защищенности 125 компаний из 18 отраслей за 2022–2025 годы.

Что в отчёте:
▪️сформирован топ из 94 критических уязвимостей, характерных для атаки на российские организации
▪️53% уязвимостей — критического и высокого уровня риска, позволяющие осуществить недопустимое событие
▪️более 70% уязвимостей — типовые ошибки со стороны ИТ-разработки: слабые пароли, ошибки конфигурации, устаревшие версии ПО
▪️успешная атака на компанию - это всегда эксплуатация цепочки уязвимостей

Что происходит в отраслях:


▪️Самая высокая плотность критических уязвимостей: образование, госсектор, энергетика.
▪️Больше всего уязвимостей: ИТ, e-commerce, логистика

В исследовании разобраны реальные кейсы атак, где «средние» проблемы складываются в RCE, а также разбор самых частых уязвимостей и рекомендации по их устранению.

🤌 Полная версия аналитического отчета доступна по ссылке.

Читать полностью…

0day Alert

Незавершённое исправление породило новую уязвимость в Windows

В конце 2025 года группировка Fancy Bear атаковала европейские страны с помощью вредоносных LNK-файлов. Замаскированные под обычные ярлыки, они запускали цепочку из двух уязвимостей, через которые на устройство жертвы загружался вредоносный код с удалённого сервера.

В феврале 2026 года Microsoft выпустила обновление, добавив проверку источника файла через встроенный механизм защиты. Однако проверка срабатывает слишком поздно, и к тому моменту система уже успевает обратиться к серверу злоумышленника.

Новая уязвимость CVE-2026-32202 позволяет получить Net-NTLMv2-хэш учётных данных жертвы без каких-либо действий с её стороны. Достаточно открыть папку с вредоносным ярлыком и Windows автоматически отправит данные аутентификации на сервер атакующего.

#windows #FancyBear #zerockick #аутентификация

@ZerodayAlert

Читать полностью…

0day Alert

Новый браузер без истории взломов встретился с ИИ — и проиграл

Ladybird — браузер, написанный полностью с нуля без заимствования стороннего кода. Его собственный движок JavaScript LibJS и модуль WebAssembly реализованы преимущественно на C++.

Модель Claude получила исходный код браузера и за несколько часов обнаружила уязвимость класса use-after-free. Ошибка возникала при повторном увеличении памяти WebAssembly: указатель на данные типизированного массива устаревал, открывая возможность произвольного чтения и записи в памяти.

Атака сработала в том числе потому, что движки JavaScript повторяют схожие архитектурные решения даже в совершенно новых проектах. В отличие от Chrome и Safari, Ladybird пока не имеет дополнительных уровней защиты — изоляции памяти, проверки указателей и ограничений веб-процессов.

#браузер #уязвимость #Claude #Ladybird

@ZerodayAlert

Читать полностью…

0day Alert

Уязвимость в SGLang: вредоносная логика внутри модели

В SGLang обнаружили брешь, которая позволяет получить контроль над сервером через специально подготовленный GGUF-файл. Сценарий выглядит буднично: загрузили модель, подключили к сервису — получили компрометацию.

Корень проблемы лежит в шаблонизации. Поле tokenizer.chat_template рендерится без песочницы, и при нужном триггере код из шаблона выполняется на сервере. Фреймворк воспринимает содержимое модели как безопасное описание, а не как потенциально опасный ввод.

История повторяет старые ошибки разработки, но в новой форме. Теперь атакующая поверхность лежит внутри модельных файлов. Без жёсткой изоляции такие механизмы становятся прямым каналом удалённого выполнения кода.

#sglang #jinja2 #иб #уязвимости

@ZerodayAlert

Читать полностью…

0day Alert

Старые маршрутизаторы D-Link массово захватывают для DDoS-атак

Специалисты зафиксировали активную эксплуатацию уязвимости CVE-2025-29635 (CVSS: 8.8) в маршрутизаторах D-Link DIR-823X. Злоумышленники отправляют специальный POST-запрос, после чего устройство выполняет произвольные команды. Так на роутер загружается вредоносная программа tuxnokill на базе Mirai.

Заражённые устройства используются для мощных атак на серверы: перегрузка трафиком и массовые HTTP-запросы. Та же группа параллельно эксплуатирует уязвимости в маршрутизаторах TP-Link и ZTE ZXV10 H108L по идентичной схеме.

Ситуацию усугубляет то, что D-Link официально прекратила поддержку уязвимых устройств в ноябре 2024 года и не выпустит исправлений. Владельцам таких роутеров рекомендуют задуматься о замене оборудования, а как минимум — отключить удалённое управление и сменить пароль администратора.

#роутер #ботнет #ddos #mirai

@ZerodayAlert

Читать полностью…

0day Alert

Обновление .NET сломало защиту данных в ASP.NET Core

Microsoft выпустила внеплановые исправления для уязвимости CVE-2026-40372 (оценка по CVSS 9.1) в платформе ASP.NET Core. Ошибка затронула криптографические интерфейсы Data Protection и позволяла атакующим без авторизации получить права уровня SYSTEM через подделку cookie аутентификации.

Уязвимость возникла из-за того, что механизм проверки целостности вычислял контрольную подпись по неверным данным, а иногда и вовсе игнорировал результат. Это позволяло подделывать и читать защищённые данные (cookie, токены форм, параметры авторизации), а также генерировать новые действительные токены доступа.

Microsoft рекомендует срочно обновить пакет до версии 10.0.7 и заново развернуть приложения. Дополнительно необходимо обновить ключи защиты, поскольку токены, созданные злоумышленниками до установки патча, остаются рабочими до их принудительной ротации.

#microsoft #aspnetcore #уязвимость #обновление

@ZerodayAlert

Читать полностью…

0day Alert

Уязвимость в protobuf.js затрагивает 52 млн загрузок в неделю

Библиотека protobuf.js — одна из самых популярных для работы с Protocol Buffers в JavaScript, её скачивают около 52 млн раз в неделю. Она широко используется в экосистемах Google Cloud и Firebase, а также часто попадает в проекты как скрытая транзитивная зависимость.

Уязвимость кроется в том, как библиотека обрабатывает файлы схем. Protobuf.js генерирует на их основе JavaScript-код и сразу исполняет его через механизм, аналогичный eval. При этом имена типов из схемы вставляются в генерируемый код без какой-либо валидации, что позволяет встроить в них произвольные JavaScript-конструкции.

Уязвимость зарегистрирована как GHSA-xq3m-2v4x-88gg и затрагивает версии до 7.5.4 и 8.0.0 включительно. Патчи уже выпущены в версиях 7.5.5 и 8.0.1. Разработчикам рекомендуется обновиться и проверить все места, где приложение загружает схемы из внешних источников.

#protobuf #уязвимость #javascript #zeroday

@ZerodayAlert

Читать полностью…

0day Alert

Специалисты взломали защиту виртуальных машин AMD без физического доступа

Атака FABRICKED обходит защиту AMD SEV-SNP — технологию, которая изолирует данные клиентов в облаке. Для этого достаточно контроля над гипервизором или прошивкой сервера. При этом физический доступ не нужен.

Атака нарушает работу таблицы RMP, которая следит за тем, кто и к какой памяти может обращаться. Из-за этого гипервизор получает доступ к памяти виртуальной машины, хотя по правилам не должен его иметь.

Кроме того, злоумышленник может подделать отчёт проверки безопасности системы. Пользователь будет думать, что работает в защищённой среде, хотя на деле она уже под контролем атакующего. AMD подтвердила уязвимость, она получила идентификатор CVE-2025-54510.

#amd #sevsnp #облако #защита

@ZerodayAlert

Читать полностью…

0day Alert

Один запрос без пароля — и сервер под чужим контролем: уязвимость в nginx-ui

В nginx-ui выявлена уязвимость CVE-2026-33032 (оценка по CVSS 9.8). Один из служебных адресов панели принимает команды без какой-либо проверки прав. Через него доступны операции, напрямую управляющие сервером: перезапуск Nginx, изменение и удаление конфигурационных файлов, применение изменений.

Разработчики выпустили исправление в версии 2.3.4 уже 15 марта, спустя сутки после сообщения об уязвимости. К концу месяца в открытый доступ попали технические детали и демонстрационный код атаки, после чего зафиксированы реальные инциденты.

Проект насчитывает более 11 000 звёзд на GitHub, а образы контейнеров скачали свыше 430 000 раз. Сейчас в сети доступно около 2 600 уязвимых установок. Среди наиболее затронутых стран Китай, США, Германия и Индонезия. Актуальная безопасная версия 2.3.6.

#nginx #уязвимость #GitHub #контроль

@ZerodayAlert

Читать полностью…

0day Alert

В Composer нашли две опасные уязвимости

В менеджере зависимостей Composer обнаружили две уязвимости, которые могли привести к выполнению произвольных команд на машине пользователя. История неприятная не только из-за самого класса ошибок, но и из-за охвата: проблемы нашли в коде, связанном с Perforce, однако под ударом оказались не только пользователи Perforce, но и обычные установки Composer.

Обе уязвимости упирались в небезопасную сборку shell-команд из внешних значений. Один сценарий требовал недоверенного корневого composer.json или конфигурации, второй выглядел шире и опаснее, потому что открывал путь через метаданные пакета из недоверенного репозитория при установке в режиме prefer-source. Для менеджера зависимостей такой сбой особенно чувствителен: компрометация происходит не через экзотический модуль, а через привычный процесс установки и обновления пакетов.

Хорошая новость в том, что патч уже вышел. Плохая в том, что подобные находки всегда бьют по базовому доверию к цепочке поставки, а не по какому-то одному редкому сценарию. Поэтому реакция здесь должна быть простой и быстрой: обновить Composer и убрать лишнее доверие к чужим репозиториям и проектам.

#composer #php #supplychain #уязвимости

@ZerodayAlert

Читать полностью…

0day Alert

Один из самых масштабных вторников исправлений за всю историю Microsoft

Adobe закрыла 61 уязвимость в 12 продуктах, среди которых Acrobat Reader, Photoshop, Illustrator и ColdFusion. Одна из дыр в Acrobat Reader уже активно используется злоумышленниками, а обновление для ColdFusion получило наивысший приоритет срочности.

Microsoft устранила 163 уязвимости, а с учётом сторонних компонентов и Chromium общее число достигло 247 – это один из крупнейших выпусков за всю историю компании. Уязвимость CVE-2026-32201 в SharePoint Server уже применяется в реальных атаках, поэтому серверам с доступом из интернета обновление нужно в первую очередь.

Два исправления касаются уязвимостей с потенциалом самораспространения. Одна в сетевом стеке Windows позволяет выполнить код удалённо без авторизации и участия пользователя. Вторая затрагивает протокол IKE – частично закрыть риск помогает блокировка UDP-портов 500 и 4500, однако внутри сети угроза сохраняется.

#patchtuesday #уязвимости #adobe #microsoft

@ZerodayAlert

Читать полностью…

0day Alert

Нейросеть нашла уязвимость в nginx раньше людей

CVE-2026-27654 затрагивает nginx только при включённом модуле WebDAV и конфигурации с директивой alias. Из-за ошибки в расчёте длины пути сервер позволяет выйти за пределы изолированного каталога и обратиться к файлам, доступным процессу.

Claude первой зафиксировала переполнение буфера и воспроизвела сбой сервера — уязвимость считалась подтверждённой. Однако превратить падение в практичную атаку смогли только люди: они нашли способ копировать системные файлы через операцию COPY, используя двойные слэши в пути.

Патч вышел в версии 1.29.7 в марте 2026 года. В тот же день автоматическая система анализа изменений самостоятельно собрала рабочий пример атаки по опубликованному исправлению – времени на обновление у администраторов не осталось.

#nginx #уязвимость #ИИ #webdav

@ZerodayAlert

Читать полностью…
Subscribe to a channel