7679
Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.
🅰️🅰️🅰️ запускает открытое тестирование Avanpost Identity Cloud: от базовой MFA до Zero Trust на одной платформе! 🚀
Вендор перенёс в облако архитектурный подход, отточенный в суровых on-premise проектах для крупного бизнеса. Поэтому новый IdP-сервис ставит в фокус реальную кибербезопасность, удобство пользователей и выгоду для бизнеса.
Почему стоит развернуть тестовый тенант прямо сейчас:
⭐️ Полная изоляция данных: отдельный контур, отдельная база данных и отдельные политики для каждого клиента.
⭐️ Access Bridge для защищенной интеграции с корпоративными системами. Компонент устанавливается внутри вашего контура, корпоративные каталоги (AD) не «светятся» наружу.
⭐️ Отказоустойчивая архитектура на базе двух независимых ЦОД.
⭐️Офлайн-аутентификация без деградации до пароля (релиз в Q3).
⚡️В честь запуска — бесплатный доступ для любого числа пользователей до 1 сентября 2026 года.
Облачный киберпёс говорит "уф, уф" 🔥 (да, он знает толк в огненных релизах) и ждëт тебя ➡️ по ссылке
Срочные обновления для защитных решений Trend Micro
Компания Trend Micro выпустила исправления для восьми уязвимостей в Apex One и Vision One Endpoint Security. Проблемы получили оценку от 6,7 до 7,8 балла по шкале CVSS 3.1 и затрагивают как серверную часть, так и агенты защиты.
Наиболее критичная уязвимость CVE-2026-34926 связана с обходом каталогов в серверной части Apex One. Специалисты зафиксировали как минимум одну попытку её эксплуатации в реальных условиях.
Для устранения угроз необходимо обновить Apex One 2019 до SP1 Critical Patch Build 18012, а для облачных версий установить агент 14.0.20731. Компания рекомендует выполнить обновление как можно быстрее.
#trendmicro #уязвимости #apexone #патч
@ZerodayAlert
Сразу две 0day-уязвимости обнаружены в Microsoft Defender
Microsoft экстренно закрыла CVE-2026-41091 и CVE-2026-45498 в компонентах Defender. Атаки уже идут, поэтому CISA не стала ждать и внесла обе уязвимости в каталог эксплуатируемых проблем. Американские госведомства должны закрыть риск на рабочих станциях и серверах Windows до 3 июня.
Главная проблема в том, что уязвим сам защитный механизм. Malware Protection Engine можно использовать для повышения прав до SYSTEM, а Antimalware Platform может привести устройство к отказу в обслуживании. Автообновления спасают только там, где админы не отключили их «для стабильности» и потом не забыли вернуть обратно.
Так что не стоит полагаться на то, что Defender обновится сам. Проверьте, действительно ли платформа и сигнатуры обновлены до версий 1.1.26040.8 и 4.18.26040.7. Начните с тех машин, где Defender выступает в качестве основной линии обороны.
#Microsoft #Defender #CISA #0day
@ZerodayAlert
В сети опубликован рабочий эксплойт для уязвимости PinTheft в ядре Linux
Уязвимость PinTheft связана с ошибкой двойного освобождения памяти в механизме zerocopy подсистемы RDS. Опубликованный PoC-эксплойт использует io_uring для перехвата ссылок на страницы памяти ядра и последующего получения root-доступа.
Для успешной атаки требуется одновременное выполнение нескольких условий: загруженный модуль RDS, включённый io_uring, наличие SUID-бинарника и архитектура x86_64. Среди популярных дистрибутивов модуль RDS по умолчанию активен только в Arch Linux, поэтому именно его пользователи находятся в зоне основного риска.
Разработчики ядра уже выпустили исправление, однако CVE-идентификатор уязвимости пока не присвоен. В качестве временной меры рекомендуется отключить модуль RDS и запретить его автозагрузку через modprobe.
#linux #уязвимость #ядро #PinTheft
@ZerodayAlert
В SonicWall SSL VPN нашли способ обхода MFA без следов в логах
Уязвимость CVE-2024-12802 (CVSS: 9.4) в SonicWall SSL VPN позволяет обойти многофакторную аутентификацию, фактически сводя защиту к одному паролю. На устройствах Gen6 установки обновлённой прошивки недостаточно — администраторам необходимо выполнить шесть дополнительных шагов перенастройки LDAP вручную, иначе старая конфигурация сохраняется.
Атаки выглядели как легитимная авторизация: в журналах фиксировался запрос одноразового пароля, однако вход завершался успешно без его ввода. В одном из случаев злоумышленникам хватило всего 13 попыток подбора учётных данных, после чего они проникли в сеть и в течение 30 минут добрались до файлового сервера по RDP.
ReliaQuest связывает применявшиеся инструменты — маяк Cobalt Strike и уязвимый подписанный драйвер — с типичной подготовкой к атакам вымогателей, в том числе группировки Akira. Устройства Gen6 вышли из поддержки 16 апреля 2026 года, но по-прежнему встречаются в компаниях малого и среднего бизнеса, и ReliaQuest ожидает продолжения атак на протяжении всего года.
#sonicwall #vpn #zeroday #вымогатели
@ZerodayAlert
В ChromaDB нашли уязвимость, обходящую проверку аутентификации
ChromaDB — открытая векторная база данных для ИИ-приложений с 13 млн загрузок в месяц, которую используют в том числе Capital One и UnitedHealthcare. Уязвимость CVE-2026-45829 (оценка по CVSS 10) и до сих пор не исправлена в актуальной версии 1.5.8.
Корень проблемы — параметр trust_remote_code, который разрешает загружать и исполнять Python-код напрямую из репозитория на Hugging Face. Сервер обрабатывает конфигурацию и запускает модель раньше, чем проверяет права доступа, поэтому вредоносный код успевает выполниться ещё до того, как запрос без учётных данных будет отклонён.
Уязвим только Python-сервер на базе FastAPI — вариант запуска через Rust (chroma run и Docker-образы начиная с 1.0.0) проблемой не затронут. До выхода патча владельцам установок рекомендуют либо перейти на Rust-путь запуска, либо ограничить доступ к порту ChromaDB только доверенными клиентами.
#chromadb #уязвимость #zeroday #безопасность
@ZerodayAlert
Уязвимость в ядре Linux открывает доступ к приватным ключам и хешам паролей
Ошибка находится в логике ptrace и срабатывает в короткий момент завершения процесса. К этому моменту ядро уже освободило память задачи, но файловые дескрипторы ещё открыты, и __ptrace_may_access() пропускает часть проверки.
Атакующему хватает непривилегированной локальной учётки и удачного попадания в гонку при завершении привилегированного помощника. В этот момент злоумышленник перехватывает открытый файл у привилегированной программы. PoC-эксплоит уже выложен в сеть и достаёт приватные SSH-ключи сервера и файл с паролями.
Исправление вошло в ядро 14 мая 2026 года. Поставщики дистрибутивов уже выкатывают обновления, а Red Hat и Debian подтвердили проблему и советуют обновить ядро и перезагрузить сервер, а заодно поменять SSH-ключи.
#linux #ядро #уязвимость #ptrace
@ZerodayAlert
На GitHub опубликовали эксплойт MiniPlasma для Windows
Исследователь под псевдонимом Chaotic Eclipse выложил на GitHub исходный код и готовый исполняемый файл эксплойта MiniPlasma. Инструмент использует ошибку в драйвере Cloud Filter (cldflt.sys), которую описали Google Project Zero ещё в сентябре 2020 года.
Microsoft присвоила уязвимости идентификатор CVE-2020-17103 и отчиталась о его закрытии в декабрьском наборе обновлений 2020 года. Однако оригинальный PoC-код от Project Zero до сих пор срабатывает без изменений — значит, патч либо был некорректным, либо позже откатили по неизвестной причине.
MiniPlasma отрабатывает на полностью обновлённой Windows 11 Pro с майскими патчами 2026 года и открывает командную строку с правами SYSTEM из обычной учётной записи. При этом в свежей инсайдерской сборке Windows 11 Canary проблема уже не воспроизводится.
#уязвимость #эксплойт #MiniPlasma #Windows
@ZerodayAlert
Критическая уязвимость в Cisco SD-WAN позволяет войти в сеть без пароля и сертификата
Уязвимость CVE-2026-20182 в сервисе vdaemon позволяет подключиться к контроллеру Cisco Catalyst SD-WAN под видом доверенного устройства vHub — система не проверяет сертификат и автоматически принимает соединение. Для атаки достаточно установить DTLS-соединение с любым самоподписанным сертификатом и отправить специально сформированный пакет, после чего контроллер считает злоумышленника легитимным участником сети.
Группа UAT-8616 уже эксплуатирует уязвимость в реальных атаках. После взлома хакеры внедряют собственные SSH-ключи, меняют конфигурацию NETCONF и добиваются прав root.Также атакующие объединяют в цепочки ещё три уязвимости SD-WAN, размещают веб-оболочки, запускают майнер XMRig и похищают ключи AWS.
В одном из эпизодов злоумышленники применили вредонос на языке Nim, предположительно написанный с помощью ИИ. Cisco выпустила исправления для версий 20.12.6.2 и новее, однако предупредила, что старые ветки SD-WAN обновлений не получат.
#cisco #sdwan #UAT8616 #zeroday
@ZerodayAlert
Next.js: уязвимость превращала сервер в прокси для доступа к внутренней сети
Не каждая уязвимость требует сложной атаки - иногда достаточно правильно сформулированного запроса. Именно так работает CVE-2026-44578 в Next.js: атакующий отправлял специальный запрос на переход к WebSocket, и встроенный сервер Node.js начинал работать как прокси - перенаправлял обращения на произвольные адреса внутри инфраструктуры. Оценка CVSS 8.6 и высокий уровень опасности по классификации GitHub — не преувеличение.
Особую угрозу представляет доступ к конечным точкам облачных метаданных. В облачных средах именно там хранятся временные учётные данные IAM, токены доступа и секреты развёртывания. Получить их через такой запрос - значит получить реальный плацдарм для дальнейшего продвижения по инфраструктуре. Проблема касается версий с 13.4.13 по 15.5.16 и с 16.0.0 по 16.2.5, но только тех, кто размещает приложение самостоятельно на собственном сервере: Vercel и Netlify уязвимость не затрагивает.
Исправленные версии - 15.5.16 и 16.2.5 - уже доступны. Ирония в том, что сам сервер при этом не взломан, не скомпрометирован и работает штатно - он просто добросовестно выполняет то, о чём его попросили. Именно поэтому подделка серверного запроса так сложно поддаётся обнаружению: вредоносная активность выглядит как обычный рабочий трафик.
#nextjs #CVE #serverSecurity #уязвимость
@ZerodayAlert
NGINX: дыра в модуле rewrite, о которой никто не знал целых 18 лет
В NGINX обнаружили переполнение буфера в куче в модуле ngx_http_rewrite_module. Уязвимость CVE-2026-42945 с оценкой 9,2 по CVSS v4 существует с версии 1.0.0 — с 2008 года — и затрагивает все релизы вплоть до 1.30.0 включительно. Вектор атаки: предварительная авторизация не требуется, достаточно HTTP-доступа к серверу.
Триггер — специфическое сочетание директив rewrite, if или set с безымянными захватами PCRE ($1, $2) и строкой замены со знаком вопроса. При таких условиях атакующий контролирует содержимое данных, выходящих за пределы выделенного буфера. При включённом ASLR — стабильный DoS через повторные перезапуски воркера. При отключённом — возможно удалённое выполнение кода.
Исправлено в NGINX Open Source 1.30.1 и 1.31.0, NGINX Plus R32 P6 и R36 P4. Затронуты также NGINX Instance Manager, App Protect WAF, Gateway Fabric и Ingress Controller. Временная мера защиты — замена безымянных захватов PCRE на именованные во всех затронутых директивах.
#nginx #CVE #уязвимость #безопасность
@ZerodayAlert
RCE в Exim через GnuTLS: критическая уязвимость CVE-2026-45185
Исследователи из XBOW выявили опасную брешь в почтовом сервере Exim, связанную с некорректной работой библиотеки GnuTLS. Проблема затрагивает стандартные сборки для Debian и Ubuntu, что ставит под удар значительную часть серверной инфраструктуры. Важно отметить оперативность устранения: с момента уведомления разработчиков 1 мая до публикации исправлений 12 мая прошло меньше двух недель. Несмотря на исправленный статус, архитектурная зависимость Exim от внешних криптографических библиотек в очередной раз создала вектор для атаки на корпоративную почту.
Уязвимость связана с ошибкой Use-After-Free, которая возникает при закрытии TLS-сессии. Обработчик BDAT вызывает функцию ungetc(), когда буфер передачи уже освобожден. Это позволяет атакующему записать один байт (0x0a или 0x0d) в неразмеченную область памяти. Из-за специфики внутреннего аллокатора Exim такого «мусорного» байта оказывается достаточно, чтобы перехватить управление структурами памяти и добиться выполнения кода без аутентификации. Фактически, уязвимость позволяет злоумышленнику превратить стандартный процесс передачи данных в инструмент эксплуатации.
Проверьте версии установленных пакетов в ваших дистрибутивах и примените обновления безопасности, так как детальный разбор механики повреждения памяти уже доступен публично.
#exim #tls #уязвимости #кибербезопасность
@ZerodayAlert
⚡️Безопасность КИИ: что изменилось и как выстроить защиту. Мануал и разбор практики
Команда HEX.TEAM приглашает на экспертный вебинар "Безопасность КИИ: категорирование и построение защиты" — с разбором актуальных изменений законодательства, практики категорирования и подходов к построению защиты значимых объектов КИИ.
На вебинаре:
🔹 Обзор нормативных изменений 2025-2026 гг. Что именно нужно поменять в ваших документах прямо сейчас
🔹 Процесс категорирования без воды: алгоритм от приказа о создании комиссии до успешной отправки сведений во ФСТЭК
🔹 Стек технологий и оргмер: как на практике выстроить защиту объекта КИИ под требования 187-ФЗ (включая взаимодействие с ГосСОПКА)
🔹 «Грабли» подрядчиков: типовые ошибки внедрения и способы их обойти (на реальных кейсах)
🎙 Спикер: Антон Чайка
ведущий специалист по информационной безопасности
HEX.TEAM
📅 19 мая, 15:00 (МСК)
Участвуйте, чтобы не получить предписание за то, что можно исправить за неделю
👉 [ПЕРЕЙТИ К РЕГИСТРАЦИИ]👈
Подписывайтесь на канал HEX.TEAM — здесь мы регулярно делимся практикой, кейсами и актуальными разбором законодательства в сфере информационной безопасности
В Android нашли уязвимость, которая не требует ни единого вашего действия
Google выпустила майский пакет обновлений безопасности с исправлением критической уязвимости CVE-2026-0073, затрагивающей Android 14, 15 и 16. Обновление уже доступно, однако его выход на конкретных устройствах зависит от производителя — первыми его получат смартфоны Pixel.
Уязвимость обнаружена в механизме аутентификации службы Android Debug Bridge (ADB): при несовпадении типов криптографических ключей система выдаёт ошибку, но всё равно открывает удалённую командную оболочку. Воспользоваться ошибкой можно как из локальной сети, так и через интернет, если порт ADB доступен извне.
Для атаки не нужны фишинг, вредоносные ссылки или действия пользователя — достаточно находиться в одной сети с целью. Google пока не фиксирует реальных случаев эксплуатации, однако специалисты сравнивают архитектуру уязвимости с методами коммерческого шпионского ПО.
#android #уязвимость #adb #кибербезопасность
@ZerodayAlert
Критическая уязвимость в PAN-OS уже используется в реальных атаках
Palo Alto Networks обнаружила критическую уязвимость CVE-2026-0300 в операционной системе PAN-OS. Проблема связана с переполнением буфера в сервисе User-ID Authentication Portal и позволяет выполнить произвольный код с правами root без авторизации.
Уязвимость получила оценку 9,3 балла по шкале CVSS, если портал доступен из интернета. Атаки уже зафиксированы — под угрозой устройства PA-Series и VM-Series с версиями PAN-OS ниже 10.2.18-h6, 11.1.15, 11.2.12 и 12.1.7.
Патчи пока не выпущены — их релиз запланирован на 13 мая 2026 года. До этого момента компания рекомендует ограничить доступ к Authentication Portal доверенными сегментами сети или отключить сервис, если он не используется.
#paloaltonetworks #уязвимость #panos #zeroday
@ZerodayAlert
Уязвимость нулевого дня обнаружена в свежем выпуске nginx
Компания NebuSec сообщила об обнаружении уязвимости нулевого дня в nginx, получившей название nginx-poolslip. Проблему нашел защитный агент Vega вскоре после закрытия другой уязвимости nginx-rift.
Новая уязвимость позволяет удаленно выполнить код и затрагивает последнюю версию nginx 1.31.0. Это подтверждает критичность проблемы для широкого круга администраторов серверов.
Подробный технический разбор с описанием обхода ASLR NebuSec опубликует через 30 дней после выхода исправления. Компания намеренно задерживает раскрытие деталей, чтобы дать администраторам время установить патчи до того, как злоумышленники получат готовую инструкцию.
#nginx #уязвимость #zeroday #rce
@ZerodayAlert
Максимальный балл CVSS: Cisco исправила уязвимость в Secure Workload
Уязвимость CVE-2026-20223 с оценкой по шкале CVSS — 10/10 затрагивает внутренние REST API платформы Cisco Secure Workload и присутствует как в облачных, так и в локальных развёртываниях.
Система недостаточно проверяла запросы к внутренним интерфейсам и слабо аутентифицировала входящие обращения. Это позволяло удалённому злоумышленнику без учётной записи отправить специально подготовленный запрос и получить права Site Admin, включая доступ к данным и настройкам за пределами границ отдельных клиентов.
Исправления вышли в версиях 3.10.8.3 и 4.0.3.17; пользователям веток 3.9 и ниже необходимо перейти на актуальную версию. Облачная версия уже обновлена автоматически, обходных решений не существует, а данных об эксплуатации уязвимости в реальных атаках у Cisco нет.
#cisco #secureworkload #уязвимость #zeroday
@ZerodayAlert
Захватить аккаунт администратора по одной ссылке. В платформе для ИИ-разработки Dify обнаружены две критические уязвимости
Первая уязвимость была связана с тем, как Dify обрабатывала загружаемые файлы: платформа хранила их без проверки прав доступа и присваивала предсказуемые адреса. Поддомен upload.dify.ai был связан с основным cloud.dify.ai, что позволяло злоумышленнику подменить ссылку и выполнить вредоносный код в контексте сеанса жертвы после одного клика.
Вторая уязвимость касалась изоляции пользователей: Python-код выполнялся в общем каталоге под единой системной учётной записью. Хотя файлы шифровались, схема оказалась настолько слабой, что специалисты смогли восстановить чужой исходный код из перехваченного файла.
Специалисты уведомили разработчиков 14 января 2026 года, однако ответа не получили — исправление вышло только 17 марта без каких-либо публичных комментариев. При этом слабое шифрование, по данным исследователей, не исправлено до сих пор.
#dify #уязвимость #ИИ #взлом
@ZerodayAlert
Google случайно раскрыла эксплойт для неисправленной уязвимости в Chromium
Google случайно опубликовала демонстрационный эксплоит в Chromium, и уязвимость до сих пор не исправлена. Под угрозой оказались пользователи Chrome, Microsoft Edge, Brave, Opera, Vivaldi и Arc.
Проблема связана с программным интерфейсом Browser Fetch для фоновой загрузки файлов. Независимый специалист Лира Ребане обнаружила уязвимость в конце 2022 года, но она оставалась закрытой почти 2,5 года до случайной публикации.
Атака запускает скрытого "сервисного работника" через JavaScript на вредоносной странице. В браузерах вроде Edge процесс практически незаметен для пользователей, что значительно затрудняет обнаружение проблемы.
#chromium #google #эксплоит #браузер
@ZerodayAlert
Drupal выпускает внеплановые обновления из-за критической уязвимости в ядре
20 мая команда Drupal выпустит экстренные патчи для всех поддерживаемых веток: 11.3.x, 11.2.x, 10.6.x и 10.5.x. Уязвимость получила статус «крайне критическая», а рабочие эксплойты, по оценке разработчиков, могут появиться уже через несколько часов после публикации исправлений.
Из-за серьёзности проблемы патчи также выйдут для формально устаревших веток 11.1.x и 10.4.x, поддержка которых обычно уже прекращена. Владельцам сайтов на более ранних версиях рекомендовано заблаговременно обновиться хотя бы до Drupal 10.4.9 или 11.1.9, чтобы упростить установку срочного патча.
Для Drupal 8 и 9 полноценных обновлений не будет — только ручная установка файлов исправлений, которые могут работать нестабильно. Drupal 7 уязвимости не подвержен, тогда как 8 и 9 версии содержат множество других незакрытых проблем, поэтому команда настоятельно советует мигрировать на актуальные ветки.
#drupal #уязвимость #веббезопасность #патч @ZerodayAlert
Новая уязвимость в Exchange Server эксплуатируется через Outlook Web Access
Уязвимость CVE-2026-42897 затрагивает локальные версии Exchange Server 2016, 2019 и Subscription Edition вне зависимости от установленных обновлений. Для атаки злоумышленнику достаточно отправить специально подготовленное письмо, которое жертва откроет в Outlook Web Access.
Microsoft выпустила временную защиту через службу Exchange Emergency Mitigation Service, которая автоматически активируется на серверах с включённой функцией экстренных мер. Для изолированных инфраструктур без доступа в интернет подготовлен отдельный скрипт Exchange On-Premises Mitigation Tool.
Полноценное исправление находится в разработке и выйдет для Exchange SE RTM, Exchange 2016 CU23 и Exchange 2019 CU14/CU15. При этом патчи для Exchange 2016 и 2019 получат только клиенты с подпиской на расширенную программу поддержки ESU второго этапа.
#exchangeserver #уязвимость #microsoft #zeroday
@ZerodayAlert
Ботнет Keyhunter охотится за ключами к OpenAi, Anthropic и AWS в публичных песочницах
Специалисты обнаружили ботнет KeyHunter, операторы которого отказались от стандартных HTTP-серверов управления в пользу NATS — платформы обмена сообщениями из мира облачных и распределённых систем. Инфраструктура использовала аутентификацию и списки контроля доступа, поэтому заражённый узел мог лишь отправлять результаты работы, но не видел команды для других узлов — это существенно затрудняет анализ сети.
Точкой входа послужила уязвимость CVE-2026-33017 в платформе Langflow, позволяющая выполнять код на сервере без авторизации. После взлома злоумышленники почти 10 часов собирали учётные данные, затем развернули модуль для поиска ключей OpenAI, Anthropic и AWS в публичных песочницах — CodePen, JSFiddle, StackBlitz и других.
Найденные ключи немедленно проверялись через API. Конечная цель — LLMjacking: злоумышленники запускали языковые модели Amazon Bedrock за чужой счёт, получая бесплатный доступ к дорогим вычислениям.
#ботнет #langflow #llmjacking #кражаданных
@ZerodayAlert
Google взломала собственный Pixel 10 — двумя уязвимостями и без единого касания экрана
Project Zero, команда охотников за уязвимостями внутри Google, показала, как полностью захватить Pixel 10 без какого-либо участия владельца. Никаких вредоносных ссылок, никаких установок - достаточно, чтобы устройство автоматически обработало специально подготовленный медиапоток. Android делает это в фоне постоянно: с голосовыми сообщениями, вложениями, аудиофайлами. Именно здесь и скрывалась дыра.
Цепочка состоит из двух звеньев. Первое - адаптированная под Pixel 10 уязвимость в декодере Dolby: вредоносный медиапоток запускает код удалённо, без взаимодействия с пользователем. Второе - новая ошибка в драйвере видеопроцессора Tensor G5: драйвер не проверял размер запрашиваемой области памяти, открывая прямой доступ к памяти ядра. Поскольку ядро Android на Pixel загружается по предсказуемому физическому адресу, искать его не пришлось. Полноценный эксплойт для второго этапа занял меньше одного дня.
Оба бага закрыты в актуальных обновлениях. Но вот о чем стоит задуматься: новый драйвер той же команды разработчиков, пять месяцев после похожего инцидента с BigWave на Pixel 9 - и снова элементарная ошибка, которую Project Zero нашла при беглом просмотре кода. Это уже не случайность, а сигнал о качестве проверки кода до выхода устройства на рынок.
#Android #Pixel #zeroClick #кибербезопасность
@ZerodayAlert
Критическая уязвимость в плагине для WordPress открыла доступ к 40000 интернет-магазинов
Любой внешний пользователь без авторизации мог внедрить вредоносный JavaScript на страницы оформления заказов. Атакующие маскировали скрипты под Google Tag Manager, поэтому владельцы магазинов не замечали подмену среди легитимных маркетинговых тегов.
Вредоносный скрипт загружался на каждой странице оплаты и перехватывал номера карт, CVV-коды и адреса покупателей. Код подключался к внешнему серверу и получал индивидуальный скиммер, адаптированный под конкретный сайт.
Разработчики выпустили исправление в версии 3.15.0.3 — обновление закрывает несанкционированный доступ к внутренним методам плагина. FunnelKit и Sansec рекомендуют немедленно обновиться, проверить раздел external scripts и просканировать сайт на наличие бэкдоров.
#wordpress #woocommerce #funnelkit #скиммер
@ZerodayAlert
Fragnasia: уязвимость ядра Linux без сложных условий эксплуатации
Ошибка в подсистеме XFRM ESP-in-TCP позволяет локальному пользователю без привилегий записывать произвольные данные в кэш памяти ядра для файлов, доступных только для чтения. Это открывает путь к запуску вредоносного кода с правами root.
Уязвимость относится к классу Dirty Frag и затрагивает все версии ядра Linux, выпущенные до 13 мая 2026 года. В отличие от Dirty Frag, Fragnasia не требует состояния гонки, что делает эксплуатацию значительно проще.
В сети опубликовали демонстрационный код, изменяющий содержимое системного файла /usr/bin/su в памяти. Разработчики дистрибутивов уже выпускают обновления безопасности и рекомендуют срочно их установить.
#linux #уязвимость #ядро #повышениепривилегий
@ZerodayAlert
Microsoft закрыла 120 уязвимостей, среди которых есть опасная ошибка в Paint
Майский Patch Tuesday у Microsoft получился крупным. Компания закрыла 120 уязвимостей, 17 из которых признаны критическими. Угроз нулевого дня, уже используемых в атаках, на этот раз не зафиксировано.
Среди заметных проблем — уязвимость в Windows GDI: открытие подготовленного файла в обычном Paint могло привести к выполнению произвольного кода. Похожая логика работает и с Office: часть ошибок срабатывала даже через панель предварительного просмотра.
Отдельного внимания заслуживает ошибка в DNS-клиенте Windows. Вредоносный DNS-ответ мог повредить память и дать атакующему полный контроль над машиной — без единого клика со стороны пользователя.
#PatchTuesday #Windows #уязвимости #кибербезопасность
@ZerodayAlert
Хакер нашёл способ обойти шифрование BitLocker в Windows 11
Исследователь под псевдонимом Nightmare-Eclipse опубликовал сведения о двух уязвимостях нулевого дня в Windows, затрагивающих Windows 11 и серверные версии. Патчей от Microsoft на данный момент нет.
Первая уязвимость GreenPlasma связана с компонентом CTFMON и позволяет создавать объекты в системных каталогах от имени SYSTEM. Ряд служб и драйверов доверяют этим путям, что открывает возможность влиять на данные в системе.
Вторая уязвимость YellowKey позволяет обойти BitLocker через среду восстановления Windows и получить доступ к зашифрованному разделу. Автор обнаружил в образе WinRE загадочный компонент, которого нет в обычной установке, и предположил, что механизм мог появиться намеренно.
#windows #уязвимость #нулевойдень #bitlocker
@ZerodayAlert
Dirty frag: новая уязвимость Linux скрывалась в ядре почти десятилетие
Уязвимость Dirty Frag затрагивает большинство популярных дистрибутивов Linux. Ошибка появилась в ядре около девяти лет назад и скрывалась в криптографическом интерфейсе algif_aead.
Для атаки Dirty Frag объединяет две ошибки механизма кэширования страниц памяти ядра. Это позволяет злоумышленнику изменять защищённые системные файлы прямо в памяти и повышать привилегии до уровня root.
В отличие от схожих атак, эксплуатация не зависит от удачного стечения обстоятельств и не вызывает сбой ядра при неудаче. Благодаря предсказуемому механизму работы вероятность успешной атаки остаётся очень высокой.
#linux #уязвимость #ядро #DirtyFrag
@ZerodayAlert
Уязвимость в ядре Linux позволяет захватить сервер с минимальным доступом
CVE-2026-31431 затрагивает практически все версии ядра Linux, выпущенные с 2017 года. Ошибка связана с механизмом обработки криптографических операций, который позволяет вмешиваться в кэшированные данные способом, недоступным обычным пользователям.
Эксплойт написан на Python и без изменений срабатывает на Ubuntu 24.04 LTS, Amazon Linux 2023, RHEL 10.1 и SUSE 16. Это означает, что злоумышленнику достаточно получить минимальный доступ к системе — атака не требует никакого взаимодействия с пользователем.
CISA добавила CopyFail в каталог активно эксплуатируемых уязвимостей и обязала федеральные ведомства США установить патчи до 15 мая. Microsoft Defender уже фиксирует первые попытки проверки уязвимых серверов, а число атак в ближайшие дни может резко вырасти.
#linux #CopyFail #zeroday #CISA
@ZerodayAlert
В Apache нашли пять уязвимостей — вышел экстренный патч
Apache Software Foundation выпустил Apache HTTP Server 2.4.67, закрыв сразу пять уязвимостей. Всем, кто использует версию 2.4.66 и старше, рекомендуется установить обновление немедленно.
Главная уязвимость CVE-2026-23918 получила оценку 8,8 по CVSS и связана с ошибкой двойного освобождения памяти в реализации HTTP/2. Она позволяет злоумышленнику повредить структуру памяти и выполнить произвольный код на сервере.
Вторая уязвимость CVE-2026-24072 затрагивает модуль mod_rewrite и позволяет читать произвольные файлы на сервере через .htaccess. Три оставшиеся проблемы затрагивают модули mod_proxy_ajp, mod_md и mod_dav_lock — и способны вызвать сбой или перегрузку сервера.
#apache #уязвимость #обновление #вебсервер
@ZerodayAlert