zerodayalert | Unsorted

Telegram-канал zerodayalert - 0day Alert

7679

Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.

Subscribe to a channel

0day Alert

440 уязвимости в ядре Linux раскрыто за два дня. Что происходит?

За 19 и 20 июля команда безопасности ядра Linux опубликовала около 440 уведомлений об уязвимостях. Звучит страшно, но на деле никакой массовой эксплуатации нет. Это не свежие дыры, а уже исправленные дефекты, которым теперь присвоили официальные CVE. Так дистрибутивам и админам проще проверять, попал ли нужный патч в их ветку ядра.

Список получился широким: сетевой стек, драйверы Ethernet и Wi-Fi, Bluetooth, файловые системы, управление памятью, графика и виртуализация. Большая часть ошибок - классика небезопасной работы с памятью: обращение к освобождённым объектам, выход за границы буфера, гонки потоков. Среди примеров утечка начального порядкового номера TCP в состоянии TIME-WAIT, use-after-free в драйвере Qualcomm RMNET и ошибка в проверке идентификаторов безопасности при наследовании ACL для SMB.

Не каждая из 440 уязвимостей опасна для конкретной машины. Сервер без Bluetooth не затронет ошибка в BNEP, узлу без RDMA не угрожает дефект в siw. Реальный риск зависит от конфигурации ядра и того, кто может достучаться до уязвимой подсистемы. Особое внимание нужно облачным платформам, гипервизорам KVM и системам, где активны SMB, RDMA, Bluetooth и Wi-Fi. Правильное решение - дождаться пакета от своего дистрибутива и перезагрузиться после установки.

#Linux #ядро #CVE

@ZerodayAlert

Читать полностью…

0day Alert

Уязвимость нулевого дня найдена в ServiceNow

Уязвимость CVE-2026-6875 (9,5 Critical) позволяет злоумышленнику проникнуть на сервер ServiceNow без учётной записи и выполнить произвольный код. Проблема связана с механизмом запросов GlideRecord, через который некоторые страницы платформы обрабатывали данные от неавторизованных пользователей.

Компания Searchlight Cyber обнаружила уязвимость и сообщила о ней разработчику 1 апреля 2026 года, после чего ServiceNow оперативно защитила облачные системы. Полноценные обновления для серверов, которые компании обслуживают самостоятельно, вышли 13 июля.

Первые попытки эксплуатации зафиксировала компания Defused 17 июля, атакующие использовали общедоступную страницу assessment_thanks.do. При этом Defused отмечает, что реальные атаки обходят защитную среду иным способом, чем описанный специалистами, и подробности этого варианта пока не раскрываются.

#servicenow #уязвимость #GlideRecord #cve

@ZerodayAlert

Читать полностью…

0day Alert

wp2shell. Одна ошибка в ядре WordPress открывает путь к захвату миллионов сайтов

В ядре WordPress нашли уязвимость, которая позволяет захватить сайт одним анонимным HTTP-запросом. Ни логин, ни плагины, ни особые условия не нужны. Цепочку назвали wp2shell, она собрана из двух ошибок с идентификаторами CVE-2026-60137 и CVE-2026-63030. Полный вектор удалённого выполнения кода работает в WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1. Патчи уже вышли в версиях 6.8.6, 6.9.5 и 7.0.2.

Красота атаки в том, что по отдельности обе ошибки не выглядят катастрофой. Первая - SQL-инъекция в классе WP_Query через параметр author__not_in. Вторая - сбой в пакетной обработке маршрута REST API /wp-json/batch/v1, где через вложенную последовательность запросов данные из одного подзапроса подхватывает обработчик другого. Так подготовленное значение доезжает до уязвимого параметра, и две небольшие ошибки складываются в удалённое выполнение кода без аутентификации.

Разработчики уже включили принудительное распространение патча через автообновление, а Cloudflare с 17 июля включила правила WAF для обеих CVE. Но администраторам всё равно стоит проверить версию сайта вручную: автообновление зависит от конфигурации сервера и прав доступа. Патч уже публичный, а значит по разнице кода можно восстановить рабочий эксплойт.

#WordPress #wp2shell #RCE #CVE

@ZerodayAlert

Читать полностью…

0day Alert

Коллеги, привет!
Мы изучаем, как сегодня DevSecOps-, AppSec- и ИБ-специалисты выстраивают процессы безопасности приложений: какие инструменты используют, как принимают решения, что действительно помогает в ежедневной работе, а что, наоборот, создает лишнюю нагрузку.

Если вы работаете с AppSec-инструментами - SAST, DAST, SCA и другими - нам очень важно узнать ваш реальный опыт и как процессы безопасной разработки устроены на практике: что удобно, какие задачи возникают чаще всего, какие сценарии автоматизации востребованы и как сегодня развивается AppSec в компаниях.
🕒 Опрос займет 3-5 минут.

Все ответы будут использоваться только в обобщенном виде для исследования пользовательских сценариев и развития продуктов.
Будем благодарны, если найдете несколько минут и поделитесь своим опытом.

Пройти опрос

Читать полностью…

0day Alert

Claude for Chrome сохранил уязвимые обработчики после восьми обновлений

Специалисты Manifold повторно проверили Claude for Chrome 1.0.80 и нашли две проблемы, о которых сообщили Anthropic ещё 21 мая. Стороннее расширение может имитировать клик пользователя и передать ИИ-агенту заранее разрешённую команду, включая чтение Gmail.

Claude принимает искусственно созданное событие за реальное действие человека. Боковая панель также поддерживает режим без проверки разрешений, который при появлении дополнительной ошибки может открыть путь к скрытому выполнению команд. Anthropic признала отчёты, но не исправила обработчики за восемь выпусков.

В целях безапосности запускайте боковую панель только с запросом разрешений. Разрешайте смену режима только после реального клика внутри интерфейса. Для привилегированных задач проверяйте отправителя каждого внутреннего сообщения.

#Claude #Anthropic #Gmail #Уязвимость

@ZerodayAlert

Читать полностью…

0day Alert

Взлом межсетевых экранов Fortinet ударил по властям Британии

По данным The Telegraph, хакеры получили логины и пароли сотрудников британских органов власти, включая работников МИД и местных администраций. Доступы выставили на подпольных форумах за сумму до $60 000.

Атака получила название FortiBleed и связана со взломом более 80000 межсетевых экранов Fortinet. Злоумышленники использовали уязвимость в устройствах и ранее украденные пароли, чтобы обходить защиту сетей и собирать новые учётные данные.

Среди выставленных доступов оказались и данные организаций из здравоохранения и энергетики, что повышает риски для критической инфраструктуры. Британский Национальный центр кибербезопасности предупредил о подборе паролей к системам Fortinet методом перебора и рекомендовал организациям сменить пароли и изолировать уязвимые устройства.

#fortibleed #fortinet #утечка #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

Aurorium под капотом: ядро, фингерпринты и защита от утечек

Большинство антидетектов умеют собирать формально правильный отпечаток, но забывают о правдоподобии. Устройство, география, доход и цифровая легенда пользователя могут не совпадать между собой, а современный антифрод замечает такие противоречия даже при чистом прокси и аккуратно настроенном профиле.

Aurorium связывает фингерпринт с реальным железом и параметрами персонажа. Система подбирает подходящую конфигурацию устройства, исключает повторение отпечатков внутри аккаунта, защищает от утечек через WebRTC и DNS, а подмены Canvas и WebGL выполняет на уровне браузерного ядра. Внутри также есть инструменты для команд, автоматизации и управления десятками профилей.

В статье разбираем, как работает ИИ-фингерпринт, что показали публичные чекеры и какие проблемы обнаружил независимый аудит Cure53. Заодно смотрим, как устроены командные функции, синхронизатор, мобильное приложение и другие возможности, которые обычно приходится собирать из нескольких отдельных сервисов.

Читать полностью…

0day Alert

Microsoft выпустила рекордный набор исправлений за всю историю Patch Tuesday

Июльский Patch Tuesday закрыл 570 уязвимостей и стал самым крупным за всю историю ежемесячных обновлений Microsoft. Из них 59 получили статус критических, а больше всего оказалось проблем, позволяющих повысить привилегии — 254 штуки.

Среди исправленных недостатков — две уязвимости нулевого дня, которые уже использовались злоумышленниками: в Active Directory Federation Services и в SharePoint Server. Проблема в AD FS позволяла авторизованному пользователю получить права администратора, а уязвимость в SharePoint давала возможность повысить привилегии через сеть без авторизации.

Третья уязвимость нулевого дня затронула BitLocker и была известна публично ещё до выхода патча. Она позволяет обойти шифрование накопителя при физическом доступе к устройству, поэтому Microsoft настоятельно рекомендует как можно скорее обновить серверы SharePoint и инфраструктуру Active Directory.

#microsoft #patchtuesday #zeroday

@ZerodayAlert

Читать полностью…

0day Alert

Злоумышленники атаковали расширения Joomla до выхода официальных исправлений

Две уязвимости затрагивают расширения iCagenda и Balbooa Forms для Joomla. Обе – критические (10,0), и позволяют загрузить вредоносный PHP-файл без входа в учётную запись.

Специалисты mySites.guru обнаружили автоматические атаки на iCagenda ещё 15 июня 2026 года, задолго до выхода исправления. Уязвимость в Balbooa Forms была выявлена 8 июля 2026 года после атаки на сайт одного из клиентов сервиса.

Разработчики закрыли проблему в iCagenda версиями 4.0.8 и 3.9.15, а в Balbooa Forms — версией 2.4.1. Федеральные ведомства США обязаны установить обновления до 13 июля 2026 года, остальным владельцам сайтов на Joomla также советуют не откладывать исправление.

#joomla #php #cisa #уязвимость

@ZerodayAlert

Читать полностью…

0day Alert

Pickle: удобство, которое может стоить вам сервера

Каждый питон-разработчик хоть раз кидал объект в pickle.dumps() — две строчки, и готово. Но pickle восстанавливает не данные, а целые объекты, послушно выполняя всё, что нужно для сборки. И если данные пришли снаружи и попали в pickle.loads() без проверки, злоумышленник дописывает вызов системной функции, а сервер сам выполняет его команды. Base64 тут не спасает, ведь это не шифрование, а обёртка над тем же опасным потоком.

В новой статье разбираем, почему __reduce__ превращает удобную сериализацию в готовый RCE, по каким признакам пентестер вычисляет проблему и почему фильтрация символов почти не работает. А ещё про то, как безопасный внутренний сервис однажды тихо начинает принимать пользовательские данные, и так рождается классическая уязвимость.

Проверить всё руками можно на задаче «Элитный сомелье» из бесплатного курса «Профессия Белый Хакер». По легенде ваш знакомый Володя запустил сайтик про вино, увлёкся «нотками дуба» и забыл про безопасность. Сайт крутит pickle, а ваше дело найти, где сломана граница доверия, добиться выполнения команд и забрать флаг из корня.

@SecLabNews

Читать полностью…

0day Alert

Один Code Block позволял перехватить всех ботов в Google Dialogflow CX

Уязвимость Rogue Agent превращала доступ к одному агенту в точку входа ко всему проекту Google Cloud. Для атаки требовалась учётная запись с правом редактировать Playbooks, поэтому угрозу представляли как инсайдеры, так и владельцы взломанных аккаунтов разработчиков.

Корень проблемы оказался в общей среде Cloud Run. Все боты запускали код через один доступный для записи файл, и вредоносный блок мог тихо заменить его. После подмены злоумышленник читал чаты, отправлял данные наружу и подсовывал пользователям собственные ответы, включая запросы паролей.

Чтобы обезопасить свой проект, не ограничивайтесь проверкой текущего содержимого Playbooks. Просмотрите историю изменений и все аккаунты с правом dialogflow.playbooks.update. Отдельно проверьте старые Code Blocks, поскольку удаление вредоносного кода из консоли не очищает контейнер.

#DialogflowCX #GoogleCloud #CodeBlocks #RogueAgent

@ZerodayAlert

Читать полностью…

0day Alert

Зафиксирована разведывательная активность на серверах Gitea

Уязвимость CVE-2026-20896 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — 9.8 Critical) затрагивает Docker-образы Gitea до версии 1.26.2 включительно. Проблема возникла из-за того, что параметр доверенных прокси в шаблоне app.ini по умолчанию задали как «*», из-за чего сервер доверял запросам с любого IP-адреса.

Если администратор включал вход через обратный прокси, злоумышленник мог отправить специальный заголовок X-WEBAUTH-USER и выдать себя за любого известного или угаданного пользователя без пароля и токена. При включенной автоматической регистрации имя администратора давало атакующему права администратора.

По данным Sysdig, уязвимость впервые попытались эксплуатировать через 13 дней после публичного раскрытия проблемы, атака шла с IP-адреса сервиса анонимизации трафика. Gitea выпустила исправление в версии 1.26.3 в конце июня, убрав подстановочный символ «*» и сделав вход через обратный прокси отдельной опциональной функцией.

#gitea #уязвимость #docker #Sysdig

@ZerodayAlert

Читать полностью…

0day Alert

Linux KVM 16 лет позволял гостевой машине обрушить весь сервер

KVM должен жёстко отделять виртуальную машину от хоста, но недавно обнаруженная уязвимость CVE-2026-53359 ломала базовую модель безопасности. Root внутри гостевой системы хватало, чтобы вызвать панику ядра физического сервера и отключить все работающие на нём виртуальные машины.

Причина банальна. Гипервизор сверял адрес страницы, но не проверял, для чего страница предназначена, и в итоге работал с освобождённой памятью. Публичная атака пока ограничена отказом в обслуживании, однако автор заявил о закрытом варианте с root-доступом к хосту.

Рекомендации следующие: не считайте права root внутри гостя безопасной границей. Установите исправленное ядро или отключите вложенную виртуализацию. Особенно срочно проверьте облачные и хостинговые площадки с недоверенными клиентами. Исправленные стабильные ядра: 7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211 и 5.10.260.

#KVM #Januscape #DoS #Linux

@ZerodayAlert

Читать полностью…

0day Alert

Обнаружены бреши в античит-драйвере, работающем в ядре Windows

Специалисты выявили три уязвимости в драйвере GFAC_Sys_x64.sys от Little Orbit. Драйвер работает на уровне ядра Windows и открывает пользовательским приложениям доступ к привилегированным функциям через порт связи мини-фильтра, который оказался недостаточно защищён.

Наиболее критичная проблема (CVE-2026-12168 с оценкой по CVSS 7.8 HIGH) связана с отсутствием проверки адресов памяти при обработке сообщений от приложений. Атакующий может сформировать специальный запрос, который заставит драйвер записать произвольные данные в выбранную область памяти ядра, включая чувствительные структуры безопасности процессов.

Скоординировать раскрытие уязвимостей с Little Orbit исследователям не удалось, поэтому исправление на момент публикации 2 июля 2026 года так и не вышло. CERT рекомендует ограничить локальный доступ к системам только доверенными учётными записями, отслеживать подозрительные обращения к GFAC и по возможности удалить игры, использующие GamersFirst Anti-Cheat.

#античит #уязвимость #windows #zeroday

@ZerodayAlert

Читать полностью…

0day Alert

🩶 Невидимые угрозы: как машинное обучение находит хакера, скрытого в сети

Вебинар 8 июля в 14:00

Современные атаки все реже начинаются с вредоносного файла –  злоумышленники используют штатные инструменты и учетные записи, уже присутствующие в инфраструктуре. По данным глобальных исследований, 84% атак высокого уровня критичности применяют такой подход. Для традиционных средств защиты подобные действия выглядят как обычная активность, поэтому хакеры могут неделями и даже месяцами оставаться внутри сети незамеченными.

✔️Как выявлять такие угрозы до того, как они приведут к серьезным последствиям?
✔️Какие признаки указывают на присутствие злоумышленника?
✔️И как сократить время поиска с нескольких недель до нескольких минут?


На вебинаре разберем, как машинное обучение помогает выявлять скрытые атаки, маскирующиеся под легитимную активность, с помощью обнаружения аномалий в поведении, группировке устройств со схожей активностью и автоматической оценке риска для каждого узла сети.

Вы узнаете:
🟣как находить скрытые угрозы за минуты вместо недель;
🟣как ML-кластеризация выявляет аномалии в поведении хостов;
🟣как автоматический риск-скоринг определяет наиболее опасные узлы сети;
🟣почему сигнатурные методы бессильны против горизонтального перемещения через RDP, SSH и другие легитимные протоколы.

Вебинар будет полезен всем, кто хочет повысить точность обнаружения угроз без увеличения нагрузки на ИБ-команду.

 
👉 Регистрация

Читать полностью…

0day Alert

Критическая уязвимость CVE-2026-50522 в SharePoint Server эксплуатируется в реальных атаках

Компания watchTowr зафиксировала активную эксплуатацию уязвимости CVE-2026-50522 в Microsoft Office SharePoint. Оценка опасности по CVSS 3.1 составляет 9,8 из 10. Обнаружил её специалист под псевдонимом «splitline». Атаки начались после публикации демонстрационного эксплойта. Это уже третья уязвимость SharePoint Server, эксплуатируемая в июле этого года.

Сервер ошибочно выполняет специально подготовленные данные как команды. Microsoft заявляет, что для атаки нужна учётная запись с правами владельца сайта, но независимые исследователи зафиксировали запросы без признаков авторизации. Одной командой злоумышленники похищают машинные ключи сервера и сохраняют доступ даже после устранения уязвимости. CISA подтвердила эксплуатацию нескольких уязвимостей SharePoint в связке на всех поддерживаемых версиях платформы.

Установки исправления будет недостаточно. Требуется заменить машинные ключи на всех потенциально скомпрометированных серверах и проверить систему на признаки постороннего присутствия.

#SharePoint #Microsoft #RCE

@ZerodayAlert

Читать полностью…

0day Alert

В AnyDesk нашли уязвимость нулевого дня

Уязвимость CVE-2026-15682 (5.5 Medium) связана с функцией AnyDesk, которая собирает диагностические данные для службы поддержки. Злоумышленник может использовать точку повторного разбора — специальную ссылку в файловой системе Windows — чтобы перенаправить операции записи файлов в другое место.

Для эксплуатации уязвимости сначала нужно получить возможность выполнять код на устройстве с ограниченными правами. Это снижает риск удалённых атак через интернет, но оставляет угрозу для общих рабочих станций и многопользовательских систем.

Подобный метод обхода ограничений через точки повторного разбора уже встречался в уязвимостях AnyDesk в 2024 году. Тогда манипуляции с этим механизмом позволяли повышать привилегии, а не только нарушать работу службы, как в текущем случае.

#anydesk #уязвимость #cve #zeroday

@ZerodayAlert

Читать полностью…

0day Alert

Новые уязвимости обнаружены в NGINX Plus и Open Source

Компания F5 обнаружила три уязвимости в NGINX Plus и NGINX Open Source, самая опасная из них получила оценку 9.2 из 10. Она связана с обработкой определённых запросов и в худшем случае может позволить злоумышленнику выполнить произвольный код на сервере.

Две другие уязвимости с оценками 8.8 и 8.3 позволяют злоумышленникам получать фрагменты данных из памяти сервера или вызывать аварийную остановку рабочих процессов. Для проведения атак злоумышленнику не требуется учётная запись или предварительный доступ к серверу.

Проблемы затрагивают не только основные сборки NGINX, но и связанные продукты — Ingress Controller, Gateway Fabric, App Protect WAF и Instance Manager. Разработчики уже выпустили исправленные версии и рекомендуют администраторам обновиться как можно скорее.

#nginx #уязвимости #кибербезопасность #f5

@ZerodayAlert

Читать полностью…

0day Alert

SonicWall закрыла две 0-day в SMA1000, которые уже используют в реальных атаках

SonicWall подтвердила эксплуатацию CVE-2026-15409 и CVE-2026-15410 в шлюзах SMA1000 6210, 7210 и 8200v. Первая уязвимость получила 10 баллов из 10 по CVSS, вторая 7,2 балла. CISA внесло обе ошибки в каталог известных эксплуатируемых уязвимостей.

CVE-2026-15409 позволяет без авторизации отправлять запросы от имени устройства к внутренним ресурсам. CVE-2026-15410 даёт администратору возможность внедрить команды ОС через консоль управления. SonicWall не уточнила, объединяли ли злоумышленники обе ошибки в одну цепочку.

Чтобы защитить свою сеть, необходимо установить версии 12.4.3-03453, 12.5.0-02835 или более новые, а также проверить журналы. При компрометации физический шлюз придётся переустановить, а виртуальный развернуть заново. Пароли и токены TOTP так же нужно будет сменить.

#SonicWall #SMA1000 #SSRF #CISA

@ZerodayAlert

Читать полностью…

0day Alert

Три уязвимости SharePoint уже используют в реальных атаках

Агентство CISA предупредило об атаках на локальные серверы SharePoint, доступные из интернета. Злоумышленники уже используют три уязвимости —
CVE-2026-32201 (6.5 Medium), 
CVE-2026-45659 (8.8 High),
CVE-2026-56164 (9.8 Critical),
которые позволяют обойти проверку подлинности, проникнуть в систему и установить вредоносные программы.

После взлома атакующие могут удалённо выполнять код, похищать ключи Internet Information Services и закрепляться в системе. По данным Shadowserver, из интернета сейчас доступны почти 10 000 серверов SharePoint, более 800 из которых не защищены от двух менее критичных уязвимостей.

Администраторам рекомендуют включить интерфейс проверки AMSI и полный режим анализа тела запросов, а перед заменой ключей IIS — найти и удалить все следы вторжения.

#sharepoint #cisa #уязвимости #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

Обычный картридер в ноутбуке оказался способен обходить защиту Windows

Специалист ZwClose показал, что уязвимость в драйвере Realtek позволяет непривилегированной программе получить доступ к физической памяти через механизм прямого доступа к памяти.

Проблему он обнаружил ещё в январе 2022 года, но исправления оказались неполными — одна из опасных возможностей сохранилась, позволяя программам без повышенных прав управлять регистрами устройства.

Программа из пользовательского режима записывала данные по произвольному физическому адресу в пределах первых 4 ГБ памяти. Окончательно проблему устранили лишь в августе 2024 года, а Dell и Lenovo уже обновили драйверы для затронутых моделей.

#realtek #уязвимость #windows #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

Массовая волна атак на сайты по всему миру: что известно

Злоумышленники массово взламывают сайты по всему миру, автоматически сканируя их на уязвимые CMS-системы и расширения. Кампания уже затронула множество малых и средних компаний в Австралии, но атаки не ограничены одной страной.

После взлома на сервер устанавливают веб-оболочки, которые дают постоянный удалённый доступ. Через них злоумышленники могут менять сайты, перехватывать пароли посетителей, похищать данные и использовать сервер как точку входа во внутреннюю сеть компании.

В кампании используют уязвимости в популярных плагинах WordPress, а также в Craft CMS, MaxSite CMS, MetInfo CMS и Joomla Content Editor. Специалисты советуют проверить сайты на подозрительные файлы и запросы в журналах, а взломанный сервер считать полностью скомпрометированным и изолировать от сети.

#взлом #wordpress #cms #уязвимости

@ZerodayAlert

Читать полностью…

0day Alert

Расширения для Joomla и платформа Langflow оказались под атакой

Агентство CISA добавило в каталог уязвимостей три ошибки, которые уже применяют в реальных атаках. Две из них (10.0 Critical) затрагивают расширения SP Page Builder и Page Builder CK для Joomla и позволяют без учётной записи загрузить и выполнить вредоносный PHP-файл.

Третья уязвимость (9.9 Critical) найдена в платформе Langflow для создания ИИ-приложений. Из-за некорректной проверки прав авторизованный злоумышленник может запустить чужой процесс от имени его владельца и получить доступ к секретам и ключам.

Агентство не раскрыло, кто стоит за атаками и сколько систем уже заражено. Федеральные ведомства США обязаны устранять такие уязвимости в первую очередь согласно директиве BOD 26-04, а остальным организациям рекомендуют проверить журналы событий на признаки взлома.

#cisa #joomla #langflow #уязвимости

@ZerodayAlert

Читать полностью…

0day Alert

Новая волна атак затронула плагины WordPress и другие CMS

Атакующие автоматически сканируют сайты в поисках уязвимых систем управления содержимым (CMS) и расширений. Найденные ошибки позволяют загружать файлы без авторизации, выполнять команды на сервере и обрабатывать специально подготовленные данные.

В кампании задействованы уязвимости в 17 популярных программах и плагинах, включая Simple File List, Gravity Forms, Ninja Forms File Uploads и Craft CMS. Большинство из них имеют критический уровень опасности с оценкой CVSS 9.8–10.0, что говорит о простоте эксплуатации.

После взлома сайта злоумышленники устанавливают веб-оболочки, обеспечивающие постоянный удалённый доступ к серверу. Специалисты рекомендуют проверять каталоги сайтов на неизменные файлы и восстанавливать скомпрометированные системы из чистых резервных копий.

#cms #уязвимости #wordpress #сканирование

@ZerodayAlert

Читать полностью…

0day Alert

Уязвимости Hoymiles позволяют перехватывать управление солнечными панелями

Специалисты обнаружили уязвимости в инверторах Hoymiles, которые применяются в балконных и крышных солнечных установках.
Злоумышленник с недорогим радиомодулем способен находить такие устройства поблизости и получать доступ к их данным.

Заводской ключ для команд управления фактически совпадает с серийным номером устройства, а прошивка содержит недокументированную функцию поиска инверторов поблизости. На такой запрос устройство отвечает серийным номером в открытом виде, что упрощает несанкционированный доступ.

Компания Hoymiles не отреагировала на уведомление об уязвимостях и не выпустила обновление прошивки. Владельцам рекомендуется установить пароль в системе Hoymiles DTU, хотя это закрывает не все возможные варианты атаки.

#hoymiles #уязвимость #радиомодуль #серийныйномер

@ZerodayAlert

Читать полностью…

0day Alert

Специалисты обнаружили скрытый пароль в прошивках Tenda

Уязвимость CVE-2026-11405 затрагивает несколько версий прошивок Tenda, включая модели FH1201, W15E, AC10, AC5 и AC6. Специалисты CERT обнаружили в файле /bin/httpd скрытый механизм, который при неудачной обычной авторизации обращается к запасному значению sys.rzadmin.password и сравнивает его с введённым паролем в открытом виде.

Имя пользователя при этой проверке не учитывается, поэтому злоумышленнику достаточно указать любое имя и подобрать скрытый пароль, чтобы получить действующую сессию с правами администратора. Такой механизм не описан в документации Tenda, а в панели управления владелец устройства не видит связанных с ним настроек.

Успешная атака даёт полный контроль над веб-интерфейсом, позволяя менять параметры сети, отключать защитные функции и использовать роутер как точку входа для атаки на локальную сеть. CERT сообщил, что не смог связаться с Tenda, поэтому владельцам уязвимых устройств советуют отключить удалённое управление через интернет и ограничить доступ к панели администрирования из локальной сети.

#tenda #роутер #уязвимость #пароль

@ZerodayAlert

Читать полностью…

0day Alert

Критическая уязвимость обнаружена в Adobe ColdFusion

Уязвимость CVE-2026-48282 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — 10.0 Critical) затрагивает ColdFusion 2025 с обновлением 9 и более ранними версиями, а также ColdFusion 2023 с обновлением 20 и ниже. Проблема позволяет атаковать сервер без учетной записи, читать и записывать произвольные файлы, а затем выполнять вредоносный код.

Adobe выпустила исправления 30 июня в составе крупного обновления безопасности, закрыв сразу 11 уязвимостей, включая шесть проблем с максимальной оценкой 10 баллов. Уже через несколько часов после публикации подробностей специалисты KEVIntel зафиксировали реальные атаки на серверы с использованием этой уязвимости.

По данным Shadowserver, в интернете остаются доступными около 800 серверов Adobe ColdFusion. Для защиты Adobe рекомендует установить обновление 10 для ColdFusion 2025 или обновление 21 для ColdFusion 2023.

#adobe #coldfusion #уязвимость #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

Linux-бэкдор для iKuai получил полный контроль над маршрутизатором

libjson_script.so.0 пролежал на VirusTotal с 8 июня и три недели не вызывал подозрений. Библиотека притворяется обычным компонентом OpenWrt, а параметры GWID и VERSTRING указывают на прошивки iKuai. Подтверждённых заражений пока нет, но набор команд у образца полноценный.

После старта вредонос закрепляет единственный процесс, расшифровывает конфигурацию и выходит на управляющий сервер. Канал работает через HTTPS, сертификат никто не проверяет, а команды дополнительно шифруются AES. Через бэкдор можно запускать оболочку, подгружать ELF-файлы, ставить задания по расписанию и вытаскивать содержимое файлов.

Чтобы выявить зловред, ищите хеш 4e6276cc400b3b9e9616d04474b64a8fa0c35375b9673ab41a92a6d5bce72d8d. Проверьте соединения с 47.80.111[.]129:7380 и скрытый файл .runlevel.cache. Нулевой результат антивируса не означает, что прошивка чистая.

#ikuai #linux #backdoor #роутер

@ZerodayAlert

Читать полностью…

0day Alert

0-day в ядре Linux бьёт по серверам и Android с точностью 99%

В ядре Linux нашли серьёзную уязвимость под названием Bad Epoll (CVE-2026-46242). Она позволяет обычному пользователю получить права root и задевает не только серверы и рабочие станции, но и часть Android-устройств. Проблема в подсистеме epoll, через которую Linux одновременно следит за множеством файлов и сетевых соединений. Отключить её без поломки важных функций нельзя, так что единственная надёжная защита - установка патча.

Технически это use-after-free из-за гонки в коде ep_remove. Две части ядра одновременно чистят один и тот же внутренний объект, одна освобождает память, другая с ней ещё работает. Окно гонки занимает около шести инструкций, поэтому случайно на такое не наткнёшься. Но исследователь Джейён Чон, отправивший уязвимость в Google kernelCTF как zero-day, собрал эксплойт, который стабильно расширяет это окно и открывает root-оболочку в 99% запусков на LTS-ядре и 98% на Google COS. Эксплойт под Android пока в работе, устройства на ядрах 6.6 и новее могут быть пригодны для атаки, а Pixel 8 на ядре 6.1 не затронут.

Под угрозой все дистрибутивы на Linux 6.4 и новее, где патч ещё не портирован. Администраторам стоит проверить статус пакетов в своём дистрибутиве.

#Linux #BadEpoll #уязвимости #kernel

@ZerodayAlert

Читать полностью…

0day Alert

Cisco SD-WAN взломали через CVE-2026-20245 и скрытый root-доступ

Mandiant описала атаки на Cisco Catalyst SD-WAN Manager, Controller и Validator. Злоумышленники работали в инфраструктуре поставщика услуг, создавали поддельные peer-соединения и заходили в SD-WAN Manager через vmanage-admin. Cisco ранее говорила об ограниченном числе атак, но механизм раскрыла только сейчас.

Корень проблемы в том, что уже авторизованный пользователь мог загрузить подготовленный файл и выполнить команды с максимальными правами. В атаке использовали evil_tenant.csv, который менял /etc/passwd и /etc/shadow, добавлял учётную запись troot и открывал root-доступ. После выгрузки конфигураций атакующие возвращали пароль администратора и чистили следы.

Из рекомендаций: обновление Cisco SD-WAN до исправленных выпусков, потому что обходных мер нет. Также стоит проверить peer-соединения, конфигурации и следы учётной записи troot по индикаторам Mandiant. Такая атака опасна не самим фактом компрометации, а быстрым переходом к полному контролю над SD-WAN.

#Cisco #SDWAN #Mandiant #Root

@ZerodayAlert

Читать полностью…
Subscribe to a channel