7679
Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.
В прошивке ZBT нашли ещё два механизма удалённого доступа
Специалисты VulnCheck обнаружили бэкдоры DARKLANTERN и SPEAKINGSTONE в маршрутизаторе Deep Orange, купленном у американского поставщика. Устройство оказалось переименованной версией китайского ZBT-WE826-T2 производства Shenzhen Zhibotong Electronics.
DARKLANTERN слушает UDP-порт 9992 без шифрования и полноценной аутентификации, позволяя выполнять произвольные команды с максимальными привилегиями. С 18 по 21 августа специалисты нашли 203 доступных из интернета устройства с бэкдором в 22 странах.
SPEAKINGSTONE самостоятельно устанавливает соединение с сервером управления и позволяет оператору получать учётные данные PPPoE, менять DNS и открывать обратный SSH-туннель. Зарегистрировав резервный домен findmyipaddr[.]com, VulnCheck к 21 августа получила сигналы от 392 уникальных устройств, из которых 390 находились в Китае.
#роутеры #уязвимости #бэкдор #zbt
@ZerodayAlert
ИИ меняет скорость поиска уязвимостей в программном обеспечении
Во втором квартале 2026 года число зарегистрированных уязвимостей достигло рекорда на фоне распространения ИИ в разработке и анализе кода. ИИ-инструменты позволяют быстро находить целые классы проблем, что особенно заметно проявилось в Linux с семейством уязвимостей Dirty Frag.
Программы с ИИ сами стали крупным источником уязвимостей — у проекта OpenClaw за квартал зарегистрировали более 200 CVE. Специалисты всё чаще публикуют рабочие эксплойты ещё до выпуска исправлений, как произошло с несколькими проблемами Windows.
Новые ошибки быстро попадают в арсенал целевых группировок, а уязвимость Langflow стала одним из первых примеров эксплуатации ИИ-платформы в APT-операциях. Параллельно в сети распространяются убедительные материалы о несуществующих уязвимостях в Microsoft Exchange и SharePoint.
#уязвимости #ии #касперский #cve
@ZerodayAlert
Две уязвимости SharePoint позволяют обойти аутентификацию и выполнить код
Специалисты Rapid7 обнаружили уязвимость CVE-2026-55040 (9,1) в механизме проверки JWT-токенов SharePoint. Несколько недочётов в проверке токенов позволяют неавторизованному пользователю сформировать поддельный JWT и действовать от имени любого пользователя, включая администратора сайта.
Полученные права открывают путь ко второй уязвимости — CVE-2026-63520 (8,1) в Business Connectivity Services. Через загрузку специально подготовленной BDC-модели злоумышленник может заставить SharePoint выполнить произвольную команду с полномочиями служебной учётной записи сайта.
18 августа CISA добавила CVE-2026-55040 в каталог известных эксплуатируемых уязвимостей после подтверждённых атак. Microsoft закрыла первую уязвимость июльским обновлением, а вторую — 11 августа, при этом VulnCheck оценивает число уязвимых серверов в интернете как минимум в 8500.
#sharepoint #microsoft #уязвимость #cve
@ZerodayAlert
Ubiquiti закрыла 21 критическую уязвимость в экосистеме UniFi
Ubiquiti исправила 21 уязвимость в UniFi Protect, Network, Access, Talk, Connect, UniFi OS Server и других продуктах. Все ошибки получили от 8,2 до 10 баллов CVSS, а наиболее опасные позволяли обходить аутентификацию и выполнять произвольные команды.
Главный риск связан с недостаточной проверкой входных данных. CVE-2026-77537 в UniFi Protect получила 10 баллов и не требовала привилегий, а CVE-2026-77550 позволяла обойти проверку входа через некорректную обработку CRLF. Для многих других ошибок злоумышленнику было достаточно сетевого доступа.
Наибольшему риску подвергаются устройства с открытыми в интернет интерфейсами управления. Ubiquiti уже выпустила исправленные версии для всех затронутых продуктов. Администраторам имеет смысл сверить версии UniFi OS и приложений с бюллетенем, ограничить внешний доступ и включить многофакторную аутентификацию.
#Ubiquiti #UniFi #CVE #уязвимости
@ZerodayAlert
Подтверждена эксплуатация новой уязвимости в Windows
Уязвимость CVE-2026-33824 (10.0 Critical) находится в расширениях службы IKE, которую Windows использует при установлении защищённых сетевых соединений. Для атаки не требуются учётные данные — достаточно отправить пакеты по UDP-портам 500 и 4500.
Microsoft закрыла уязвимость ещё в апреле 2026 года, но не обновлённые системы остаются под угрозой. 18 августа подтвердилось, что проблему уже используют атакующие.
Федеральным ведомствам США дали три дня на устранение, остальным организациям рекомендуют установить обновление как можно скорее. Если это невозможно, стоит заблокировать порты 500 и 4500 или ограничить доступ известными узлами.
#windows #уязвимость #кибербезопасность #IKE
@ZerodayAlert
Критическая брешь в macOS позволяет обойти авторизацию без пароля
CVE-2026-65400 (9,8 Critical) — уязвимость в функции «Общий доступ к экрану» macOS, из-за которой атакующий мог пройти авторизацию без учётных данных. Apple связала проблему с некорректной обработкой состояния во время проверки подлинности и закрыла её 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.
Уязвимость уже эксплуатировали на компьютерах с портом 5900, доступным напрямую из интернета. Во всех подтверждённых случаях атакующие получали на заражённых Mac права root, а затем устанавливали майнер Monero.
К 12 августа ситуация обострилась после появления общедоступного демонстрационного кода эксплойта. Уязвимость не требует от пользователя открывать файл, переходить по ссылке или подтверждать подключение, поэтому эксплуатация возможна по сети без каких-либо действий владельца устройства.
#apple #macos #уязвимость #кибербезопасность
@ZerodayAlert
Критическая уязвимость SAP Commerce Cloud уже эксплуатируется
SAP 11 августа закрыла уязвимость CVE-2026-58231 (10.0 Critical) в рамках ежемесячного выпуска обновлений безопасности. Она затрагивает SAP Commerce Cloud с компонентом Data Hub Adapter в версиях COM_CLOUD 2211 и 2211-JDK21.
Специалисты зафиксировали первые попытки эксплуатации на системах-приманках уже 14 августа. На тот момент публичного демонстрационного кода для атаки еще не существовало.
Уязвимость позволяет атаковать сервер напрямую через интернет без авторизации. Для эксплуатации не требуются права в системе или действия пользователя, а сложность атаки SAP оценивает как низкую.
#sap #уязвимость #кибербезопасность #эксплойт
@ZerodayAlert
Microsoft закрыла 400 уязвимостей в рамках Patch Tuesday за август
Microsoft выпустила августовские обновления безопасности, закрывающие 400 уязвимостей в Windows и других продуктах компании. Три ошибки получили статус уязвимостей нулевого дня, причём одну из них — CVE-2026-68820 (7.0 High) в драйвере AFD.sys — злоумышленники уже применяли в реальных атаках группировки Lazarus.
Уязвимость позволяет локальному пользователю получить права SYSTEM через ошибку типа «использование памяти после освобождения», после чего запускается руткит FudModule, скрывающий дальнейшую активность от средств защиты. Всего Microsoft оценила 42 проблемы как критические, из которых 37 связаны с удалённым выполнением кода.
Две другие уязвимости нулевого дня — CVE-2026-62832 (7.8 High) в службе профилей пользователей и CVE-2026-72971 (5.5 Medium) в драйвере unionfs.sys — были раскрыты публично до выхода официальных исправлений. Пользователям рекомендуется установить августовские обновления как можно скорее.
0Day в Windows позволяла Lazarus получать права SYSTEM
Специалисты обнаружили новую волну кампании Operation Dream Job, связанную с северокорейской группировкой Lazarus. Хакеры заманивают сотрудников оборонных и авиационных компаний привлекательными вакансиями, а затем заражают их устройства через поддельные программы для просмотра PDF.
В одном из сценариев атаки применяется ранее неизвестная уязвимость CVE-2026-68820 (7.0 High) в системном драйвере AFD.sys, которая позволяет повысить права до уровня SYSTEM. Microsoft подтвердила проблему 31 июля и выпустила исправление 11 августа в составе плановых обновлений безопасности.
В более новом варианте кампании жертвам предлагают установить поддельную программу SecurityPDF, распространяемую через фальшивые сайты компании Enveil. После открытия специально подготовленного документа на компьютер устанавливается новый бэкдор Troy, поддерживающий 17 различных команд.
#lazarus #dreamjob #PDF #windows
@ZerodayAlert
CryptoJS вернула слабый генератор ради совместимости и подставила пользователей
Разработчики CryptoJS сначала исправили генератор случайных чисел, а затем вернули небезопасный код, чтобы не ломать совместимость. Результат проявился спустя годы: 2114 скомпрометированных фраз восстановления, 953 затронутых кошелька в двух волнах хищений и минимум 5,69 млн долларов ущерба.
Фразы выглядели случайными, но реальная защита оказалась почти декоративной. Пространство перебора сократилось с 2^128 до 2^39 вариантов, поэтому атакующим хватало для подбора обычного компьютера. Ошибка в библиотеке становилась критической там, где приложения доверяли ей создание ключей и фраз восстановления.
Для снижения риска недостаточно просто обновить приложение. Все фразы, созданные через CryptoJS ниже версии 4.0.0, лучше считать раскрытыми. Средства нужно перевести в новый кошелёк с фразой, созданной криптографически стойким генератором.
#CryptoJS #IllBloom #криптокошельки #уязвимость
@ZerodayAlert
N-able закрыла активно эксплуатируемую уязвимость N-central
Уязвимость CVE-2026-18577 позволяет атакующим захватить консоль N-central и перейти на системы клиентов поставщика ИТ-услуг. N-able зафиксировала атаки не позднее 31 июля и выпустила версию 2026.3.1.7. На 3 августа уязвимыми оставались 28,6% локальных серверов, доступных из интернета.
После взлома злоумышленники открывают удалённые сеансы на критических устройствах и создают туннели через Cloudflare. Проблема затрагивает серверы до версии 2026.3, доступные из интернета или недоверенных сетей. CISA включила CVE-2026-18577 в каталог активно эксплуатируемых уязвимостей и дала федеральным ведомствам три дня на установку исправления.
Главная рекомендация: обновить N-central до версии 2026.3.1.7. До обновления лучше отключить доступ к серверу из недоверенных сетей или временно остановить систему. Также стоит проверить входы, удалённые подключения, новые учётные записи, роли и неизвестные туннели Cloudflare.
#Ncentral #Nable #RMM
@ZerodayAlert
Coldcard признала ошибку в прошивке после вывода биткоинов на $114 млн
Аппаратные кошельки Coldcard компании Coinkite не уберегли средства пользователей. Из-за скрытого дефекта в прошивке злоумышленники украли 1816 биткоинов с уязвимых адресов. Аналитики Galaxy Research зафиксировали вывод средств в несколько этапов, причем атаки продолжались и после официального предупреждения.
Разработчики Coinkite еще в 2021 году допустили серьезный просчет. При обновлении прошивки ключи начали создавать через софтверный модуль MicroPython вместо аппаратного чипа. Энтропия упала со 128 до 40 бит на старых моделях, и хакеры получили возможность подобрать сид-фразы обычным перебором.
Обновите прошивку устройства, сгенерируйте новые ключи и перенесите криптовалюту на свежие адреса, пока старые балансы не опустошили окончательно.
#Coldcard #Coinkite #Bitcoin #криптокошелек
@ZerodayAlert
Можно внедрить самые современные средства защиты информации.
Но если сотрудник не знает, как действовать при угрозе, именно он становится точкой входа для атаки.
Большинство киберинцидентов начинается с обычного письма, сообщения или звонка. Решающими становятся первые минуты: сообщить о подозрительном письме, проверить ссылку, вовремя остановить атаку.
Мы регулярно видим это во время аудитов и расследования инцидентов: сотрудники знают правила, но теряются в реальной ситуации.
Поэтому мы создали курс «Технология цифрового щита» – программу профессиональной переподготовки, основанную на практическом опыте специалистов «Эгида-Телеком».
Что вас ждет
➡️ 15 учебных модулей
➡️ 520 академических часов
➡️ дистанционное обучение на собственной образовательной платформе
➡️ реальные сценарии атак, практические кейсы и алгоритмы действий
➡️ диплом о профессиональной переподготовке
Курс подойдет
• начинающим специалистам по ИБ и ИТ
• сотрудникам компаний, которые работают с корпоративными данными
• руководителям подразделений
• всем, кто хочет понимать современные киберугрозы и принимать правильные решения в критический момент.
🗓 Старт 10 августа.
Для подписчиков нашего Telegram-канала действует скидка 50%.
35 500 ₽ вместо 71 000 ₽ по промокоду SECURITY.
📄 Лицензия на образовательную деятельность № Л035-01298-77/01858463 от 12.02.2025.
Количество мест ограничено.
➡️ Подробнее о программе и запись:
https://egida-telecom.ru/platform/courses/digital-shield/
📲 Секреты ИБ | Эгида-Телеком в Телеграм
📲 Секреты ИБ | Эгида-Телеком в MAX
Реклама. 18+. Рекламодатель ООО «Эгида-Телеком», ИНН 9726089975, erid:2SDnjbz6uhM
Один SVG-файл дал доступ к серверам Microsoft через Bing
Специалисты XBOW нашли способ превратить обычную картинку в точку входа внутрь инфраструктуры Bing. Вредоносный SVG позволял запускать команды на рабочих серверах Microsoft с максимальными правами: SYSTEM в Windows и root в Linux.
Корень проблемы оказался в цепочке обработки изображений. Bing передавал нестандартные файлы внешней утилите, которая вызывала команды через оболочку без безопасной обработки входных данных. По сути, сервер принял часть имени файла за инструкцию к выполнению. Атаковать можно было даже через ссылку на картинку, которую поисковый робот загрузил бы самостоятельно.
Microsoft закрыла две дыры CVE-2026-32194 и CVE-2026-32191 до публикации деталей. История снова показывает старую проблему: конвертеры изображений часто остаются без должной защиты. Не запускайте такие сервисы с широкими правами и убирайте опасные форматы из цепочки обработки.
#Bing #SVG #Microsoft #ImageMagick
@ZerodayAlert
Найден способ читать переписку в WhatsApp Web через расширение Chrome
Специалисты обнаружили уязвимость в расширении Adobe Acrobat для Chrome и присвоили ей название HermeticReader. Уязвимость CVE-2026-48294 (7.4 High) позволяла постороннему читать чужую переписку в WhatsApp Web без вредоносных программ и кражи паролей.
Достаточно было зайти на специально подготовленную страницу, замаскированную под обычный результат поиска или ссылку из рассылки. Расширение незаметно открывало WhatsApp Web в фоновой вкладке и встраивало в неё скрытую форму, передававшую весь видимый текст страницы.
В результате посторонний мог увидеть список чатов, имена контактов, короткие превью сообщений, имя профиля жертвы и текст открытого на экране диалога. Для срабатывания цепочки требовалось лишь однократное взаимодействие пользователя со страницей, без дополнительных условий.
#adobe #whatsapp #переписка #уязвимость
@ZerodayAlert
В сервисе LiteLLM, который соединяет приложения компаний с ИИ-моделями, хакеры нашли брешь в защите и проникли внутрь через открытый в интернет доступ. Оттуда они украли пароли и ключи, а на сервере незаметно запустили программу для добычи криптовалюты.
В сервисе RAGFlow, который помогает работать с документами и ИИ-моделями, злоумышленники встроили скрытый Python-модуль, перехватывавший новые учётные данные к языковым моделям. Так были скомпрометированы ключи и адреса сервисов OpenAI, Azure, Anthropic и Gemini, а вредоносный код маскировал свою работу под обычную.
В сервисе Kestra, который автоматизирует рабочие процессы в компаниях, хакеры воспользовались уязвимостью, позволявшей запускать процессы без пароля. Через сокет Docker они изучили настройки соседних контейнеров и установили майнер XMRig для добычи криптовалюты Monero.
#хакеры #ии #взлом #LiteLLM #RAGFlow #Kestra
@ZerodayAlert
Более 100000 сайтов WordPress оказались под угрозой из-за плагина Pods
Уязвимость CVE-2026-19598 (9,8) обнаружена в AJAX-маршрутизаторе pods_admin популярного плагина Pods для WordPress. Проблема затрагивает версии плагина начиная с 2.8 и вплоть до 3.3.9 включительно, а сам плагин насчитывает более 100 000 активных установок.
Функция pods_error() при обработке JSON в одном из режимов не останавливала выполнение запроса после провала проверки прав доступа. Это позволяло злоумышленнику без учётной записи и предварительного доступа сменить пароль администратора и получить полный контроль над сайтом.
Специалист Ньен Фам передал информацию Wordfence 10 августа, а уже 14 августа разработчики Pods выпустили исправленные сборки. По данным Wordfence, за последние 24 часа зафиксировано 28 540 заблокированных попыток эксплуатации уязвимости.
#wordpress #pods #уязвимость #cve
@ZerodayAlert
Новая брешь затронула все версии GNU Wget до 1.25.0
Уязвимость CVE-2026-16599 (5,1) обнаружена в механизме FTP-аутентификации OPIE/S-KEY, который используется в GNU Wget. Проблема связана с тем, что Wget не проверял верхнюю границу порядкового номера, полученного от сервера при вычислении MD5-хеша.
Для эксплуатации достаточно контролировать FTP-сервер или перехватывать трафик между сервером и клиентом. При передаче числа, близкого к максимальному значению целого типа, Wget может выполнить около 2,1 млрд операций MD5 подряд.
Разработчики исправили ошибку 20 июня 2026 года, ограничив порядковый номер OPIE/S-KEY значением 9999. CERT Polska раскрыла подробности уязвимости 25 августа, согласовав сроки публикации с разработчиками утилиты.
#gnu #wget #уязвимость #cve
@ZerodayAlert
Что делать компании, если привычные сайты банков, контрагентов или госплощадок внезапно начинают открываться с предупреждением «Подключение не защищено»?
Одна из причин связана с переходом российских организаций на сертификаты Национального удостоверяющего центра Минцифры. GlobalSign постепенно отзывает сертификаты российских компаний, а Chrome, Safari, Firefox и Edge по умолчанию не доверяют сертификатам НУЦ. В результате проблемы могут затронуть платежи, ЭДО и работу с закупочными площадками.
Причём ситуация будет развиваться постепенно. Сертификаты GlobalSign истекают в разные сроки, поэтому число сайтов с предупреждениями может увеличиваться ещё несколько месяцев.
У ИТ-отдела есть три основных варианта.
Установить сертификаты вручную. Корневые сертификаты НУЦ придётся добавить на каждый компьютер и при необходимости на личные ноутбуки и смартфоны сотрудников. Чем больше устройств, тем больше времени займёт настройка и последующий контроль.
Развернуть их централизованно. Если в компании уже используются групповые политики или система управления устройствами, сертификаты можно распространить сразу на корпоративный парк. Но личные устройства сотрудников таким способом обычно не охватить.
Использовать Яндекс Браузер для организаций. Необходимые сертификаты безопасности уже поддерживаются браузером, поэтому сайты открываются без связанных с НУЦ ошибок. Настройками можно управлять централизованно, а соединение с сайтами защищается по TLS.
Установите Браузер в вашей компании!
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻
Что произойдёт, если агент примет текст из pull request за команду? Получит избыточные права через MCP? Обойдёт guardrails или передаст наружу чувствительные данные?
20 августа в 19:00 МСК на бесплатном онлайн-эфире разберём, что ломается, когда ИИ получает доступ к корпоративной инфраструктуре, и как выстроить защиту.
Это будет не обычный доклад по слайдам, а разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников.
🔵Денис Макрушин — директор по продуктам безопасной разработки в Яндексе.
Отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty; ранее был техническим директором по кибербезопасности в МТС.
🔵Глеб Михеев — технический директор направления генеративного ИИ в Сбере.
Развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ.
🎁 Только в августе: запишись на авторскую программу Дениса и Глеба «Безопасность ИИ-систем и агентов» и получи скидку 30% на + курс «AI-усиленный пентест» бесплатно.
Уязвимость GeoServer уже проверяется на реальных системах
12 августа 2026 года специалист @q1uf3ng впервые раскрыл сведения об уязвимости в GeoServer, а специалисты Hadrian к 14 августа подтвердили возможность её эксплуатации, хотя официального исправления на тот момент так и не появилось.
Проблема кроется не в самом GeoServer, а в библиотеке GeoTools, от которой он зависит: функция jsonArrayContains вставляет пользовательские данные в SQL-запрос без должной обработки специальных символов. Это позволяет злоумышленнику без авторизации изменять структуру запроса к базе данных через интерфейсы WFS или WMS.
Наиболее опасный сценарий возможен, если GeoServer подключается к PostgreSQL с правами суперпользователя или учетной записью с разрешением pg_execute_server_program — тогда SQL-инъекция может привести к выполнению команд в ОС. Даже при ограниченных правах PostgreSQL атакующий всё равно способен получать данные, доступные учетной записи GeoServer.
#geoserver #geotools #уязвимость #PostgreSQL
@ZerodayAlert
⚙️F6 Fraud Protection — не один продукт, а линейка из трёх: Preventive Proxy защищает периметр от ботов, Session Fraud Protection — сессию пользователя, Transaction Fraud Protection — саму операцию.
Гибкая продуктовая линейка уже показала свою эффективность: один продукт закрывает свою задачу, все три — весь путь платежа.
В этом видео эксперты департамента защиты от мошенничества — Дмитрий Ермаков, Александра Радченко и Константин Гребенюк — отвечают на эти и другие вопросы:
▪️ Какую проблему клиента решает Fraud Protection? В чем его уникальность?
▪️ Почему теперь это продуктовая линейка, а не единое решение? Можно ли выбрать только один продукт?
▪️ Какие важные обновления произошли в продукте за последнее время?
▪️ Какую проблему клиента решает Preventive Proxy? В каких сферах бизнеса он уже используется?
▪️ Какую роль играет Fraud Matrix и насколько она сейчас обширна?
➡️Смотреть видео → VK или Rutube.
➡️Подробнее о продукте на нашем сайте.
Cisco предупредила об атаках на межсетевые экраны ASA и FTD
Уязвимость CVE-2026-20349 позволяет атакующему удалённо перезагрузить устройство одним специально сформированным HTTP-запросом к службе SSL VPN, не имея учётной записи или предварительного доступа.
Проблема возникает на устройствах с включёнными функциями SSL VPN, удалённого доступа через IKEv2 или, для Secure FTD, доступа по модели нулевого доверия. После успешной атаки межсетевой экран временно перестаёт обслуживать соединения, что приводит к отказу в обслуживании и нарушает работу удалённых подключений.
Группа реагирования Cisco на инциденты безопасности продуктов обнаружила в августе 2026 года, что уязвимость уже применяется в реальных атаках. Cisco выпустила исправления для веток ASA 9.16–9.24 и Secure FTD от 7.0 до 10.0, и владельцам устройств рекомендуется срочно перейти на исправленную версию.
#cisco #firewall #уязвимость #vpn
@ZerodayAlert
Metabase закрыла 0day, которая давала злоумышленникам права администратора
Metabase сообщила об атаках на Metabase Cloud через ранее неизвестную уязвимость в версиях 1.58 и выше. Облачные экземпляры уже обновлены, а самостоятельно размещённые установки веток 58–63 остаются под угрозой до перехода на исправленные версии.
После проникновения злоумышленник мог отправлять произвольные SQL-запросы к внутренней базе Metabase и получить права администратора. Такой доступ потенциально открывал путь к конфигурации сервиса, учётным данным подключённых баз, данным и функциям экспорта. В журналах компрометацию может выдавать связка POST к /api/session/reset_password с кодом 400 и последующий GET к /api/user/current с кодом 200.
Чтобы снизить риск дальнейшего доступа после возможного взлома, одного обновления недостаточно. После перехода на безопасную версию стоит завершить активные сеансы, проверить API-ключи и администраторов. Учётные данные подключённых баз лучше сменить и отдельно изучить журналы запросов.
#Metabase #0day #SQL #API
@ZerodayAlert
Дыра в ядре превращает взлом Tor Browser в деанонимизацию
В Linux-дистрибутиве Tails обнаружили опасную цепочку из двух уязвимостей. Вредоносный сайт мог сначала скомпрометировать процесс Tor Browser, а затем через CVE-2026-64560 повысить его привилегии до уровня администратора.
Корень проблемы скрывался в состоянии гонки внутри POSIX CPU-таймеров ядра Linux. При определённом порядке выполнения операций захваченный процесс мог выйти за пределы изоляции и получить контроль над всей системой. После такого перехода защита Tails уже не скрывала пользователя от атакующего.
Чтобы снизить риск деанонимизации, установите Tails 7.10.1 через встроенное или ручное обновление. Оба способа сохранят Persistent Storage на USB-накопителе. Перед полной переустановкой сделайте резервную копию, иначе данные будут удалены.
#Tails #TorBrowser #Linux #уязвимость
@ZerodayAlert
😱 Киберстраховка теперь начинается с аудита инфраструктуры
Страховщики смогут оценивать киберриски компаний по реальному состоянию их инфраструктуры. «СОГАЗ» и «Ингосстрах» вместе с Yandex B2B Tech запустили программы киберстрахования, где условия полиса будут рассчитываться на основе реального состояния облачной инфраструктуры клиента.
Вместо бесконечных страховых анкет — Security Deck, который автоматически проверяет облачные ресурсы, приложения и данные. Сервис может найти открытый доступ к чувствительным данным, избыточные права пользователей, потенциальные утечки и другие проблемы безопасности.
Причем проверка идет автоматически. Клиент получает отчет, а при обнаружении серьезных проблем ему предлагают варианты их устранения.
Получается довольно интересная связка: сначала тебе находят дыру в безопасности, потом помогают ее закрыть, а уже после этого страховщик рассчитывает условия киберполиса.
И рынок, судя по всему, к такой модели уже созрел. В СОГАЗе говорят, что только за первое полугодие 2026 года объем запрашиваемой бизнесом страховой защиты от киберрисков вырос вдвое и превысил 12 млрд рублей.
Впрочем, логика здесь железная: если страховать собираемся не абстрактную «кибербезопасность», а конкретные риски, то и оценивать их пора не по галочкам в анкете, а непосредственно в инфраструктуре.
#кибербезопасность #киберстрахование #ИБ
@SecLabNews
67 000 звёзд на GitHub и ни одной проверки пароля: критическая дыра в Ruflo
Исследователи Noma Labs раскрыли детали бреши RufRoot с максимальной оценкой 10.0 по шкале CVSS в платформе Ruflo с 67 000 звезд на GitHub. Уязвимость затрагивает версии ниже 3.16.3. Стандартная конфигурация Docker Compose публиковала порт 3001 в сеть, открывая прямой доступ к сервису MCP Bridge. Без ввода API-ключей или токенов сетевой атакующий мог передать запрос на конечную точку POST /mcp и выполнить произвольные команды от имени пользователя node.
Проблема возникла из-за отсутствия проверки подлинности при вызове функции executeTool() и небезопасных сетевых настроек по умолчанию. Один HTTP-запрос позволяет похитить API-ключи OpenAI, Anthropic или Google, выгрузить содержимое базы MongoDB и отравить память AgentDB вредоносными инструкциями, сохраняющимися после патча.
Разработчики выпустили версию 3.16.3 с исправлением сетевых привязок и обязательным токеном MCP_AUTH_TOKEN. Для защиты инфраструктуры необходимо немедленно отозвать все компрометированные ключи и зачистить базу AgentDB.
#уязвимость #Ruflo #кибербезопасность
@ZerodayAlert
vBulletin: опубликован эксплойт для RCE-уязвимости CVE-2026-61511
SSD Secure Disclosure опубликовала код атаки для уязвимости CVE-2026-61511 в vBulletin. Проблема получила 9,8 балла CVSS 3.1 и затрагивает версии 6.2.1 и ниже, а также ветку до 6.1.6.
Ошибка связана с обработкой математических выражений в шаблонах. Из-за передачи пользовательского ввода в PHP eval() злоумышленник без авторизации может добиться выполнения команд на сервере через публичный маршрут ajax/render/pagenav.
Основной риск сохраняется для форумов, которые владельцы обслуживают самостоятельно и не обновили после выхода vBulletin 6.2.2. Администраторам стоит установить исправления и проверить журналы на подозрительные запросы к ajax/render/pagenav. Особое внимание нужно уделить необычным значениям pagenav[pagenumber].
#vBulletin #CVE202661511 #RCE #PHP
@ZerodayAlert
В Check Point нашли способ обхода авторизации с получением прав администратора
Уязвимость CVE-2026-16232 (9.1 Critical) затрагивает серверы Security Management Server и Multi-Domain Security Management Server компании Check Point. Злоумышленник может удаленно получить служебный жетон приложения и войти через SmartConsole с правами администратора без пароля.
Атака возможна, если сервер управления доступен из интернета, а в настройках Trusted Clients не ограничен список разрешенных адресов. Наибольшему риску подвергаются организации, оставившие в этом разделе значение Any.
Check Point выпустила исправления в накопительных пакетах обновлений для версий R82.10, R82 и R81.20. До установки патчей рекомендуется ограничить доступ к SmartConsole доверенными адресами и закрыть сервер управления межсетевым экраном.
#checkpoint #уязвимость #кибербезопасность #smartconsole
@ZerodayAlert
Более 2 млн автомобилей оснащены сигнализацией KARR с уязвимостью
Сигнализацию KARR устанавливают не автовладельцы, а дилерские центры, чтобы защищать машины на своих площадках. После продажи автомобиля устройство часто остаётся внутри, даже если покупатель не заказывал и не оплачивал эту функцию.
Причиной уязвимости стал единый ключ проверки подлинности, общий для всех устройств KARR. Специалисты нашли этот ключ в коде мобильного приложения, восстановили протокол передачи команд и создали собственную программу для их отправки.
Чтобы отправить команду, злоумышленнику достаточно находиться рядом с автомобилем в зоне действия Bluetooth. Таким способом можно открыть двери, отключить сигнализацию, включить фары со звуковым сигналом или заблокировать зажигание.
#сигнализация #уязвимость #автомобили #bluetooth
@ZerodayAlert