zerodayalert | Unsorted

Telegram-канал zerodayalert - 0day Alert

7679

Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.

Subscribe to a channel

0day Alert

В популярном облачном сервисе КУБ24 обнаружены 0-day

🎯 Эксперт компании «СайберОК» Роберт Торосян нашел ошибки в защите структуры веб-страницы, которые относят к классу CWE-79. По данным вендора, КУБ24 используют более 120 тысяч предпринимателей, так что проблема затрагивает широкий круг бизнеса.

🕷 Уязвимости позволяют выполнить произвольный JavaScript в браузере жертвы. В результате возможна кража сессионных куки, угон аккаунтов и выполнение действий от имени пользователя в интерфейсе КУБ24. Обе ошибki получили высокую оценку по CVSS 3.1 - 8,5 балла.

⚙️ Проблема формализована под идентификаторами СОК-2025-09-02 / BDU:2025-11155 и СОК-2025-09-03 / BDU:2025-11156. КУБ24 входит в реестр отечественного ПО Минцифры, пользователям сервиса рекомендовано обновиться до актуальной версии и проверить политику доступа.

#уязвимости #КУБ24 #инфобезопасность
@ZerodayAlert

Читать полностью…

0day Alert

Сканирование порталов Palo Alto GlobalProtect выросло в 40 раз за сутки

⚠️ С 14 ноября GreyNoise зафиксировала резкий рост автоматизированных запросов к порталам Palo Alto Networks GlobalProtect — объём сессий увеличился в 40 раз за сутки. За период с 14 по 19 ноября система зарегистрировала 2,3 миллиона таких запросов, распределённых по США, Мексике и Пакистану.

🖥 Основная часть трафика (62%) исходит из автономной системы AS200373, привязанной к Германии, ещё 15% адресов располагаются в Канаде. Анализ отпечатков TCP/JA4t показал связь этой кампании с похожими волнами сканирований в октябре и апреле этого года.

👨‍🔬 Аналитики GreyNoise отмечают, что в 80% случаев подобные всплески предшествуют публикации новых уязвимостей. Текущая активность рассматривается как возможная подготовка к эксплуатации неизвестных проблем безопасности в продуктах Palo Alto Networks.

#zeroday #paloalto #globalprotect #сканирование

@ZerodayAlert

Читать полностью…

0day Alert

Fortinet выпустила экстренное обновление для FortiWeb

🔍Специалисты Trend Micro обнаружили новую уязвимость CVE-2025-58034 в FortiWeb, которая позволяет выполнять произвольный код через HTTP-запросы или CLI после аутентификации. Производитель подтвердил активную эксплуатацию дефекта на реальных устройствах и выпустил срочные обновления.

⚠️CISA добавила уязвимость в каталог активно используемых угроз и установила жёсткий срок для устранения — всего 7 суток вместо стандартных 15 дней. По данным Trend Micro, в инфраструктурах клиентов уже зафиксировано около 2000 попыток эксплуатации.

🔗Аналитики Rapid7 указывают на возможную связь с недавней CVE-2025-64446, которая обходит авторизацию в FortiWeb. Комбинация двух уязвимостей может создать полноценную цепочку для несанкционированного удалённого выполнения кода на устройствах.

#fortiweb #уязвимость #zeroday #fortinet

@ZerodayAlertRetry

Читать полностью…

0day Alert

Logitech подтвердила эксплуатацию 0-day в стороннем ПО

🔍 Компания самостоятельно обнаружила несанкционированное копирование данных через уязвимость нулевого дня в программной платформе стороннего поставщика. После выявления инцидента специалисты Logitech незамедлительно привлекли внешние команды для технического расследования и устранения последствий.

📊 Злоумышленник получил доступ к изолированному сегменту корпоративной инфраструктуры и выгрузил часть информации, которая могла включать данные сотрудников, ограниченный набор сведений о потребителях и информацию о клиентских процессах. При этом внутренний анализ подтвердил, что на затронутом участке не хранились национальные идентификаторы, платежные данные или другая особо чувствительная информация.

🛡 Представители компании заявили, что инцидент не влияет на финансовую устойчивость и операционную деятельность организации. Logitech располагает расширенной киберстраховкой, покрывающей работу технических групп, судебные расходы и возможные действия регуляторов в рамках условий полиса.

#logitech #уязвимость #zeroday #утечка

@ZerodayAlert

Читать полностью…

0day Alert

Черные белые или белые черные хакеры

Сегодня на пленарной сессии форума Цифровые Решения 2025 мы продолжили искать ответ на вопрос, как правильнее называть хакеров. Чтобы и друг друга лишний раз не пугать, и суть чтобы не потерялась.

Читать полностью…

0day Alert

0️⃣Участники Pwn2Own получили $40 тысяч за находку в устройствах Synology

🔐Synology устранила уязвимость CVE-2025-12686 в операционной системе BeeStation OS, управляющей персональными сетевыми накопителями компании. Исправление доступно в версии 1.3.2-65648 и выше, при этом других способов защиты не существует — пользователям необходимо немедленно установить обновление.

👊 Проблема была обнаружена исследователями Tek и anyfun из французской компании Synacktiv на конкурсе Pwn2Own Ireland 2025, который прошёл 21 октября. За успешную демонстрацию эксплуатации этой уязвимости команда получила вознаграждение в размере 40 тысяч долларов.

🚨 На прошедшем в Ирландии мероприятии участники представили в общей сложности 73 ранее неизвестные уязвимости в различных продуктах. Специалисты по информационной безопасности заработали на конкурсе свыше миллиона долларов призовых.

#synology #beestation #pwn2own #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

0️⃣Масштабная находка на Pwn2own: QNAP экстренно закрывает 7 "нулевых дней"

⚠️Тайваньская компания QNAP выпустила серию обновлений, чтобы закрыть сразу семь критических уязвимостей нулевого дня (zero day). Эти уязвимости были выявлены и продемонстрированы в рамках престижного хакерского конкурса Pwn2Own Ireland 2025.

🛡Проблемы затрагивали ключевые операционные системы QTS и QuTS hero, а также ряд важных сервисов, включая Hyper Data Protector, Malware Remover и HBS 3 Hybrid Backup Sync. Все обнаруженные баги были признаны критическими и позволяли злоумышленникам выполнять произвольный код на затронутых устройствах.

💣Инцидент является частью продолжающейся инициативы QNAP по повышению безопасности и устранению проблем, обнаруженных на хакерских соревнованиях. Компания напоминает всем пользователям о необходимости регулярно обновлять прошивку NAS-устройств и как можно скорее установить свежие версии ПО.

#pwn2own #zeroday #QNAP #исправление

@ZerodayAlert

Читать полностью…

0day Alert

👨‍🔬Google предупреждает о zero-click уязвимости в Android

🚨Google обнаружила критическую zero-click уязвимость CVE-2025-48593 в операционной системе Android. Проблема затрагивает версии AOSP с 13-й по 16-ю и позволяет атакующим выполнять произвольный код без какого-либо участия пользователя.

⚠️Эксплуатация возможна через отправку специально сформированных сетевых пакетов или распространение вредоносных приложений. Успешная атака открывает полный доступ к устройству, включая кражу данных и установку вымогательского ПО.

🛡Обновление безопасности уровня 2025-11-01 полностью устраняет обе обнаруженные уязвимости. Google рекомендует всем пользователям немедленно проверить наличие исправлений через настройки системы и включить автоматическое обновление.

#android #уязвимость #zeroclick #безопасность

@ZerodayAlert

Читать полностью…

0day Alert

⌚️ Часы отправляют SMS — сами, без спроса

🛠 Исследователь обнаружил в Wear OS дыру, которая позволяет сторонним приложениям отправлять сообщения без разрешения — через системный мессенджер Google Messages. Всё из-за некорректной реализации интентов — механизма взаимодействия между приложениями в Android.

📲 Вместо того, чтобы запрашивать подтверждение при отправке через "sms:" или "mms:" система просто передаёт сообщение на отправку. Это обходит все привычные ограничения: не нужно разрешение, не видно уведомлений, всё происходит тихо. Достаточно, чтобы пользователь открыл подставное приложение или нажал на невинную кнопку.

🔐 Ошибка ставит под угрозу как конфиденциальность, так и финансовую безопасность: через эту дыру можно рассылать фишинг, отправлять платные SMS или маскироваться под владельца устройства. Проблема до сих пор не закрыта — обновление безопасности ещё не вышло, а Google Messages, к тому же, зачастую невозможно заменить на альтернативу. Единственное решение — ждать выхода патча.

#wearos #android #google #уязвимость

@ZerodayAlert

Читать полностью…

0day Alert

Массовая волна атак на Windows Server через уязвимость в WSUS

🚨 Специалисты фиксируют массовые атаки на Windows Server через уязвимость CVE-2025-59287 в компоненте WSUS. Всего через несколько дней после экстренного обновления Microsoft и добавления проблемы в каталог CISA KEV начались реальные взломы, проводимые новым актором UNC6512.

🔧 Microsoft выпустила неполное исправление 8 октября, а затем опубликовала внеплановый апдейт через неделю, но это не остановило атакующих. За последние 7 дней зафиксировано около 100 000 попыток эксплуатации уязвимости по всему миру.

💻 В сети остаются почти 500 000 серверов с включённым WSUS, которые становятся мишенями для атак без разбора отрасли или региона. Злоумышленники используют PowerShell для разведки инфраструктуры и вывода данных с заражённых систем на сторонние серверы.

#уязвимость #wsus #microsoft #кибербезопасность

@ZerodayAlert

Читать полностью…

0day Alert

🖥 Рутинная распаковка = реальный риск

🟢 Публикация PoC-эксплойтов для двух критических уязвимостей в 7-Zip означает, что обычная операция извлечения файлов стала потенциальной точкой запуска. Архив с правильно подготовленной ссылкой способен переместить файл за пределы выбранной папки и оказаться там, где пользователь с высокой вероятностью на него кликнет.

🔬 Корень проблемы — в логике проверки безопасного пути и разборе ссылок внутри ArchiveExtractCallback.cpp: преобразование в формат Windows без жёсткой нормализации открывает дорогу обходу. Обновление 25.00 вносит дополнительные проверки, учитывает isWSL и корректно трактует абсолютные и сетевые пути, тем самым закрывая и прямой обход, и сценарии с UNC. В зоне риска были сборки 21.02–24.09; опубликованный код показывает прицельное внедрение без массового заражения.

🏁 Стратегическая рекомендация проста и срочна: обновить 7-Zip до последней версии, ограничить обработку симлинков, включить мониторинг мест извлечения и событий записи исполняемых файлов, особенно на станциях с правами администратора и в конфигурациях «режим разработчика». Для отрасли это напоминание: мелкая неточность в проверке пути способна подменить весь контур доверия на раннем шаге.

#7zip #cve #уязвимость #безопасность

@ZerodayAlert

Читать полностью…

0day Alert

🧱 Нулевые дни бьют по фундаменту доверия

🌿 Microsoft выпустила октябрьские обновления безопасности, и среди них сразу шесть уязвимостей нулевого дня. Ситуация нетипичная: речь не о «мелких латках», а о точках, где закладывается доверие к системе — самых первых секундах её запуска и низкоуровневых компонентах. Именно там одна ошибка способна обесценить последующие меры защиты.

🧩 Внимания требуют две линии риска: возможность повысить привилегии через уязвимые драйверы и влияние на доверенную загрузку. В связке они дают незаметное закрепление ещё до старта привычных средств контроля, а дальше атака развивается по инерции — без шума и с доступом к ключам и данным.

🛡 Практический приоритет — низ системы: безотлагательно установить актуальные исправления, убрать устаревшие модули из базовых образов, включить проверку целостности при загрузке и пересмотреть перечень доверенных компонентов. Такой порядок действительно разрывает рабочие цепочки эксплуатации, а не просто улучшает отчётность.

#0day #microsoft #уязвимости #обновления

@ZerodayAlert

Читать полностью…

0day Alert

🎯Эксплуатация Zero Day заставила Microsoft изменить архитектуру Edge

🛡Microsoft Edge экстренно ограничила доступ к Internet Explorer Mode после обнаружения целенаправленных атак через уязвимости в устаревшем движке JavaScript Chakra. Злоумышленники использовали социальную инженерию, заставляя пользователей переключаться в IE Mode на поддельных сайтах, после чего эксплуатировали уязвимости нулевого дня для получения полного контроля над устройствами.

⚙️Команда безопасности удалила все быстрые способы активации режима — кнопку на панели, контекстное меню и пункты в интерфейсе. Теперь частным пользователям придётся вручную добавлять каждый сайт в список совместимости через настройки браузера. Корпоративные клиенты, использующие IE Mode через политики управления, могут продолжать работу без ограничений.

🔥Атаки подтвердили, что даже в современных браузерах унаследованные функции остаются опасным вектором. Microsoft напоминает, что поддержка Internet Explorer 11 прекращена с июня 2022 года, и рекомендует полностью отказаться от устаревших веб-технологий в пользу современных стандартов безопасности.

#Microsoft #InternetExplorer #Edge #кибербезопасность #zeroday

@ZerodayAlert

Читать полностью…

0day Alert

0️⃣От нуля до Medusa: как прошла атака на GoAnywhere MFT

🧑‍💻Группа Storm-1175 почти месяц тайно использовала критическую уязвимость в системе GoAnywhere MFT для проникновения в корпоративные сети. CVE-2025-10035 позволяет дистанционно эксплуатировать проблему десериализации без какого-либо участия пользователя.

👨‍🔬Несмотря на то, что Fortra выпустила исправление 18 сентября, специалисты вскоре обнаружили, что уязвимость активно применялась как нулевой день как минимум с 10 сентября.

📛После успешного проникновения Storm-1175 сразу переходила к закреплению. Затем хакеры сканировали сеть, собирали информацию о пользователях и узлах, распространялись по внутренним системам и в итоге разворачивали шифровальщик Medusa.

#Fortra #GoAnywhere #zeroday #Medusa #Storm-1175

@ZerodayAlert

Читать полностью…

0day Alert

⚠️Oracle предупреждает о нулевом дне в популярном корпоративном решении

🔓В Oracle E-Business Suite обнаружена уязвимость нулевого дня CVE-2025-61882 (оценка CVSS: 9.8), позволяющая провести удалённое выполнение кода без аутентификации. Злоумышленники могут получить полный контроль над системой, используя публично доступный эксплойт с обратным шеллом.

💰Группировка Clop активно эксплуатирует брешь с августа 2025 года, атакуя десятки компаний и похищая корпоративные данные. Жертвы получают письма с угрозами опубликовать украденную информацию и требованиями выкупа за молчание.

🧪Oracle выпустила экстренный патч для версий с 12.2.3 по 12.2.14 и предоставила индикаторы компрометации с IP-адресами атакующих. Интересно, что эксплойт первыми опубликовали не Clop, а конкурирующая группировка Scattered Lapsus$ Hunters в Telegram-канале.

#уязвимость #oracle #clop #zeroday

@ZerodayAlert

Читать полностью…

0day Alert

0Day в продукте Oracle стал инструментом глобальной кампании

📛 Группа Cl0p провела масштабную атаку на Oracle, эксплуатируя критическую уязвимость нулевого дня CVE-2025-61882 в E-Business Suite с июля 2025 года. Брешь позволяла выполнить удалённый код без аутентификации, что дало злоумышленникам прямой доступ к корпоративным данным тысяч организаций по всему миру.

🏥 Среди пострадавших оказались Национальная служба здравоохранения Великобритании, Harvard University, Mazda, авиакомпания Envoy Air и система государственных школ Чикаго. Oracle подтвердила проблему только 2 октября, когда многие компании уже получили вымогательские письма с требованием выкупа за похищенные конфиденциальные документы.

⚠️ Первый патч от Oracle не устранил уязвимость полностью, и рабочее обновление появилось лишь через 6 дней. К этому моменту Cl0p успела скомпрометировать множество клиентов, включая The Washington Post, который уведомил тысячи читателей о возможной утечке персональных данных.

#вымогатели #oracle #zeroday #cl0p

@ZerodayAlert

Читать полностью…

0day Alert

Уязвимость в 7-Zip добралась до реальных атак

🗂 В последние дни стало ясно: проблема в обработке символьных ссылок в популярном архиваторе вышла за пределы лабораторных обсуждений. Национальная цифровая служба Великобритании сообщает, что уязвимость уже используется злоумышленниками, и это напрямую касается Windows-систем, где 7-Zip установлен практически у всех.

🧩 На уровне архитектуры проблема показывает себя куда серьёзнее. Из-за ошибки переходы по символьным ссылкам внутри ZIP позволяют вывести программу в нежелательные каталоги и запустить команды от служебной учётной записи. Исследователи одновременно указали и на вторую подобную проблему, устранённую лишь в версии 25.00, что говорит о глубинном просчёте в логике обработки ссылок.

📉 Главный вывод прост: низкоуровневые утилиты превращаются в новую точку давления на инфраструктуру. Именно такие инструменты оказываются недооценённой частью цепочки атаки, и каждая подобная история напоминает — базовое ПО обновлять так же важно, как серверы и сетевые компоненты.

#7zip #cve #windows #уязвимости

@ZerodayAlert

Читать полностью…

0day Alert

Ошибка в V8 показала новые пределы защиты браузеров

🌐 Новый патч Chrome закрывает уязвимость, активно эксплуатируемую в атаках, и подобные случаи всё чаще показывают: реальная защита браузеров складывается не только из обновлений, но и из понимания того, где именно заложены уязвимые участки движков.

🛠 Повторяющиеся сбои в обработке типов дают редкий сигнал: архитектура V8 всё сильнее балансирует между скоростью исполнения и строгостью проверок. Когда оптимизация работает чуть агрессивнее, чем позволяет логика безопасности, атакующему достаточно одного сбоя, чтобы превратить обычный HTML в инструмент выполнения кода. Примечательно, что соседний дефект обнаружил внутренний ИИ-детектор — и это уже само по себе признак масштаба проблемы.

📊 Каждая такая история подталкивает к одному выводу: индустрии пора менять подход к надёжности движков, иначе количество нулевых дней будет расти параллельно с усложнением их внутренней логики. Обновление — обязательный шаг, но более важный — понимание того, как подобные сбои формируют риски следующего поколения.

#chrome #уязвимость #браузер #инфобез

@ZerodayAlert

Читать полностью…

0day Alert

Двойной удар: когда хакеры используют два 0-day одновременно

🎯 Amazon отбила атаку, в которой злоумышленники одновременно применили два эксплойта нулевого дня — в Citrix NetScaler и Cisco ISE. CitrixBleed 2 и CVE-2025-20337: оба бага использовались до публикации информации и выхода патчей. Координация такого масштаба требует либо собственной исследовательской лаборатории, либо утечки данных на этапе, когда вендоры готовят исправления.

🔬 Техническая красота — в выборе целей. CitrixBleed 2 ворует токены активных сессий через чтение памяти, а параллельный баг в Cisco ISE с оценкой 10/10 по CVSS дает полный контроль над сервером. Первая уязвимость обеспечивает легитимный доступ, вторая — возможность менять правила этого доступа. Бэкдор для ISE написан под конкретную платформу: существует только в оперативке, внедряется через Java-рефлексию, регистрируется как HTTP-обработчик.

⚡️ Систему-ловушку MadPot поставила сама Amazon — поэтому и вычислила атаку. Но вопрос острее: сколько компаний уже находятся под угрозой и даже не подозревают об этом? Использование пары 0-day одновременно — это переход от точечных ударов к комбинированным операциям. Пока службы безопасности латают один фронт, второй уже проломлен. Такая тактика сигнализирует о появлении APT-групп нового поколения, способных оркестрировать многовекторные кампании на уровне критической инфраструктуры. И неизвестно, кто станет следующей жертвой.

#zeroday #citrix #cisco #apt

@ZerodayAlert

Читать полностью…

0day Alert

🔤 Число киберугроз растет, а дефицит ИБ-специалистов достигает критических 3,5 млн вакансий по всему миру. В таких условиях скорость реагирования и автоматизация становятся решающими факторами защиты.

Вашему SOC нужна не просто оркестрация, а интеллектуальный комплекс, способный работать за команду.

Security Vision представляет NG SOAR — систему нового поколения, которая выходит за рамки классического SOAR:

Интеграция: Объединяет функции SOAR, SIEM, EDR и двустороннее взаимодействие с центрами реагирования регуляторов.
Автоматизация: Встроенный конструктор коннекторов позволяет в режиме no-code быстро интегрировать любые СЗИ.
Прозрачность: Делает процесс управления инцидентами полностью контролируемым и прозрачным.

💡 Хотите узнать, как Security Vision Next Generation SOAR повысит эффективность вашей киберзащиты?

🔍 Больше информации здесь

Читать полностью…

0day Alert

0Day в Gladinet Triofox: один заголовок - полный контроль

🔓Специалисты Mandiant обнаружили уязвимость CVE-2025-12480 в платформе Gladinet Triofox, которая позволяет обойти авторизацию через подделку HTTP-заголовка Host. Атакующие получали доступ к административным страницам, указывая в запросе значение «localhost», что открывало им функционал первичной настройки системы.

⚠️Группировка UNC6485 комбинировала обход авторизации с уязвимым функционалом встроенного антивируса для запуска произвольного кода с правами SYSTEM. Через административный доступ злоумышленники загружали вредоносные скрипты, которые затем устанавливали легитимные инструменты удалённого управления Zoho Assist и AnyDesk для закрепления в системе.

🛡Атака была зафиксирована 24 августа 2025 года, и специалисты Mandiant изолировали заражённый хост всего через 16 минут после первого оповещения. Уязвимость устранена в версии 16.7.10368.56560, однако до выхода патча она активно эксплуатировалась в реальных атаках.

#уязвимость #Triofox #кибербезопасность #zerodаy

@ZerodayAlert

Читать полностью…

0day Alert

Простой вопрос к ChatGPT может запустить скрытую атаку без взаимодействия с пользователем

🔍 Tenable Research обнаружила способы внедрения вредоносных инструкций через веб-контент и поисковые результаты. Злоумышленники могут размещать команды в комментариях на доверенных сайтах или в индексируемых страницах, которые ChatGPT обрабатывает автоматически при обычных запросах пользователей.

⚠️ Исследователи продемонстрировали обход механизма проверки ссылок url_safe через результаты поиска Bing. Атакующие могут постепенно выносить приватные данные, используя "безопасные" ссылки из белого списка, а также эксплуатировать баги рендеринга markdown для скрытия вредоносного содержимого.

💾 Самая опасная техника позволяет внедрять инструкции в долговременную память модели через специально сформированные ответы. После успешной атаки вредоносные команды становятся постоянной частью контекста и действуют во всех будущих сессиях пользователя.

#chatgpt #уязвимости #инъекция #ИИ

@ZerodayAlert

Читать полностью…

0day Alert

📱Утекли внутренние материалы о возможностях взлома Google Pixel

🕵️ Исследователь rogueFed смог незаметно подключиться к закрытому онлайн-брифингу израильской компании Cellebrite, которая разрабатывает инструменты для взлома смартфонов. Он опубликовал внутреннюю таблицу совместимости, показывающую, какие модели Google Pixel уязвимы к их технологиям.

💻 Согласно утечке, инструменты Cellebrite способны извлекать данные практически со всех моделей Pixel от 6 до 9 серий на стандартной прошивке Google. Копирование возможно в трёх режимах безопасности: до первого разблокирования (BFU), после первого разблокирования (AFU) и при полностью разблокированном экране.

🛡 GrapheneOS оказалась единственной системой, устойчивой к взлому через Cellebrite. Устройства с обновлениями после конца 2022 года полностью защищены даже в разблокированном состоянии — автоматическое копирование данных невозможно.

#cellebrite #pixel #grapheneos #безопасность

@ZerodayAlert

Читать полностью…

0day Alert

Сотрудник оборонной компании 3 года сливал секретные разработки зарубеж

💰 Питер Уильямс, 39-летний бывший сотрудник дочерней компании оборонного подрядчика L3Harris, признал вину в краже коммерческих тайн в федеральном суде США. Он продал 8 уязвимостей нулевого дня платформе Operation Zero за миллионы долларов в криптовалюте.

🕵️ В течение трёх лет Уильямс незаконно копировал внутренние программные компоненты и эксплойты, разработанные исключительно для киберопераций правительства США и союзников. Сделки проходили через зашифрованные каналы, а полученную криптовалюту он частично тратил на предметы роскоши.

⚖️ Министерство юстиции оценило ущерб в 35 миллионов долларов и назвало действия Уильямса предательством интересов США. Ему грозит от 7 до 9 лет тюрьмы, штраф до 300 тысяч долларов и компенсация в 1,3 миллиона, а до вынесения приговора в январе он находится под домашним арестом.

#zeroday #киберпреступление #инсайдер #криптовалюта

@ZerodayAlert

Читать полностью…

0day Alert

📱Скрытая Zero Click-атака через аудиофайлы в мессенджерах

🔓Специалисты Google Project Zero нашли уязвимость в декодере Dolby DDPlus, который используется на Android-устройствах. Злоумышленники могут выполнить вредоносный код через специально подготовленный аудиофайл без участия пользователя.

⚙️Проблема возникает из-за ошибки в расчёте размера памяти при обработке звука. Система выделяет слишком мало памяти, и вредоносные данные записываются за её пределы, повреждая важные структуры в системе.

🔒Android автоматически обрабатывает все входящие аудиосообщения для расшифровки текста, даже если пользователь их не открывал. Исследователи успешно провели атаку на Pixel 9 через обычный мессенджер, а также обнаружили уязвимый код на Samsung, iPhone и MacBook.

#android #уязвимость #dolby #безопасность

@ZerodayAlert

Читать полностью…

0day Alert

🛠 Один запрос — и сервер твой

🔍 В корпоративных инсталляциях Adobe Experience Manager обнаружена опасная уязвимость CVE-2025-54253. Речь о конфигурационной ошибке, где из-за незакрытого отладочного сервлета /adminui/debug любой желающий может без авторизации выполнить произвольный Java-код. Уязвимость уже активно эксплуатируют — и это не теория, а факт, зафиксированный CISA.

🧩 Технически баг представляет собой комбо из отсутствующей аутентификации и безразборной OGNL-интерпретации в контексте Struts2. Такие конструкции особенно уязвимы в продуктах, где devmode «забывают» отключить. Причём в цепочке атаки достаточно одного корректно собранного HTTP-запроса — доступ к серверу обеспечен без каких-либо паролей.

🚨 CISA требует от федеральных структур немедленного обновления. Но с учётом наличия публичного эксплойта и давно известных аналогичных схем в старых уязвимостях (вроде CVE-2016-7836) — это тревожный звоночек и для частного сектора. Особенно там, где административные интерфейсы оставлены на виду.

#cve #adobe #уязвимость #иб

@ZerodayAlert

Читать полностью…

0day Alert

0️⃣Zero-day в CentreStack: 3 недели под огнём

📂Компания Gladinet устранила критическую уязвимость в своём корпоративном продукте CentreStack, которую хакеры активно использовали с конца сентября. CVE-2025-11371 (оценка CVSS: 6.2) позволяла читать любые файлы на сервере и получать ключи шифрования для дальнейших атак.

⚠️Злоумышленники применяли эту брешь для обхода ранее установленных защит. Сначала они похищали конфигурационные файлы с секретными ключами, а затем использовали их для запуска вредоносного кода на серверах жертв. Атаки проходили в два этапа и не требовали аутентификации.

🛡Разработчик выпустил исправление в версии 16.10.10408.56683 после уведомления от специалистов Huntress. Компаниям, использующим CentreStack, настоятельно рекомендуется обновиться в кратчайшие сроки. Если немедленная установка исправления невозможна, можно временно отключить уязвимый компонент в настройках.

#centrestack #уязвимость #zeroday #безопасность

@ZerodayAlert

Читать полностью…

0day Alert

10 из 10: 13-летняя уязвимость в Redis позволяет захватить любой сервер через манипуляцию памятью

💣 В коде Redis обнаружили уязвимость CVE-2025-49844, которая существовала с момента добавления Lua-движка в систему — 13 лет назад. Максимальная оценка 10 из 10 по шкале опасности означает одно: злоумышленник с доступом к базе получает полный контроль над сервером и может выполнять произвольный код.

🔍 Брешь спряталась в механизме сборщика мусора, который управляет памятью при выполнении Lua-скриптов. Манипулируя его поведением, атакующий вызывает состояние use-after-free — когда освобождённая область памяти используется повторно. Это классический вектор для внедрения вредоносного скрипта, только здесь он работает внутри одной из самых доверенных систем в мире.

⚡️ Причём масштаб проблемы огромен: Redis используется в 3/4 всех облачных сред. Сотни тысяч компаний и государственных организаций по всему миру потенциально под угрозой. Дефект прожил дольше, чем работают многие инженеры в индустрии, и всё это время оставался невидимой бомбой замедленного действия в критической инфраструктуре.

#redis #cve-2025-49844 #use-after-free #0day

@ZerodayAlert

Читать полностью…

0day Alert

🥷Военные организации подверглись атакам через 0Day в Zimbra

ℹ️Специалисты StrikeReady обнаружили XSS-уязвимость CVE-2025-27915 в Zimbra Collaboration Suite, позволяющую выполнять вредоносный JavaScript через ICS-файлы календаря. Злоумышленники маскировали атаку под официальное письмо от отдела ВМС Ливии с вложением размером около 100 КБ, содержащим зашифрованный код.

🎯Целевая атака была направлена на военную организацию в Бразилии и началась в начале января, задолго до выхода исправления 27 января. Вредоносный скрипт похищал логины, пароли, письма и контакты, пересылая данные каждые 4 часа и создавая фильтр для перенаправления почты на Proton-адрес атакующих.

🚨Сложная структура эксплойта с отложенным запуском и маскировкой интерфейса позволяла оставаться незамеченным длительное время. StrikeReady подчеркнула, что календарные вложения традиционно считаются безопасными и обходят стандартные фильтры.

#zimbra #zeroday #xss #кибератаки

@ZerodayAlert

Читать полностью…

0day Alert

0️⃣Устранен 0Day в VMware, используемый с октября 2024 года

🔐Компания Broadcom устранила уязвимость CVE-2025-41244 в VMware Aria Operations и VMware Tools, которая активно эксплуатировалась злоумышленниками с октября 2024 года. Проблема была раскрыта ещё в мае, а факт реальных атак был подтверждён командой NVISO, связавшей их с китайской группировкой UNC5174.

⚙️Уязвимость позволяет локальному пользователю без привилегий разместить вредоносный бинарный файл в специфических каталогах, например в /tmp/httpd, используя слабые регулярные выражения. После запуска вредоноса от имени обычного пользователя злоумышленники получают возможность повысить права до уровня root и выполнить произвольный код внутри виртуальной машины.

🎯 За атаками стоит группировка UNC5174, работающая в интересах Министерства государственной безопасности Китая и известная эксплуатацией множества нулевых уязвимостей. Ранее она использовала бреши в F5 BIG-IP, ConnectWise ScreenConnect и SAP NetWeaver для компрометации оборонных подрядчиков США, правительственных структур Великобритании и критически важной инфраструктуры.

#vmware #broadcom #кибербезопасность #уязвимость

@ZerodayAlert

Читать полностью…
Subscribe to a channel