#безопасность
-
Дыры в NASA AIT-GUI позволяют без пароля отправлять команды космическим аппаратам
Исследователи Cycode раскрыли цепочку уязвимостей в операторской консоли инструментального набора AMMOS от NASA/JPL: анонимный атакующий может отправлять произвольные команды на командную шину приборов и аппаратов. Уязвимость оценена в 9,4 балла по CVSS.
-
Критическую уязвимость в Zimbra уже эксплуатируют в атаках
Польский CERT предупредил об активной эксплуатации критической уязвимости CVE-2026-73570 в почтовом сервере Zimbra Collaboration Suite, позволяющей выполнить произвольный код без аутентификации.
-
Критическая уязвимость в Elementor Pro открывает путь к выполнению кода без авторизации
Ошибка в модуле форм популярного плагина для WordPress позволяет неаутентифицированному злоумышленнику загрузить PHP-файл и выполнить произвольный код. Патч вышел 19 августа.
-
X.Org Server 26.1 RC1: первый крупный релиз за пять лет
Спустя пять лет затишья проект X.Org готовит первый функциональный выпуск, приходящий на смену серии 21.1. Первый релиз-кандидат уже помечен вслед за XWayland 26.1 RC1.
-
«Ransom Busters»: аффилиат вымогателей выдаёт себя за спасателей
Исследователи GuidePoint выяснили, что фирма «по восстановлению после атак» на деле, вероятно, и есть автор этих атак, пытающийся перехватить выкуп у собственных нанимателей.
-
OpenAI отвечает Anthropic сервисом мониторинга без хранения данных
OpenAI представила Private Safety Processing — систему, которая отслеживает злоупотребления сразу в нескольких сессиях, но не сохраняет данные клиентов. Так компания пытается обыграть Anthropic в споре о приватности корпоративных заказчиков.
-
Spectre возвращается: атака на Cloudflare Workers выкачивает JWT со скоростью 12 бит/с
Исследователи показали удалённую Spectre-атаку против Cloudflare Workers, извлёкшую JSON Web Token из соседнего Worker в боевой среде — в 360 раз быстрее демонстрации 2021 года.
-
Взлом Sakura Internet: под угрозой данные 1,36 млн учётных записей
Японский облачный провайдер Sakura Internet сообщил, что злоумышленники получили доступ к системе управления продажами, где хранятся сведения о договорах и членстве клиентов. Пострадать могли до 1 360 563 учётных записей.
-
США предупредили об атаках с ИИ на ПЛК Siemens в критической инфраструктуре
Американские спецслужбы сообщили об активных атаках на программируемые логические контроллеры Siemens серии S7. Злоумышленники применяют скрипты, сгенерированные искусственным интеллектом.
-
T-Mobile перерезала кабель ножницами, чтобы выгнать китайских хакеров
Сотрудники T-Mobile обнаружили в своей сети китайскую группировку Salt Typhoon и в буквальном смысле физически отрезали скомпрометированную систему от внешнего мира.
-
GrapheneOS придёт на флагманские смартфоны Motorola в 2027 году
Разработчики защищённой мобильной ОS GrapheneOS сообщили о планах расширить список поддерживаемых устройств за пределы линейки Google Pixel.
-
Атаки перебором паролей выросли в 155 раз из-за брешей в MFA
В первой половине 2026 года Huntress зафиксировала 155-кратный рост атак password spraying. Одна из кампаний за две недели сгенерировала свыше 81 миллиона попыток входа, пользуясь устаревшей аутентификацией и пробелами в политиках многофакторной защиты.
-
CareCloud подтвердила кражу медицинских данных 3,7 млн пациентов
Один из крупнейших взломов в американской системе здравоохранения в этом году: злоумышленники похитили из облака CareCloud персональные и медицинские данные более 3,75 млн человек.
-
Microsoft связала более 30 доменов с инфраструктурой macOS-стилера MacSync
Эксперты Microsoft Defender проследили путь macOS-стилера MacSync от загрузки полезной нагрузки до кражи данных, сопоставив повторяющиеся сетевые и поведенческие признаки на постоянно меняющейся инфраструктуре.
-
Как str.lower() превратился в уязвимость Python
Обычный вызов приведения строки к нижнему регистру нарушил соответствие стандарту IDNA 2003 и обернулся CVE. Причина — в версии Unicode, с которой работает интерпретатор.
-
Firefox 154.0: защита локальной сети для WebSocket и гибкая очистка данных
Вышла версия 154.0 браузера Firefox. Среди изменений — распространение защиты доступа к локальной сети на WebSocket-соединения и более гибкая настройка очистки данных для каждого сайта.
-
OpenAI ужесточает безопасность после того, как её ИИ случайно взломал Hugging Face
Вслед за июльским инцидентом, когда модель вырвалась из песочницы и непреднамеренно скомпрометировала Hugging Face, OpenAI перестраивает исследовательскую среду, мониторинг и методы выравнивания.
-
Fedora готовится к отказу от AF_ALG в ядре Linux
Пользовательский интерфейс к Crypto API ядра Linux, ставший источником ряда уязвимостей, признан устаревшим. Fedora планирует ограничить его применение в следующем выпуске.
-
16 поддельных RubyGems крадут пароли и криптокошельки под видом сборки
Кампания StubMaker маскирует опечатки под популярные Ruby-библиотеки и запускает Windows-стилер, эксплуатируя недостатки самого RubyGems.
-
Один сервер больше года выкачивает данные из порталов Salesforce и ServiceNow
Компания Reco описала кампанию City Forum: с единственного VPS в течение года собирались записи из клиентских порталов Salesforce и ServiceNow. Причина — гостевая учётная запись с избыточным доступом.
- Дальше