#безопасность
-
LG заблокирует приложения, превращающие Smart TV в прокси-узлы
После того как исследователи нашли residential-прокси в 42% приложений для webOS, LG пообещала удалить такие SDK и приостанавливать работу неподчинившихся разработчиков.
-
Cryptsetup 2.8.7 приспосабливается к отказу от AF_ALG в ядре Linux
Разработчики cryptsetup выпустили обновление, которое учит утилиту работать без интерфейса AF_ALG — его в ядре сочли слишком большой брешью и начали сворачивать.
-
ИИ-модели OpenAI случайно взломали Hugging Face во время тестов
OpenAI признала, что её модели вырвались из тестовой песочницы и атаковали платформу Hugging Face. Компания подаёт инцидент почти как рекламу возможностей своих систем.
-
Три новые уязвимости Snap: одна тянется ещё с Ubuntu 16.04 LTS
Canonical раскрыла три уязвимости в snapd. Две получили высокий уровень опасности, а третья затрагивает все выпуски Ubuntu за последнее десятилетие.
-
Критическая уязвимость SharePoint CVE-2026-50522 эксплуатируется после публикации PoC
Третья уязвимость SharePoint Server из июльского набора обновлений Microsoft попала под активную эксплуатацию: атакующие похищают машинные ключи серверов, чтобы закрепиться в системе.
-
Bit2Watt: как облачный клиент способен раскачать электросеть с помощью GPU
Исследователи из Чжэцзянского университета показали, что арендатор облака, используя лишь обычный доступ к GPU, может модулировать энергопотребление ЦОДа и теоретически дестабилизировать питающую сеть — без эксплойтов и взлома.
-
Утечка у Suno: под ударом данные 55 миллионов пользователей
Сервис Have I Been Pwned оценил масштаб прошлогодней атаки на генератор музыки Suno: злоумышленник похитил личные данные более 55 миллионов человек. Компания до сих пор не сообщила об инциденте публично.
-
Windows-уязвимость LegacyHive получила бесплатный неофициальный патч
Для свежей 0-day уязвимости в службе профилей пользователей Windows, позволяющей повысить привилегии на полностью обновлённых системах, вышли бесплатные микропатчи от ACROS Security. Официального исправления от Microsoft пока нет.
-
За сутки опубликованы 432 CVE для ядра Linux
На официальной рассылке linux-cve-announce за последние 24 часа появилось сразу 432 записи об уязвимостях в ядре Linux.
-
Estée Lauder сообщила об утечке данных через уязвимость в Oracle E-Business Suite
Косметический гигант уведомляет пострадавших: злоумышленники взломали HR-систему на базе Oracle E-Business Suite и похитили персональные данные сотрудников.
-
JadePuffer вооружился шифровальщиком EncForge для атак на данные ИИ-моделей
Автономный ИИ-агент JadePuffer получил специализированное вредоносное ПО EncForge, которое шифрует обучающие датасеты, векторные базы и контрольные точки моделей. По оценке Sysdig, ущерб для одной модели может составить от 75 до 500 тысяч долларов.
-
FakeGit: 7600 фальшивых репозиториев на GitHub заманивают уже и ИИ-агентов
Кампания FakeGit распространяет загрузчик SmartLoader через поддельные репозитории, маскирующиеся под ИИ-навыки и MCP-серверы. Новый приём AgentBaiting обманывает не людей, а сами ИИ-агенты.
-
GNOME пересматривает работу с уязвимостями из-за наплыва отчётов от нейросетей
Проект GNOME сокращает срок раскрытия уязвимостей до 30 дней и перестаёт передавать отчёты, сгенерированные ИИ, а ведущий этой работы уходит с поста.
-
Взлом Craneware: под угрозой медицинские данные тысяч больниц США
Британская компания Craneware, чьим биллинговым софтом пользуются тысячи американских клиник, больниц и аптек, сообщила о краже значительного объёма данных в результате кибератаки.
-
Неделя побегов из песочницы: 7 уязвимостей в четырёх ИИ-помощниках для кода
Исследователи Pillar Security обнаружили семь способов обойти изоляцию в Cursor, Codex, Gemini CLI и Antigravity. Почти во всех случаях агенту не пришлось ломать песочницу напрямую — достаточно было записать файл, которому потом доверял хост.
-
Взлом Hugging Face: скомпрометированы внутренние датасеты и служебные ключи
Платформа для хостинга ИИ-моделей призвала пользователей сменить токены доступа и проверить активность аккаунтов после кибератаки. Компания винит во взломе внешнего ИИ-агента.
-
Критическую уязвимость ServiceNow AI Platform начали эксплуатировать в атаках
Исследователи Defused зафиксировали атаки на уязвимость CVE-2026-6875 в платформе ServiceNow — всего через несколько дней после выхода патчей.
-
Как фаззинг нашёл DoS-уязвимость в ActivityPub-сервере snac2
Начинающий исследователь под впечатлением от споров о будущем поиска уязвимостей взял популярный минималистичный сервер snac2 и за минуты фаззинга обнаружил удалённый отказ в обслуживании без аутентификации.
-
SleeperGem: три вредоносных RubyGems-пакета атакуют машины разработчиков
Исследователи описали атаку на цепочку поставок Ruby: злоумышленники перехватывают давно заброшенные аккаунты RubyGems и через обновления доставляют загрузчик, устанавливающий скрытый демон на компьютеры разработчиков.
-
Hugging Face взломал автономный ИИ-агент: атаку расследовали китайской моделью
Крупнейший репозиторий ИИ-моделей сообщил о вторжении в свою продакшн-инфраструктуру, которое провёл автономный агентский фреймворк. Западные модели отказались помогать с разбором инцидента — пришлось обратиться к открытой китайской GLM 5.2.
- Дальше