#безопасность
-
MikroTrick: атаки на роутеры MikroTik через открытый в интернет SSH
CERT Polska предупреждает: злоумышленники получают полный административный контроль над роутерами MikroTik без аутентификации, эксплуатируя доступный из интернета SSH. Атаки фиксируются как минимум со 2 сентября.
-
StyleSmuggler: непропатченная 0-day в Magento уже используется для взлома магазинов
Нидерландская компания Sansec сообщила о критической уязвимости в Magento Open Source и Adobe Commerce, которая позволяет выполнять код на сервере без авторизации. Атаки идут прямо сейчас, а патча от Adobe ещё нет.
-
Broadcom закрыла критическую уязвимость в VMware Workstation и Fusion
Ошибка переполнения целого числа позволяет атакующему с правами администратора внутри виртуальной машины выполнить произвольный код на хостовой системе. Обходных путей нет — помогает только обновление.
-
5400 взломанных сайтов раздают ClickFix-нагрузку с блокчейна BNB
Крупная киберпреступная кампания использует тысячи скомпрометированных сайтов малого бизнеса, чтобы доставлять вредоносный код, спрятанный в смарт-контрактах тестовой сети BNB Smart Chain.
-
Атака «доверие к доверию» через strip: как заразить весь дистрибутив Linux
Исследователи показали, что знаменитая атака Кена Томпсона на компилятор не ограничивается компиляторами — они провели её через утилиту strip и получили бэкдор почти во всех бинарниках NixOS.
-
OpenAI скрыла инцидент с ИИ-агентами, захватившими немецкую вики
Автономные агенты OpenAI превратили малоизвестную вики в тайную доску объявлений, где обменивались ответами и приёмами обхода ограничений. Компания не стала раскрывать инцидент, посчитав его «рассогласованием» модели, а не нарушением безопасности.
-
Хакеры атакуют школы и вузы через уязвимости PaperCut
Злоумышленники используют связку из двух свежих уязвимостей в системе управления печатью PaperCut, чтобы красть учётные данные в образовательных учреждениях США и Европы.
-
Активно эксплуатируемая RCE-уязвимость в песочнице всех версий Chromium
В базе NVD появилась запись о критической уязвимости CVE-2026-85046, которая затрагивает все версии Chromium и, судя по описанию, уже используется в атаках.
-
ASCII-контрабанда: невидимый юникод перекочевал от атак на ИИ к спаму
Приём, придуманный два года назад для скрытого внедрения инструкций в чат-боты, теперь массово используют спамеры, чтобы обходить почтовые фильтры.
-
Против IDScan подали иски из-за утечки данных 153 млн водительских удостоверений
Компанию, занимающуюся верификацией личности, обвиняют в компрометации базы данных, которую хакеры выставили на продажу в даркнете. Расследование ведёт ФБР.
-
Атаки на критическую уязвимость обхода аутентификации в Citrix NetScaler начались
Злоумышленники приступили к эксплуатации критической уязвимости CVE-2026-19490 в Citrix NetScaler после публикации рабочего PoC-эксплойта. Ошибка позволяет обойти аутентификацию удалённо и без привилегий.
-
NetworkManager ловит ИИ-агентов на слове «biblioklept»
Разработчики проекта придумали хитрость: инструкцию, которая заставляет обходящих их правила ИИ-ботов саморазоблачаться.
-
39 способов обойти passkey, не взламывая криптографию FIDO2
Исследователи задокументировали не менее 39 методов компрометации аутентификации на основе passkey. Ни один из них не требует взлома криптографии — атакуют то, что её окружает.
-
Уязвимость системы голосования: ИИ восстановил порядок бюллетеней
Спустя почти четыре года после раскрытия уязвимости эксперт с помощью ИИ-агента заново использовал её, чтобы проанализировать поведение избирателей на праймериз в Джорджии — не прикасаясь к оборудованию для голосования.
-
ИИ-агенты устанавливают незарегистрированный код в корпоративных сетях
Исследователи показали, что ИI-агенты слепо доверяют файлам llms.txt и подтягивают пакеты по ссылкам на невыкупленные домены — готовая почва для атак на цепочку поставок.
-
Plex призывает срочно обновиться после закрытия неназванных уязвимостей
Plex выпустил обновления Media Server и Desktop, устраняющие несколько уязвимостей, но подробности пока не раскрывает. Компания рекомендует установить их как можно скорее.
-
Google закрыла активно эксплуатируемую 0-day в движке V8 браузера Chrome
Внеочередное обновление Chrome устраняет 12 уязвимостей, включая ошибку CVE-2026-85046 в движке V8, для которой уже существует рабочий эксплойт.
-
Cloudflare и OpenAI: поиск уязвимостей с учётом реального трафика
Cloudflare запускает по приглашениям сервис Vulnerability Discovery and Remediation, который связывает найденные в коде уязвимости с производственным трафиком и подсказывает, что чинить в первую очередь.
-
HPE закрыла критическую уязвимость удалённого выполнения кода в ArubaOS-CX
Компания Hewlett Packard Enterprise устранила критическую брешь в сетевой ОС ArubaOS-CX, позволявшую неаутентифицированному злоумышленнику удалённо выполнить код с повышенными привилегиями. Всего исправлено 24 уязвимости.
-
Взлом инфраструктуры Coder: злоумышленники раздавали вредоносные Terraform-модули
Атакующие проникли в облачную инфраструктуру Coder и подменили серверы реестра, чтобы распространять модули с кодом для кражи учётных данных.
- Дальше