#безопасность
-
Пять критических уязвимостей в плагинах и темах WordPress грозят захватом сайтов
Исследователи Wordfence и Patchstack раскрыли пять критических брешей в популярных дополнениях WordPress — от обхода аутентификации до удалённого выполнения кода. Под угрозой WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP.
-
McKesson подтвердила взлом: ShinyHunters заявляет о краже данных пациентов
Фармацевтический дистрибьютор McKesson сообщил о несанкционированном доступе к сторонним приложениям и краже данных. Группировка ShinyHunters приписывает атаку себе и утверждает, что похитила около 284 миллионов записей о пациентах.
-
Уязвимость ownCloud использовали для кражи ядерных данных на Филиппинах
CISA внесла критическую брешь ownCloud в каталог эксплуатируемых уязвимостей после того, как китайскоязычная группа выкрала документы у филиппинского ядерного исследовательского центра.
-
18 расширений для Chrome и одно для Edge крали ключи от криптокошельков
Исследователи Socket раскрыли кампанию Superior: злоумышленники скупали и создавали безобидные расширения, а затем через автообновление превращали их в инструменты для кражи криптовалюты.
-
Ядро Linux приближается к 2000 CVE на релиз — виноваты нейросети
С распространением LLM, анализирующих исходный код ядра Linux, число исправляемых уязвимостей на релиз выросло вчетверо. Грег Кроа-Хартман показал слайд к своему докладу на Kernel Recipes 2026.
-
Гуманоид Unitree G1 EDU: две цепочки RCE до root, одна — по Bluetooth
Исследователь Olivier Laflamme раскрыл две независимые уязвимости робота Unitree G1 EDU, позволяющие получить права root на его управляющем компьютере. Одна из атак начинается с обычной BLE-близости.
-
В прошивках роутеров ZBT нашли два заводских импланта с root-доступом
Исследователи VulnCheck обнаружили в прошивках китайских роутеров ZBT два недокументированных заводских импланта, которые дают неаутентифицированному злоумышленнику удалённое выполнение команд с правами root.
-
Три уязвимости ServiceNow с оценкой CVSS 10.0 открывают путь к удалённому выполнению кода
ServiceNow выпустила исправления для четырёх уязвимостей своей AI-платформы; три из них получили максимальную оценку опасности и при определённых условиях позволяют неаутентифицированному злоумышленнику выполнить код или SQL-запросы.
-
PaperCut закрывает 0-day: под ударом все версии NG и MF
Разработчик ПО для управления печатью PaperCut предупредил клиентов об активной эксплуатации уязвимости, затрагивающей все версии NG и MF, и выпустил экстренный патч.
-
Германский фонд Sovereign Tech вложит полмиллиона евро в Flatpak
Sovereign Tech Agency направит 508 640 евро на укрепление песочницы Flatpak и разработку новых порталов. Работы должны завершиться к концу 2027 года.
-
Auto Mode в Claude Code не спасает от prompt injection
Исследователь Йоханн Рехбергер показал атаку, которая обходит защитный режим Claude Code в 80% случаев — а иногда сама защита мешает агенту остановить вредоносный код.
-
ИИ-агенты установили «ничейный» код в сетях корпораций из-за файлов llms.txt
Исследователи из Израиля обнаружили в документации более чем ста сайтов 227 команд, устанавливающих пакеты и домены, которые никому не принадлежат. Кодовые агенты вроде Claude, Codex и Hermes послушно выполняли их — в том числе внутри компаний из списка Fortune 500.
-
Next.js закрыл две критические уязвимости с удалённым выполнением кода
Vercel выпустил внеплановые патчи для Next.js: одна брешь эксплуатируется через вредоносный AVIF-файл, другая — через обход пути на Windows-серверах. Обе позволяют выполнить код без аутентификации.
-
Android 17 внедряет ECH: домены в браузере скроют от провайдера
Google встраивает шифрование Encrypted Client Hello на уровне платформы, а заодно ужесточает защиту локальной сети, включает Certificate Transparency и позволяет отключать 2G.
-
PayPal перестал запускаться на GrapheneOS из-за ложного срабатывания защиты
Приложение PayPal стало аварийно завершаться на защищённой ОС GrapheneOS, сообщая о «нарушении политики безопасности: root». При этом сама система не имеет root-доступа, а обходной путь нашёлся почти сразу.
-
Уязвимость в ИИ-редакторе Amazon Kiro позволяет красть данные через prompt injection
Исследователи Mindguard показали, как вредоносный репозиторий заставляет агентную среду разработки Kiro тайно передавать локальные данные на внешний сервер — без единой команды со стороны пользователя.
-
OpenAI пресекла работу мошеннической сети из Камбоджи, использовавшей ChatGPT
Группировка одновременно вела несколько типов афер, генерируя с помощью ChatGPT фальшивые личности и поддельные документы. Об этом рассказал Брюс Шнайер.
-
В Австралии задержаны двое подозреваемых из группировки TeamPCP
Австралийская федеральная полиция арестовала двух молодых людей из Западной Австралии, которых считают участниками TeamPCP — группировки, устроившей самую продолжительную серию атак на цепочки поставок ПО. Лидера коллектива подвела собственная беспечность.
-
Утечка данных Carhartt: скомпрометированы 12,9 млн аккаунтов
Вымогательская группировка ShinyHunters опубликовала данные почти 13 млн клиентов и сотрудников американского производителя одежды Carhartt после отказа компании платить выкуп.
-
CISA внесла в каталог KEV шесть эксплуатируемых уязвимостей, включая брешь в Citrix NetScaler
Американское агентство CISA добавило в перечень активно эксплуатируемых уязвимостей шесть новых записей — от свежей бреши в Citrix NetScaler до старых дыр в Linux, SQL Server и утилитах Red Hat.
- Дальше