#уязвимости
-
Критическая уязвимость в LiteSpeed Enterprise даёт root на shared-хостинге
cPanel предупредила, что дефект в LiteSpeed Web Server Enterprise позволяет владельцу одного аккаунта захватить весь сервер общего хостинга. Патч уже выпущен, но приходить автоматически он не спешит.
-
Red Heron взломала 13 организаций через уязвимость в Gitea
Предположительно китайская группировка Red Heron за считанные дни превратила публичный эксплойт для Gitea в автоматизированный инструмент и атаковала цели в шести странах.
-
CISA: критическую уязвимость GitLab уже эксплуатируют в атаках
Агентство CISA предупредило об активной эксплуатации уязвимости максимальной степени опасности в GitLab, позволяющей без аутентификации читать секреты с уязвимых серверов.
-
Атаки на JFrog Artifactory: связка уязвимостей открывает путь к правам администратора
Wiz зафиксировала атаки на непропатченные self-hosted серверы JFrog Artifactory: злоумышленники соединяли две уязвимости, чтобы получить права администратора и установить бэкдоры.
-
Атака на PaperCut: сотни ИИ-агентов взломали 440 серверов в 48 странах
Русскоязычный злоумышленник построил конвейер из сотен ИИ-агентов, который сам исследовал уязвимости PaperCut, писал эксплойты и масштабировал атаку на образовательные учреждения по всему миру.
-
Check Point закрыла две критические уязвимости в обработке VPN-сертификатов
Обе бреши с оценкой 9.8 теоретически позволяют неаутентифицированному злоумышленнику выполнить код удалённо, но подробностей об «определённых условиях» вендор не раскрывает.
-
CISA: уязвимость WatchGuard Firebox теперь эксплуатируют и вымогатели
Агентство кибербезопасности США подтвердило, что критическую RCE-уязвимость в межсетевых экранах WatchGuard Firebox используют в атаках программ-вымогателей. Спустя девять месяцев после выхода патча в Сети остаются тысячи незащищённых устройств.
-
WeWorm: первый zero-click червь для звонков в WeChat, написанный с помощью ИИ
Исследователи из Calif Research представили демонстрацию червя, который распространяется через звонки в WeChat на iOS и Android без единого действия жертвы. По их словам, большую часть работы выполнил искусственный интеллект.
-
Cisco подтвердила эксплуатацию критической уязвимости в Secure FMC
Уязвимость CVE-2026-20079 с максимальным баллом CVSS 10.0 позволяет обойти аутентификацию и выполнить команды с правами root. Cisco признала, что её уже используют в атаках, а CISA обязала госучреждения устранить брешь к 12 сентября.
-
Google устранила седьмую с начала года 0-day в Chrome, используемую в атаках
Во вторник Google закрыла 230 уязвимостей, среди которых оказалась активно эксплуатируемая уязвимость нулевого дня в Chrome.
-
CISA внесла критическую RCE-уязвимость N-able N-central в каталог активно эксплуатируемых
Уязвимость с максимальной оценкой CVSS 10.0 позволяет выполнять код без аутентификации и уже используется в атаках. Федеральным агентствам США предписано закрыть её до 11 сентября 2026 года.
-
Microsoft закрыла почти тысячу уязвимостей за один месяц — новый рекорд
Сентябрьский набор обновлений Microsoft устранил не менее 974 уязвимостей — крупнейший в истории компании. ИИ ускоряет поиск дыр, но администраторы уже не успевают их тестировать и разворачивать.
-
GPT-6 Astra достиг «критического» уровня в кибербезопасности — и стал менее прозрачным
OpenAI признала, что новая модель GPT-6 Astra способна самостоятельно находить и эксплуатировать неизвестные уязвимости. Одновременно за ходом её рассуждений стало сложнее следить.
-
Цепочка уязвимостей FreeIPA даёт анонимному клиенту права администратора
Red Hat описала связку из двух дефектов, позволяющую клиенту, ни разу не входившему в систему, создать в каталоге собственную учётную запись Kerberos и оказаться в группе администраторов. Исправление вышло в FreeIPA 4.13.4.
-
MikroTrick: атаки на роутеры MikroTik через открытый в интернет SSH
CERT Polska предупреждает: злоумышленники получают полный административный контроль над роутерами MikroTik без аутентификации, эксплуатируя доступный из интернета SSH. Атаки фиксируются как минимум со 2 сентября.
-
Broadcom закрыла критическую уязвимость в VMware Workstation и Fusion
Ошибка переполнения целого числа позволяет атакующему с правами администратора внутри виртуальной машины выполнить произвольный код на хостовой системе. Обходных путей нет — помогает только обновление.
-
Хакеры атакуют школы и вузы через уязвимости PaperCut
Злоумышленники используют связку из двух свежих уязвимостей в системе управления печатью PaperCut, чтобы красть учётные данные в образовательных учреждениях США и Европы.
-
Уязвимость системы голосования: ИИ восстановил порядок бюллетеней
Спустя почти четыре года после раскрытия уязвимости эксперт с помощью ИИ-агента заново использовал её, чтобы проанализировать поведение избирателей на праймериз в Джорджии — не прикасаясь к оборудованию для голосования.
-
Plex призывает срочно обновиться после закрытия неназванных уязвимостей
Plex выпустил обновления Media Server и Desktop, устраняющие несколько уязвимостей, но подробности пока не раскрывает. Компания рекомендует установить их как можно скорее.
-
Google закрыла активно эксплуатируемую 0-day в движке V8 браузера Chrome
Внеочередное обновление Chrome устраняет 12 уязвимостей, включая ошибку CVE-2026-85046 в движке V8, для которой уже существует рабочий эксплойт.
- Дальше