#уязвимости
-
Критическая уязвимость в NetScaler позволяет обойти аутентификацию
Citrix выпустила обновления для NetScaler ADC и NetScaler Gateway, закрыв две уязвимости, включая критическую с обходом аутентификации на шлюзах и AAA-серверах.
-
Дыры в NASA AIT-GUI позволяют без пароля отправлять команды космическим аппаратам
Исследователи Cycode раскрыли цепочку уязвимостей в операторской консоли инструментального набора AMMOS от NASA/JPL: анонимный атакующий может отправлять произвольные команды на командную шину приборов и аппаратов. Уязвимость оценена в 9,4 балла по CVSS.
-
Критическая уязвимость в Elementor Pro открывает путь к выполнению кода без авторизации
Ошибка в модуле форм популярного плагина для WordPress позволяет неаутентифицированному злоумышленнику загрузить PHP-файл и выполнить произвольный код. Патч вышел 19 августа.
-
CISA: критическая уязвимость в Windows IKE уже используется в атаках
Американское агентство CISA предупредило об активной эксплуатации критической RCE-уязвимости в компоненте расширений службы IKE, затрагивающей все поддерживаемые версии Windows.
-
Атаки на MLflow: SSRF-уязвимость используют для кражи облачных секретов
Злоумышленники начали массово сканировать открытые серверы MLflow, эксплуатируя критическую SSRF-уязвимость для доступа к облачным метаданным. Параллельно под ударом оказалась промышленная платформа FUXA.
-
CoSnitch: один клик крадёт данные из Copilot Personal
Varonis Threat Labs раскрыла три уязвимости потребительского Microsoft Copilot: переход по подготовленной ссылке позволял незаметно выкачать письма, файлы и историю чата из подключённых сервисов. Microsoft выпустила исправление 18 августа 2026 года.
-
CISA внесла активно эксплуатируемую уязвимость Ray в каталог KEV
Критическая уязвимость CVE-2025-62593 во фреймворке распределённых вычислений Ray позволяет выполнить произвольный код через браузер разработчика с помощью атаки DNS rebinding.
-
Критическая уязвимость GraphQL в GitLab позволяет удалять публичные проекты без авторизации
GitLab выпустил внеплановое обновление безопасности, закрывающее критическую брешь CVE-2026-19478 с рейтингом CVSS 9.4, которая при определённых условиях даёт неаутентифицированному злоумышленнику возможность изменять и удалять публичные проекты и данные пользователей.
-
Китайская APT-группа эксплуатирует брешь в VMware vCenter и запускает шифровальщик на базе Babuk
Немецкая компания QUIRSO с умеренной уверенностью приписала эксплуатацию свежей уязвимости CVE-2026-59310 китайскоязычной группировке, поразившей 361 систему в 47 странах.
-
Zoom взломали за один день: ИИ нашёл zero-click уязвимость в аннотациях
Компания A Security обнаружила критическую уязвимость в Zoom, позволяющую захватить устройство любого участника звонка без единого клика. Главное в истории не сам баг, а то, что эксплойт «государственного уровня» собрали с помощью общедоступных ИИ-моделей меньше чем за сутки.
-
Атаки на SharePoint: публичный PoC подтолкнул эксплуатацию обхода аутентификации
После публикации Rapid7 демонстрационного эксплойта злоумышленники начали активно использовать критическую уязвимость CVE-2026-55040 в Microsoft SharePoint, позволяющую подделать JWT и выдать себя за любого пользователя.
-
Захват устройства через демонстрацию экрана в Zoom — уязвимость нашёл ИИ за 20 запросов
Исследователи выявили в Zoom уязвимости, позволявшие незаметно перехватить контроль над устройством любого участника видеозвонка с демонстрацией экрана. Опасность в том, что дыру обнаружил публичный ИИ-инструмент менее чем за двадцать запросов.
-
Атака на VMware vCenter: уязвимость CVE-2026-59310 используют для скрытого удалённого доступа
Спустя всего пять дней после публичного раскрытия критической уязвимости в VMware vCenter злоумышленники начали её активно эксплуатировать, закрепляясь на серверах через reverse_ssh. По оценке QUIRSO, за кампанией стоит предполагаемая APT-группа.
-
ShieldBreak: PoC обходит патч для уязвимости в Microsoft Defender
Исследователь под псевдонимом Chaotic Eclipse опубликовал proof-of-concept, который, по его словам, полностью обходит выпущенное Microsoft исправление уязвимости RoguePlanet и даёт злоумышленнику права SYSTEM.
-
SAP закрыла критическую уязвимость в Commerce Cloud с рейтингом 10 из 10
Компания SAP выпустила исправления для максимально опасной уязвимости в Commerce Cloud, позволявшей неаутентифицированному злоумышленнику выполнить произвольный код. Помимо неё в августовском обновлении устранены ещё три критические бреши.
-
Уязвимости SonicWall SMA1000 взяли на вооружение операторы шифровальщиков
CISA подтвердило, что группировки, распространяющие программы-вымогатели, начали эксплуатировать две недавно закрытые уязвимости в шлюзах удалённого доступа SonicWall SMA1000, включая критическую SSRF-брешь.
-
CISA внесла критическую уязвимость Progress Kemp LoadMaster в каталог KEV
Уязвимость CVE-2026-8037 с оценкой CVSS 9.6 позволяет неаутентифицированному злоумышленнику выполнять произвольные команды на балансировщике нагрузки. За 41 день зафиксировано 792 попытки эксплуатации.
-
SCTPhantom: 18-летняя уязвимость в SCTP-стеке Linux ведёт к root и побегу из контейнера
Use-after-free в сетевом коде SCTP, существовавший с 2008 года, позволяет локальному пользователю получить права root. Исследователи Tencent заявляют, что с его помощью сбежали из контейнера на хост.
-
HTTP Terminator: ИИ-система PortSwigger нашла новые техники десинхронизации HTTP и 0-day в Apache
Исследовательская система James Kettle перебрала 30 000 векторов атак и вывела свежие приёмы HTTP desync, а параллельное расследование обнажило уязвимость нулевого дня в Apache Traffic Server.
-
CoreBreak: агентов AWS, Google и Vercel заставили запускать инструменты в обход модели
Исследователи из Stealth показали на Black Hat USA 2026 общую схему атак, при которой поддельные вызовы инструментов достигают исполнительного слоя ИИ-агента без единого хода языковой модели. AWS, Google и Vercel выпустили исправления.
- Дальше