#уязвимости
-
CoreBreak: агентов AWS, Google и Vercel заставили запускать инструменты в обход модели
Исследователи из Stealth показали на Black Hat USA 2026 общую схему атак, при которой поддельные вызовы инструментов достигают исполнительного слоя ИИ-агента без единого хода языковой модели. AWS, Google и Vercel выпустили исправления.
-
CISA: критическую уязвимость в JetBrains TeamCity уже эксплуатируют
Свежая уязвимость CVE-2026-63077 (CVSS 9.8) в локальных версиях TeamCity позволяет неаутентифицированному злоумышленнику выполнить произвольные команды. CISA сообщает об активных атаках и требует от федеральных ведомств установить патч до 8 августа.
-
Три уязвимости в Paperclip позволяют выполнять команды через импорт вредоносного агента
В открытой платформе управления командами ИИ-агентов Paperclip нашли три бреши, включая критическую с максимальным баллом CVSS 10.0. Все они сводятся к одному: конфигурация агента превращается в исполняемый код.
-
Критическая уязвимость Gitea: чтение файлов сервера через Org-разметку без входа
В версиях Gitea с 1.22.1 по 1.27.0 неавторизованный злоумышленник мог прочитать любой файл, доступный служебной учётной записи. Достаточно публичного репозитория и особым образом составленной Org-разметки.
-
CISA внесла в каталог активно эксплуатируемых уязвимостей бреши в Langflow, Tomcat и N-central
5 августа 2026 года агентство CISA добавило три уязвимости в каталог KEV, сославшись на признаки их эксплуатации в реальных атаках. Одна из брешей связана с автономной хакерской кампанией на базе ИИ.
-
TP-Link закрыла 15 уязвимостей в механизме ZTP устройств Omada
Исследователи Forescout показали, как связка новых и ранее раскрытых уязвимостей в системе автоматического развёртывания Omada позволяет злоумышленникам проникнуть в корпоративные сети и выполнить произвольный код.
-
Критическая уязвимость в cPanel: клиент хостинга может выполнять SQL от имени root базы данных
cPanel закрыла уязвимость CVE-2026-58048 (CVSS 9.4), позволявшую владельцу учётной записи хостинга выполнять произвольные SQL-команды с административными привилегиями. В том же выпуске исправлены ещё две бреши, пробивавшие границы аккаунта.
-
INC Ransomware стала главным эксплуататором уязвимостей SonicWall SMA 1000
По данным Resecurity, с начала августа 2026 года группировка INC Ransomware активно использует связку уязвимостей в VPN-устройствах SonicWall для проникновения в корпоративные сети.
-
FaceHugger: уязвимости в Diffusers обходят защиту trust_remote_code
Исследователи Zafran Labs раскрыли три уязвимости в библиотеке Hugging Face Diffusers, позволяющие вредоносным репозиториям моделей незаметно выполнять произвольный код на машине, которая их загружает.
-
Взлом N-central: первый патч не закрыл дыру, атакующие захватили серверы MSP
N-able сообщила, что злоумышленники использовали обход аутентификации в платформе N-central, получили административный доступ к серверам и добрались до управляемых через них систем клиентов. Первое исправление оказалось неполным.
-
Pre-auth RCE в Apple Screen Sharing: root за 60 секунд из-за забытого кода ошибки
В демоне screensharingd на macOS до версии 26.5 обнаружена критическая уязвимость: ошибка в проверке длины кадра SRP позволяет неаутентифицированному злоумышленнику получить права root без пароля и без действий пользователя.
-
Adobe закрыла уязвимость с максимальным баллом CVSS 10.0 в Campaign Classic
Дефект в маркетинговой платформе Adobe Campaign Classic позволяет выполнить произвольный код без какого-либо взаимодействия с пользователем. Обновления также устраняют серию критических брешей в Adobe Bridge.
-
84 уязвимости в ядрах сетей 4G и 5G: от отказа в обслуживании до угона сессии
Исследователи из Наньянского технологического университета обнаружили целый класс уязвимостей в открытых реализациях мобильных ядер, порождённых «слепым доверием» между сетевыми функциями.
-
ИИ помог Chrome закрыть 1072 уязвимости за два релиза
Google утверждает, что языковые модели резко ускорили поиск и устранение дыр в браузере: в версиях 149 и 150 исправлено больше багов, чем в предыдущих 23 выпусках вместе взятых.
-
Cisco: встроенные учётные данные в Secure FMC используются в атаках нулевого дня
Компания Cisco предупреждает об активной эксплуатации уязвимости CVE-2026-20316 в Secure Firewall Management Center, вызванной зашитыми в ПО статическими учётными данными. Патчи уже выпущены, обходных путей нет.
-
Broadcom закрыл три критические уязвимости в VMware: обход аутентификации, RCE и побег из ВМ
Обновления затрагивают VMware ESX, vCenter, Workstation и Fusion. Три из исправленных дефектов признаны критическими, включая обход аутентификации в vCenter с оценкой CVSS 9.8.
-
24 000 серверных BMC утекают хэши паролей через 20-летнюю уязвимость IPMI
Более 24 тысяч серверов, доступных из интернета, раскрывают материал для взлома пароля из-за старой слабости протокола IPMI 2.0. У трети из них исследователи смогли подобрать реальные учётные данные.
-
Критическая уязвимость DHCPv6 в OpenWrt открывает путь к выполнению кода с правами root
OpenWrt выпустила версию 24.10.8, закрыв критическое переполнение стека в odhcpd (CVE-2026-53921, CVSS 9.8), а также ряд других уязвимостей в сетевых службах, включённых по умолчанию.
-
STAR Labs превратила гонку в подсистеме traffic-control ядра Linux в root-эксплойт с помощью ИИ
Исследователь Ли Цзя Цзе заявил, что искусственный интеллект помог ему найти уязвимость use-after-free (CVE-2026-53264) и ускорить разработку эксплойта, дающего локальному пользователю права root.
-
Критическая уязвимость в TeamCity: выполнение команд без авторизации
JetBrains призывает пользователей локальных версий TeamCity срочно обновиться: критическая брешь с оценкой 9,8 позволяет неавторизованному злоумышленнику выполнять команды операционной системы.
- Дальше