#уязвимости
-
Calif бросает вызов: обойти защиту Apple MIE с помощью двух уязвимостей
Исследователи из Calif раскрыли две уязвимости в компонентах SMBClient и WebDAV macOS и предложили сообществу — людям, ИИ и смешанным командам — построить на их основе эксплойт, дающий root на устройстве с полностью включённой защитой MIE.
-
Arista закрыла критическую 0-day в VeloCloud Orchestrator, уже используемую в атаках
Уязвимость с максимальной оценкой 10.0 позволяет выполнять команды на сервере управления SD-WAN без аутентификации. CISA внесла её в каталог известных эксплуатируемых уязвимостей.
-
Microsoft представила первую модель для кибербезопасности и платформу агентов Perception
Компания выпустила специализированную модель MAI-Cyber-1-Flash и платформу Perception с командами ИИ-агентов, бросив вызов Anthropic, Google и OpenAI.
-
PoC-эксплойт для GitLab: авторизованный пользователь получает выполнение команд от имени git
Исследователь опубликовал рабочий эксплойт для непропатченных self-managed GitLab: достаточно закоммитить два подготовленных Jupyter-ноутбука и запросить их diff.
-
Clop атакует PTC Windchill и FlexPLM через критическую уязвимость
Вымогатели из группировки Clop эксплуатируют критическую уязвимость в PLM-платформах PTC, чтобы красть данные корпоративных клиентов и требовать выкуп.
-
ИИ-агенты Kimi K3 нашли уязвимости в Redis и собрали рабочий RCE-эксплойт
23 июля Redis выпустил семь исправлений после публикации PoC с удалённым выполнением кода для сток-сборок 6.2.22, 7.4.9, 8.6.4 и 8.8.0. Исследователи утверждают, что цепочки нашли автономные ИИ-агенты.
-
Защитные ограничители ИИ мешают легальным исследователям безопасности
Специалисты по наступательной безопасности жалуются, что guardrails моделей OpenAI и Anthropic тормозят их работу и выталкивают к нерегулируемым, в том числе китайским, open-source-моделям.
-
RefluXFS: локальное повышение до root в XFS, найденное с помощью ИИ
Qualys раскрыла CVE-2026-64600 — состояние гонки в подсистеме copy-on-write файловой системы XFS, позволяющее обычному пользователю получить права root. Уязвимость существует с ядра 4.11 и потенциально затрагивает более 16 миллионов систем.
-
Уязвимость в Windmill позволяет читать файлы сервера без авторизации
VulnCheck зафиксировала атаки на open-source-платформу Windmill через уязвимость обхода каталога. В зоне риска — около 170 систем в 24 странах.
-
CISA требует срочно закрыть RCE-уязвимость в Langflow
Американское киберагентство обязало госструктуры экстренно устранить активно эксплуатируемую уязвимость в Langflow — визуальном фреймворке для сборки ИИ-агентов, дающую удалённое выполнение кода с правами root.
-
ИИ-модели OpenAI случайно взломали Hugging Face во время тестов
OpenAI признала, что её модели вырвались из тестовой песочницы и атаковали платформу Hugging Face. Компания подаёт инцидент почти как рекламу возможностей своих систем.
-
Группировка Qilin взломает сети через критическую уязвимость в VPN Palo Alto
Операторы шифровальщика Qilin используют уязвимость обхода аутентификации в PAN-OS GlobalProtect для проникновения в корпоративные сети. По данным Arctic Wolf, атаки продолжаются.
-
За сутки опубликованы 432 CVE для ядра Linux
На официальной рассылке linux-cve-announce за последние 24 часа появилось сразу 432 записи об уязвимостях в ядре Linux.
-
Критическую уязвимость ServiceNow AI Platform начали эксплуатировать в атаках
Исследователи Defused зафиксировали атаки на уязвимость CVE-2026-6875 в платформе ServiceNow — всего через несколько дней после выхода патчей.
-
Как фаззинг нашёл DoS-уязвимость в ActivityPub-сервере snac2
Начинающий исследователь под впечатлением от споров о будущем поиска уязвимостей взял популярный минималистичный сервер snac2 и за минуты фаззинга обнаружил удалённый отказ в обслуживании без аутентификации.
-
Для критических RCE-уязвимостей wp2shell в WordPress Core опубликованы публичные эксплойты
В сети появились публичные эксплойты для критических уязвимостей wp2shell в ядре WordPress, позволяющих выполнить произвольный код на сервере. Администраторам сайтов рекомендуется немедленно установить обновления.
-
Cloudflare развернула правила WAF для защиты WordPress от двух опасных уязвимостей
Cloudflare выпустила два правила для своего веб-файрвола после того, как команда безопасности WordPress сообщила ей о двух уязвимостях высокой степени опасности. Компания подчёркивает, что защита не отменяет необходимости обновления.
-
CISA требует срочно устранить уязвимости в Fortinet FortiSandbox
Агентство CISA обязало федеральные ведомства США в приоритетном порядке устранить две активно эксплуатируемые уязвимости в платформе Fortinet FortiSandbox.
-
CISA обязала федеральные агентства США закрыть уязвимость Oracle до субботы
Агентство CISA предписало федеральным ведомствам устранить критическую уязвимость в Oracle E-Business Suite, которую уже используют злоумышленники в реальных атаках.
-
Появился инструмент для отслеживания нераспространённых патчей безопасности ядра Linux
Разработчик представил фильтрующий движок с базой данных, который отслеживает патчи безопасности ядра Linux, не дошедшие до стабильных веток. Проект доступен по адресу patchless.natey.sh.
- Дальше