#уязвимость
-
CosmosEscape: уязвимость Azure Cosmos DB открывала доступ к базам всех клиентов
Исследователи Wiz показали цепочку атак, которая через побег из песочницы Gremlin вела к платформенному ключу, дававшему доступ к любой базе Cosmos DB. Microsoft устранила проблему.
-
Одно посещение сайта компрометирует Tor Browser: уязвимость в JIT Firefox
Исследователи Nebula Security показали, что закрытая уязвимость JIT-компилятора Firefox позволяла выполнить код в браузере при простом посещении вредоносной страницы — и затрагивала Tor Browser. Mozilla устранила брешь в версии 151.0.3.
-
Побег из песочницы n8n: редактор рабочих процессов мог запускать команды ОС
В платформе автоматизации n8n закрыли уязвимость высокой степени опасности: аутентифицированный редактор рабочих процессов мог вырваться из песочницы выражений и выполнять команды операционной системы с правами процесса n8n.
-
AgentForger: одна фишинговая ссылка превращала ChatGPT в автономного шпиона внутри компании
Исследователи Zenity Labs раскрыли критическую уязвимость в Workspace-агентах ChatGPT: переход по единственной ссылке позволял тайно создать, авторизовать и запустить враждебного ИИ-агента с правами сотрудника. OpenAI закрыла брешь 8 июня 2026 года.
-
Check Point закрыл уязвимость SmartConsole, дававшую права администратора
Компания выпустила обновления для продуктов Security Management и Multi-Domain Management, устранив в том числе критическую брешь, которую уже используют в реальных атаках.
-
Расширение Adobe Acrobat для Chrome открывало доступ к чатам WhatsApp Web
Уязвимость HermeticReader позволяла любому вредоносному сайту читать переписку в WhatsApp Web через расширение Adobe Acrobat — без пароля, cookies и участия пользователя. Adobe уже выпустила исправление.
-
Критическая уязвимость SharePoint CVE-2026-50522 эксплуатируется после публикации PoC
Третья уязвимость SharePoint Server из июльского набора обновлений Microsoft попала под активную эксплуатацию: атакующие похищают машинные ключи серверов, чтобы закрепиться в системе.
-
7-Zip устранил критическую уязвимость, позволяющую выполнить произвольный код
Разработчики 7-Zip выпустили версию 26.02, закрывающую уязвимость удалённого выполнения кода через специально подготовленные архивы. Пользователям рекомендуется как можно скорее обновить приложение.
-
Уязвимость HollowByte в OpenSSL позволяет вызвать отказ в обслуживании 11-байтовым пакетом
Исследователи обнаружили уязвимость HollowByte, которая позволяет неаутентифицированным злоумышленникам вызывать отказ в обслуживании серверов на базе OpenSSL с помощью крайне малого по размеру вредоносного пакета.
-
Обнаружен новый эксплойт LegacyHive для повышения привилегий в Windows
Исследователь под псевдонимом Nightmare Eclipse опубликовал zero-day эксплойт LegacyHive, позволяющий получить права администратора на полностью обновлённых системах Windows.
-
Уязвимость в роботах-пылесосах Shark позволяет захватывать чужие устройства по всему региону AWS
Исследователь под псевдонимом tokay0 обнаружил и опубликовал метод, позволяющий получить root-доступ к чужим роботам-пылесосам Shark в пределах одного региона AWS. Уязвимость пока не устранена производителем.
-
Zoom предупредил о критической уязвимости, позволяющей захватывать аккаунты
Компания Zoom сообщила о критической уязвимости в клиенте для Windows и SDK, которая может быть использована для захвата учётных записей. Атака не требует аутентификации со стороны злоумышленника.
-
Исследователь опубликовал новый PoC для уязвимости в Windows вскоре после Patch Tuesday
Специалист под псевдонимом Chaotic Eclipse представил эксплойт LegacyHive, эксплуатирующий уязвимость службы профилей пользователей Windows для повышения привилегий.
-
Уязвимость в Cursor: клонированный репозиторий может выполнить код в Windows
В редакторе кода Cursor на Windows обнаружена уязвимость: если в корне проекта лежит файл git.exe, редактор запускает его без предупреждений и подтверждений. Вредоносный файл при этом получает доступ к SSH-ключам, облачным токенам и исходному коду пользователя.
-
В Zimbra обнаружена критическая уязвимость, позволяющая выполнять код через письма
Zimbra призывает клиентов установить обновления, устраняющие критическую уязвимость в Classic Web Client, которая позволяет выполнять произвольный код через специально сформированные письма.
-
В библиотеке XQUIC от Alibaba нашли неисправимую уязвимость XRING
Исследователь FoxIO обнаружил, что одна ошибочная переменная в коде XQUIC позволяет удалённо обрушить HTTP/3-сервер обычным, полностью легитимным трафиком. Патча пока нет.
-
«Squidbleed»: 29-летняя уязвимость в прокси-сервере Squid позволяет перехватывать HTTP-запросы
В популярном кэширующем прокси-сервере Squid обнаружена уязвимость, получившая название «Squidbleed» и позволяющая утечку содержимого HTTP-запросов. Ошибке почти три десятилетия.
-
Хакеры атакуют критическую уязвимость в Docker-образе Gitea
Злоумышленники активно эксплуатируют критическую уязвимость в официальном Docker-образе self-hosted сервиса Gitea, позволяющую выдавать себя за любого пользователя, включая администраторов.
-
Microsoft закрыла уязвимость нулевого дня RoguePlanet в Defender
Microsoft выпустила исправление для уязвимости нулевого дня в Defender под названием RoguePlanet. Проблема была раскрыта после июньского «вторника обновлений» 2026 года.
-
Google выплатила $250 тыс. за уязвимость в Linux, позволяющую побег из гостевой VM
Обнаружены две уязвимости в Linux, дающие непривилегированным пользователям root-права. За одну из них, допускающую выход за пределы гостевой виртуальной машины, Google выплатила исследователю $250 тысяч.
-
GitLost: исследователи заставили ИИ-агента GitHub раскрывать приватные репозитории
Специалисты продемонстрировали атаку под названием GitLost, позволившую обманом заставить ИИ-агента GitHub выдавать данные из приватных репозиториев. Материал об исследовании вызвал заметный резонанс на Hacker News.
-
В OpenBSD обнаружена уязвимость, позволяющая получить root-права
В версиях OpenBSD вплоть до 7.9 найдена уязвимость use-after-free, дающая локальному пользователю возможность повысить привилегии до root. Уязвимости присвоен идентификатор CVE-2026-57589.
-
В ядре Linux нашли 16-летнюю уязвимость Januscape для побега из виртуальной машины
Исследователи обнаружили в ядре Linux уязвимость под названием Januscape, существовавшую 16 лет. Она позволяет злоумышленникам вырваться за пределы виртуальной машины и выполнить произвольный код на хост-системе.