#devops
-
Атаки на JFrog Artifactory: связка уязвимостей открывает путь к правам администратора
Wiz зафиксировала атаки на непропатченные self-hosted серверы JFrog Artifactory: злоумышленники соединяли две уязвимости, чтобы получить права администратора и установить бэкдоры.
-
Червь Shai-Hulud ищет учётные данные уже в 469 местах — и это симптом смены тактики
Исследователи GitGuardian обнаружили, что новый вариант инфостилера-червя Shai-Hulud проверяет уже 469 мест хранения секретов вместо прежних 189. Атакующие перестали ломать доверие в цепочке поставок и просто собирают ключи, на которых это доверие держится.
-
Критическая уязвимость GraphQL в GitLab позволяет удалять публичные проекты без авторизации
GitLab выпустил внеплановое обновление безопасности, закрывающее критическую брешь CVE-2026-19478 с рейтингом CVSS 9.4, которая при определённых условиях даёт неаутентифицированному злоумышленнику возможность изменять и удалять публичные проекты и данные пользователей.
-
ИИ-«автофикс» Copilot открыл дыру в Jira компании Snowflake
Автоматический ИИ-помощник GitHub Copilot заменил безопасный код на уязвимый и открыл путь к учётным данным Snowflake. Через пять дней брешь нашёл автономный агент Wiz.
-
Массовый сбой GitHub: ошибки затронули API, Actions, Issues и Copilot
17 августа GitHub столкнулся с крупным сбоем: доля ошибок в веб-интерфейсе и API достигала 20%, а при скачивании архивов и содержимого репозиториев — около 50%.
-
Утечка терабайтов учётных данных: атака на цепочку поставок через LiteLLM
Компрометация популярного инструмента для AI-разработки LiteLLM привела к краже секретов у более чем 2500 организаций, среди которых Microsoft, Amazon, Cisco, Samsung и Salesforce.
-
CISA: критическую уязвимость в JetBrains TeamCity уже эксплуатируют
Свежая уязвимость CVE-2026-63077 (CVSS 9.8) в локальных версиях TeamCity позволяет неаутентифицированному злоумышленнику выполнить произвольные команды. CISA сообщает об активных атаках и требует от федеральных ведомств установить патч до 8 августа.
-
Критическая уязвимость Gitea: чтение файлов сервера через Org-разметку без входа
В версиях Gitea с 1.22.1 по 1.27.0 неавторизованный злоумышленник мог прочитать любой файл, доступный служебной учётной записи. Достаточно публичного репозитория и особым образом составленной Org-разметки.
-
Критическая уязвимость в TeamCity: выполнение команд без авторизации
JetBrains призывает пользователей локальных версий TeamCity срочно обновиться: критическая брешь с оценкой 9,8 позволяет неавторизованному злоумышленнику выполнять команды операционной системы.