0day Alert


Kanal geosi va tili: Rossiya, Ruscha


Заявление в РКН № 7218246762. Анализируем и делимся новейшими уязвимостями в ПО и системах, предоставляя рекомендации по их устранению.

Связанные каналы  |  Похожие каналы

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


Подтверждена эксплуатация новой уязвимости в Windows

Уязвимость CVE-2026-33824 (10.0 Critical) находится в расширениях службы IKE, которую Windows использует при установлении защищённых сетевых соединений. Для атаки не требуются учётные данные — достаточно отправить пакеты по UDP-портам 500 и 4500.

Microsoft закрыла уязвимость ещё в апреле 2026 года, но не обновлённые системы остаются под угрозой. 18 августа подтвердилось, что проблему уже используют атакующие.

Федеральным ведомствам США дали три дня на устранение, остальным организациям рекомендуют установить обновление как можно скорее. Если это невозможно, стоит заблокировать порты 500 и 4500 или ограничить доступ известными узлами.

#windows #уязвимость #кибербезопасность #IKE

@ZerodayAlert


Анонсы ИБ мероприятий dan repost
[20 августа] Как защищать ИИ-агентов с доступом к коду и проду? 💻

Что произойдёт, если агент примет текст из pull request за команду? Получит избыточные права через MCP? Обойдёт guardrails или передаст наружу чувствительные данные?

20 августа в 19:00 МСК на бесплатном онлайн-эфире разберём, что ломается, когда ИИ получает доступ к корпоративной инфраструктуре, и как выстроить защиту.

Это будет не обычный доклад по слайдам, а разговор двух практиков с разбором реальных кейсов и ответами на вопросы участников.


🎙 Ведущие эфира

🔵Денис Макрушин — директор по продуктам безопасной разработки в Яндексе.

Отвечает за безопасную разработку, развивает подходы Secure by Design, DevSecOps и bug bounty; ранее был техническим директором по кибербезопасности в МТС.

🔵Глеб Михеев — технический директор направления генеративного ИИ в Сбере.

Развивает генеративный ИИ и GigaChat, работает с мультиагентными системами и безопасной разработкой в эпоху ИИ.


Поговорим о том:

👉 как ИИ-агенты меняют поверхность атаки и где теперь проходят границы доверия;

👉 почему недоверенные данные могут превратиться в инструкции для агента;

👉 как происходят prompt injection через pull request, утечки через MCP и обход защитных ограничений;

👉 почему привычный Secure SDLC перестаёт покрывать новые риски и что меняется при переходе к ADLC;

👉 как контролировать агента после внедрения и какие навыки становятся востребованными в эпоху агентной разработки.

🎁 Только в августе: запишись на авторскую программу Дениса и Глеба «Безопасность ИИ-систем и агентов» и получи скидку 30% на + курс «AI-усиленный пентест» бесплатно.


🔜 Принять участие
🔜 Регистрация


Критическая брешь в macOS позволяет обойти авторизацию без пароля

CVE-2026-65400 (9,8 Critical) — уязвимость в функции «Общий доступ к экрану» macOS, из-за которой атакующий мог пройти авторизацию без учётных данных. Apple связала проблему с некорректной обработкой состояния во время проверки подлинности и закрыла её 6 августа в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9.

Уязвимость уже эксплуатировали на компьютерах с портом 5900, доступным напрямую из интернета. Во всех подтверждённых случаях атакующие получали на заражённых Mac права root, а затем устанавливали майнер Monero.

К 12 августа ситуация обострилась после появления общедоступного демонстрационного кода эксплойта. Уязвимость не требует от пользователя открывать файл, переходить по ссылке или подтверждать подключение, поэтому эксплуатация возможна по сети без каких-либо действий владельца устройства.

#apple #macos #уязвимость #кибербезопасность

@ZerodayAlert


Уязвимость GeoServer уже проверяется на реальных системах

12 августа 2026 года специалист @q1uf3ng впервые раскрыл сведения об уязвимости в GeoServer, а специалисты Hadrian к 14 августа подтвердили возможность её эксплуатации, хотя официального исправления на тот момент так и не появилось.

Проблема кроется не в самом GeoServer, а в библиотеке GeoTools, от которой он зависит: функция jsonArrayContains вставляет пользовательские данные в SQL-запрос без должной обработки специальных символов. Это позволяет злоумышленнику без авторизации изменять структуру запроса к базе данных через интерфейсы WFS или WMS.

Наиболее опасный сценарий возможен, если GeoServer подключается к PostgreSQL с правами суперпользователя или учетной записью с разрешением pg_execute_server_program — тогда SQL-инъекция может привести к выполнению команд в ОС. Даже при ограниченных правах PostgreSQL атакующий всё равно способен получать данные, доступные учетной записи GeoServer.

#geoserver #geotools #уязвимость #PostgreSQL

@ZerodayAlert


Критическая уязвимость SAP Commerce Cloud уже эксплуатируется

SAP 11 августа закрыла уязвимость CVE-2026-58231 (10.0 Critical) в рамках ежемесячного выпуска обновлений безопасности. Она затрагивает SAP Commerce Cloud с компонентом Data Hub Adapter в версиях COM_CLOUD 2211 и 2211-JDK21.

Специалисты зафиксировали первые попытки эксплуатации на системах-приманках уже 14 августа. На тот момент публичного демонстрационного кода для атаки еще не существовало.

Уязвимость позволяет атаковать сервер напрямую через интернет без авторизации. Для эксплуатации не требуются права в системе или действия пользователя, а сложность атаки SAP оценивает как низкую.

#sap #уязвимость #кибербезопасность #эксплойт

@ZerodayAlert


Борьба с киберпреступностью | F6 dan repost
⚙️F6 Fraud Protection — не один продукт, а линейка из трёх: Preventive Proxy защищает периметр от ботов, Session Fraud Protection — сессию пользователя, Transaction Fraud Protection — саму операцию.

Гибкая продуктовая линейка уже показала свою эффективность: один продукт закрывает свою задачу, все три — весь путь платежа.

В этом видео эксперты департамента защиты от мошенничества — Дмитрий Ермаков, Александра Радченко и Константин Гребенюк — отвечают на эти и другие вопросы:

▪️ Какую проблему клиента решает Fraud Protection? В чем его уникальность?
▪️ Почему теперь это продуктовая линейка, а не единое решение? Можно ли выбрать только один продукт?
▪️ Какие важные обновления произошли в продукте за последнее время?
▪️ Какую проблему клиента решает Preventive Proxy? В каких сферах бизнеса он уже используется?
▪️ Какую роль играет Fraud Matrix и насколько она сейчас обширна?

➡️Смотреть видео → VK или Rutube.
➡️Подробнее о продукте на нашем сайте.


Microsoft закрыла 400 уязвимостей в рамках Patch Tuesday за август

Microsoft выпустила августовские обновления безопасности, закрывающие 400 уязвимостей в Windows и других продуктах компании. Три ошибки получили статус уязвимостей нулевого дня, причём одну из них — CVE-2026-68820 (7.0 High) в драйвере AFD.sys — злоумышленники уже применяли в реальных атаках группировки Lazarus.

Уязвимость позволяет локальному пользователю получить права SYSTEM через ошибку типа «использование памяти после освобождения», после чего запускается руткит FudModule, скрывающий дальнейшую активность от средств защиты. Всего Microsoft оценила 42 проблемы как критические, из которых 37 связаны с удалённым выполнением кода.

Две другие уязвимости нулевого дня — CVE-2026-62832 (7.8 High) в службе профилей пользователей и CVE-2026-72971 (5.5 Medium) в драйвере unionfs.sys — были раскрыты публично до выхода официальных исправлений. Пользователям рекомендуется установить августовские обновления как можно скорее.


Cisco предупредила об атаках на межсетевые экраны ASA и FTD

Уязвимость CVE-2026-20349 позволяет атакующему удалённо перезагрузить устройство одним специально сформированным HTTP-запросом к службе SSL VPN, не имея учётной записи или предварительного доступа.

Проблема возникает на устройствах с включёнными функциями SSL VPN, удалённого доступа через IKEv2 или, для Secure FTD, доступа по модели нулевого доверия. После успешной атаки межсетевой экран временно перестаёт обслуживать соединения, что приводит к отказу в обслуживании и нарушает работу удалённых подключений.

Группа реагирования Cisco на инциденты безопасности продуктов обнаружила в августе 2026 года, что уязвимость уже применяется в реальных атаках. Cisco выпустила исправления для веток ASA 9.16–9.24 и Secure FTD от 7.0 до 10.0, и владельцам устройств рекомендуется срочно перейти на исправленную версию.

#cisco #firewall #уязвимость #vpn

@ZerodayAlert


0Day в Windows позволяла Lazarus получать права SYSTEM

Специалисты обнаружили новую волну кампании Operation Dream Job, связанную с северокорейской группировкой Lazarus. Хакеры заманивают сотрудников оборонных и авиационных компаний привлекательными вакансиями, а затем заражают их устройства через поддельные программы для просмотра PDF.

В одном из сценариев атаки применяется ранее неизвестная уязвимость CVE-2026-68820 (7.0 High) в системном драйвере AFD.sys, которая позволяет повысить права до уровня SYSTEM. Microsoft подтвердила проблему 31 июля и выпустила исправление 11 августа в составе плановых обновлений безопасности.

В более новом варианте кампании жертвам предлагают установить поддельную программу SecurityPDF, распространяемую через фальшивые сайты компании Enveil. После открытия специально подготовленного документа на компьютер устанавливается новый бэкдор Troy, поддерживающий 17 различных команд.

#lazarus #dreamjob #PDF #windows

@ZerodayAlert


Metabase закрыла 0day, которая давала злоумышленникам права администратора

Metabase сообщила об атаках на Metabase Cloud через ранее неизвестную уязвимость в версиях 1.58 и выше. Облачные экземпляры уже обновлены, а самостоятельно размещённые установки веток 58–63 остаются под угрозой до перехода на исправленные версии.

После проникновения злоумышленник мог отправлять произвольные SQL-запросы к внутренней базе Metabase и получить права администратора. Такой доступ потенциально открывал путь к конфигурации сервиса, учётным данным подключённых баз, данным и функциям экспорта. В журналах компрометацию может выдавать связка POST к /api/session/reset_password с кодом 400 и последующий GET к /api/user/current с кодом 200.

Чтобы снизить риск дальнейшего доступа после возможного взлома, одного обновления недостаточно. После перехода на безопасную версию стоит завершить активные сеансы, проверить API-ключи и администраторов. Учётные данные подключённых баз лучше сменить и отдельно изучить журналы запросов.

#Metabase #0day #SQL #API

@ZerodayAlert


CryptoJS вернула слабый генератор ради совместимости и подставила пользователей

Разработчики CryptoJS сначала исправили генератор случайных чисел, а затем вернули небезопасный код, чтобы не ломать совместимость. Результат проявился спустя годы: 2114 скомпрометированных фраз восстановления, 953 затронутых кошелька в двух волнах хищений и минимум 5,69 млн долларов ущерба.

Фразы выглядели случайными, но реальная защита оказалась почти декоративной. Пространство перебора сократилось с 2^128 до 2^39 вариантов, поэтому атакующим хватало для подбора обычного компьютера. Ошибка в библиотеке становилась критической там, где приложения доверяли ей создание ключей и фраз восстановления.

Для снижения риска недостаточно просто обновить приложение. Все фразы, созданные через CryptoJS ниже версии 4.0.0, лучше считать раскрытыми. Средства нужно перевести в новый кошелёк с фразой, созданной криптографически стойким генератором.

#CryptoJS #IllBloom #криптокошельки #уязвимость

@ZerodayAlert


Дыра в ядре превращает взлом Tor Browser в деанонимизацию

В Linux-дистрибутиве Tails обнаружили опасную цепочку из двух уязвимостей. Вредоносный сайт мог сначала скомпрометировать процесс Tor Browser, а затем через CVE-2026-64560 повысить его привилегии до уровня администратора.

Корень проблемы скрывался в состоянии гонки внутри POSIX CPU-таймеров ядра Linux. При определённом порядке выполнения операций захваченный процесс мог выйти за пределы изоляции и получить контроль над всей системой. После такого перехода защита Tails уже не скрывала пользователя от атакующего.

Чтобы снизить риск деанонимизации, установите Tails 7.10.1 через встроенное или ручное обновление. Оба способа сохранят Persistent Storage на USB-накопителе. Перед полной переустановкой сделайте резервную копию, иначе данные будут удалены.

#Tails #TorBrowser #Linux #уязвимость

@ZerodayAlert


N-able закрыла активно эксплуатируемую уязвимость N-central

Уязвимость CVE-2026-18577 позволяет атакующим захватить консоль N-central и перейти на системы клиентов поставщика ИТ-услуг. N-able зафиксировала атаки не позднее 31 июля и выпустила версию 2026.3.1.7. На 3 августа уязвимыми оставались 28,6% локальных серверов, доступных из интернета.

После взлома злоумышленники открывают удалённые сеансы на критических устройствах и создают туннели через Cloudflare. Проблема затрагивает серверы до версии 2026.3, доступные из интернета или недоверенных сетей. CISA включила CVE-2026-18577 в каталог активно эксплуатируемых уязвимостей и дала федеральным ведомствам три дня на установку исправления.

Главная рекомендация: обновить N-central до версии 2026.3.1.7. До обновления лучше отключить доступ к серверу из недоверенных сетей или временно остановить систему. Также стоит проверить входы, удалённые подключения, новые учётные записи, роли и неизвестные туннели Cloudflare.

#Ncentral #Nable #RMM

@ZerodayAlert


SecurityLab.ru dan repost
😱 Киберстраховка теперь начинается с аудита инфраструктуры

Страховщики смогут оценивать киберриски компаний по реальному состоянию их инфраструктуры. «СОГАЗ» и «Ингосстрах» вместе с Yandex B2B Tech запустили программы киберстрахования, где условия полиса будут рассчитываться на основе реального состояния облачной инфраструктуры клиента.

Вместо бесконечных страховых анкет — Security Deck, который автоматически проверяет облачные ресурсы, приложения и данные. Сервис может найти открытый доступ к чувствительным данным, избыточные права пользователей, потенциальные утечки и другие проблемы безопасности.

Причем проверка идет автоматически. Клиент получает отчет, а при обнаружении серьезных проблем ему предлагают варианты их устранения.

Получается довольно интересная связка: сначала тебе находят дыру в безопасности, потом помогают ее закрыть, а уже после этого страховщик рассчитывает условия киберполиса.

И рынок, судя по всему, к такой модели уже созрел. В СОГАЗе говорят, что только за первое полугодие 2026 года объем запрашиваемой бизнесом страховой защиты от киберрисков вырос вдвое и превысил 12 млрд рублей.

Впрочем, логика здесь железная: если страховать собираемся не абстрактную «кибербезопасность», а конкретные риски, то и оценивать их пора не по галочкам в анкете, а непосредственно в инфраструктуре.

#кибербезопасность #киберстрахование #ИБ
@SecLabNews


Coldcard признала ошибку в прошивке после вывода биткоинов на $114 млн

Ошибка затронула кошельки Coldcard Mk3, Mk4, Mk5 и Q. По оценке Galaxy Research, с 30 июля по 3 августа с уязвимых адресов четырьмя волнами вывели до 1816 биткоинов примерно на $114 млн.

У Mk3 энтропия некоторых сид-фраз снижалась примерно до 40 бит, у Mk4, Mk5 и Q — до 72 бит вместо 128. Такой ключ можно подобрать перебором без доступа к самому устройству.

Новая прошивка не защищает уже созданные кошельки. Владельцам нужно сгенерировать новую сид-фразу и перевести средства на новый адрес, лучше на другом устройстве. Galaxy уточняет, что сумма основана на ончейн-паттернах, а связь каждого адреса с ошибкой пока не подтверждена.

#Coldcard #Coinkite #Bitcoin #криптокошелек

@ZerodayAlert


67 000 звёзд на GitHub и ни одной проверки пароля: критическая дыра в Ruflo

Исследователи Noma Labs раскрыли детали бреши RufRoot с максимальной оценкой 10.0 по шкале CVSS в платформе Ruflo с 67 000 звезд на GitHub. Уязвимость затрагивает версии ниже 3.16.3. Стандартная конфигурация Docker Compose публиковала порт 3001 в сеть, открывая прямой доступ к сервису MCP Bridge. Без ввода API-ключей или токенов сетевой атакующий мог передать запрос на конечную точку POST /mcp и выполнить произвольные команды от имени пользователя node.

Проблема возникла из-за отсутствия проверки подлинности при вызове функции executeTool() и небезопасных сетевых настроек по умолчанию. Один HTTP-запрос позволяет похитить API-ключи OpenAI, Anthropic или Google, выгрузить содержимое базы MongoDB и отравить память AgentDB вредоносными инструкциями, сохраняющимися после патча.

Разработчики выпустили версию 3.16.3 с исправлением сетевых привязок и обязательным токеном MCP_AUTH_TOKEN. Для защиты инфраструктуры необходимо немедленно отозвать все компрометированные ключи и зачистить базу AgentDB.

#уязвимость #Ruflo #кибербезопасность
@ZerodayAlert


SecurityLab.ru dan repost
Можно внедрить самые современные средства защиты информации.

Но если сотрудник не знает, как действовать при угрозе, именно он становится точкой входа для атаки.

Большинство киберинцидентов начинается с обычного письма, сообщения или звонка. Решающими становятся первые минуты: сообщить о подозрительном письме, проверить ссылку, вовремя остановить атаку.

Мы регулярно видим это во время аудитов и расследования инцидентов: сотрудники знают правила, но теряются в реальной ситуации.

Поэтому мы создали курс «Технология цифрового щита» – программу профессиональной переподготовки, основанную на практическом опыте специалистов «Эгида-Телеком».

Что вас ждет
➡️ 15 учебных модулей
➡️ 520 академических часов
➡️ дистанционное обучение на собственной образовательной платформе
➡️ реальные сценарии атак, практические кейсы и алгоритмы действий
➡️ диплом о профессиональной переподготовке

Курс подойдет
• начинающим специалистам по ИБ и ИТ
• сотрудникам компаний, которые работают с корпоративными данными
• руководителям подразделений
• всем, кто хочет понимать современные киберугрозы и принимать правильные решения в критический момент.

🗓 Старт 10 августа.

Для подписчиков нашего Telegram-канала действует скидка 50%.
35 500 ₽ вместо 71 000 ₽ по промокоду SECURITY.

📄 Лицензия на образовательную деятельность № Л035-01298-77/01858463 от 12.02.2025.

Количество мест ограничено.

➡️ Подробнее о программе и запись:
https://egida-telecom.ru/platform/courses/digital-shield/

📲 Секреты ИБ | Эгида-Телеком в Телеграм
📲 Секреты ИБ | Эгида-Телеком в MAX

Реклама. 18+. Рекламодатель ООО «Эгида-Телеком», ИНН 9726089975, erid:2SDnjbz6uhM


vBulletin: опубликован эксплойт для RCE-уязвимости CVE-2026-61511

SSD Secure Disclosure опубликовала код атаки для уязвимости CVE-2026-61511 в vBulletin. Проблема получила 9,8 балла CVSS 3.1 и затрагивает версии 6.2.1 и ниже, а также ветку до 6.1.6.

Ошибка связана с обработкой математических выражений в шаблонах. Из-за передачи пользовательского ввода в PHP eval() злоумышленник без авторизации может добиться выполнения команд на сервере через публичный маршрут ajax/render/pagenav.

Основной риск сохраняется для форумов, которые владельцы обслуживают самостоятельно и не обновили после выхода vBulletin 6.2.2. Администраторам стоит установить исправления и проверить журналы на подозрительные запросы к ajax/render/pagenav. Особое внимание нужно уделить необычным значениям pagenav[pagenumber].

#vBulletin #CVE202661511 #RCE #PHP

@ZerodayAlert


Один SVG-файл дал доступ к серверам Microsoft через Bing

Специалисты XBOW нашли способ превратить обычную картинку в точку входа внутрь инфраструктуры Bing. Вредоносный SVG позволял запускать команды на рабочих серверах Microsoft с максимальными правами: SYSTEM в Windows и root в Linux.

Корень проблемы оказался в цепочке обработки изображений. Bing передавал нестандартные файлы внешней утилите, которая вызывала команды через оболочку без безопасной обработки входных данных. По сути, сервер принял часть имени файла за инструкцию к выполнению. Атаковать можно было даже через ссылку на картинку, которую поисковый робот загрузил бы самостоятельно.

Microsoft закрыла две дыры CVE-2026-32194 и CVE-2026-32191 до публикации деталей. История снова показывает старую проблему: конвертеры изображений часто остаются без должной защиты. Не запускайте такие сервисы с широкими правами и убирайте опасные форматы из цепочки обработки.

#Bing #SVG #Microsoft #ImageMagick

@ZerodayAlert


В Check Point нашли способ обхода авторизации с получением прав администратора

Уязвимость CVE-2026-16232 (9.1 Critical) затрагивает серверы Security Management Server и Multi-Domain Security Management Server компании Check Point. Злоумышленник может удаленно получить служебный жетон приложения и войти через SmartConsole с правами администратора без пароля.

Атака возможна, если сервер управления доступен из интернета, а в настройках Trusted Clients не ограничен список разрешенных адресов. Наибольшему риску подвергаются организации, оставившие в этом разделе значение Any.

Check Point выпустила исправления в накопительных пакетах обновлений для версий R82.10, R82 и R81.20. До установки патчей рекомендуется ограничить доступ к SmartConsole доверенными адресами и закрыть сервер управления межсетевым экраном.

#checkpoint #уязвимость #кибербезопасность #smartconsole

@ZerodayAlert

20 ta oxirgi post ko‘rsatilgan.