Уязвимости, эксплойты и обновления безопасности

Технический разбор актуальных угроз: от свежих баз CVE и 0-day эксплойтов до срочных патчей безопасности. Оперативная информация для системных администраторов, разработчиков и исследователей ИБ, помогающая вовремя закрыть дыры в софте и защитить инфраструктуру.

jsPDF: популярная библиотека для PDF превратилась в инструмент для кражи файлов с серверов

by Anonhaven team

Если вы генерите PDF на Node.js и где-то подставляете путь из пользовательского ввода, проверьте jsPDF прямо сейчас. Уязвимость CVE-2025-68428 позволяет читать произвольные файлы и аккуратно упаковывать их в готовый документ, который сам же сервис потом отдаст наружу.

Читать далее

Chrome 143: почему тихий патч WebView касается не только браузера

by Адриан Ванс

Google закрыла CVE-2026-0628 в Chrome 143.0.7499.192/.193. Это баг в WebView, компоненте, который живет не только в браузере, но и в тысячах приложений. Обход политик безопасности, риск инъекций и кражи сессий, пока часть мира еще не обновилась.

Читать далее

Китайские хакеры научились прятать бэкдоры в ядре Windows: новая тактика группировки Mustang Panda

by Адриан Ванс

Mustang Panda поднял скрытность на уровень ядра Windows. Руткит через драйвер ProjectConfiguration.sys обходит антивирусы, работает в памяти и внедряет TONESHELL в svchost.exe. Основные цели кампании это госструктуры Мьянмы и Таиланда, подготовка шла с сентября 2024, заражения активизировались в феврале 2025.

Читать далее

Google экстренно закрыла критическую 0-day-уязвимость в движке V8 для Chrome

Google экстренно закрыла опасную 0-day-уязвимость в движке V8 для Chrome — и сделала это не просто так, а потому что баг уже активно эксплуатируется в реальных атаках. Речь идёт о CVE-2025-6554 — типичная, но крайне неприятная уязвимость типа type confusion.

Читать далее

В России число «зондирующих» DDoS-атак выросло в 10 000 раз

Число коротких «зондирующих» DDoS-атак на российский бизнес выросло в 10 000 раз всего за год. В мае 2025 их зафиксировали более 450 тысяч, хотя год назад таких инцидентов было всего 44. Статистика StormWall подтверждает: разведка перед кибератакой стала повседневностью.

Читать далее