Ad

Последние новости: CI/CD

Один ИИ-агент в репозитории Google заставили запустить другого с большими правами — цепочка дошла до выполнения кода в CI

от Маша Даровская

Исследователи Pillar Security обнаружили две связанные проблемы в автоматизации открытого репозитория google/adk-python. Через внедрение инструкций в текст задачи или запроса на включение изменений внешний пользователь мог повлиять на публичного ИИ-агента, а тот — инициировать запуск другого агента с более широкими …

Читать далее

OpenAI открыла код Codex Security CLI

от Маша Даровская

OpenAI опубликовала исходный код Codex Security CLI — инструмента для поиска, проверки и исправления уязвимостей из командной строки. Вместе с CLI компания открыла TypeScript SDK, позволяющий запускать проверки из других приложений и внутренних инструментов.

Читать далее

JetBrains закрыла опасные уязвимости в IntelliJ IDEA и TeamCity

от Маша Даровская

JetBrains раскрыла несколько критических уязвимостей в IntelliJ IDEA и TeamCity. Две ошибки в режиме удалённой разработки IntelliJ IDEA получили максимальные 10 баллов из 10 по шкале CVSS. Ещё одна позволяла читать файлы без необходимых прав.

Читать далее

«Private-CISA» оказался публичным: ключи GovCloud утекли на GitHub

от Маша Даровская

Американское агентство по кибербезопасности CISA опубликовало разбор собственного инцидента с утечкой облачных ключей, паролей и материалов внутренней разработки. Данные почти полгода находились в открытом репозитории GitHub, созданном подрядчиком агентства.

Читать далее

Один символ в названии — и в проект прилетает RAT: в PyPI нашли вредоносный пакет parsimonius

от Маша Даровская

В Python Package Index обнаружили вредоносный пакет parsimonius, который маскировался под легитимную библиотеку parsimonious. Разница — одна буква. Для разработчика, который быстро ставит зависимость из консоли или копирует название из чужого README, этого достаточно.

Читать далее

Официальные npm-пакеты Red Hat заразили стилером Miasma: атака прошла через цепочку поставок

от Маша Даровская

Red Hat подтвердила компрометацию npm-пакетов в пространстве @redhat-cloud-services. Вредоносные версии содержали вариант Shai-Hulud под названием Miasma, который крадёт GitHub-токены, npm-токены, облачные ключи, SSH-ключи и другие секреты разработчиков.

Читать далее

Megalodon за шесть часов заразил 5,5 тысячи репозиториев GitHub. Атака била по CI/CD-секретам

от Маша Даровская

Один день, 5718 коммитов. GitHub Actions превратили в стилер: Megalodon украл секреты CI/CD у тысяч проектов. Supply chain-атака Megalodon ударила по токенам, SSH-ключам и облачным доступам. Фейковые build-bot и ci-bot залили малварь в тысячи репозиториев.

Читать далее

В npm снова нашли вредонос: node-ipc подменили на сборщик секретов

от Маша Даровская

В npm обнаружили три вредоносные версии пакета node-ipc: 9.1.6, 9.2.3 и 12.0.1. Пакет используется в Node.js-проектах для межпроцессного взаимодействия, а вредоносный код был встроен в CommonJS-сборку node-ipc.cjs. При загрузке через require("node-ipc") он запускался автоматически, собирал переменные окружения, SSH-ключи, облачные конфиги, …

Читать далее

Для критической уязвимости NGINX впервые за 18 лет выложили PoC

от Маша Даровская

Для критической уязвимости CVE-2026-42945 в NGINX появились технические детали и proof-of-concept-код. Проблема получила CVSS 9.2 и затрагивает ngx_http_rewrite_module — модуль, который используется для переписывания URL, редиректов и обработки правил rewrite, if и set. NGINX уже выпустил исправления в версиях 1.30.1 …

Читать далее

Один npm install — и секреты уже в чужом GitHub: что происходит с атаками на npm

от Маша Даровская Статья

Экосистема npm пережила заметный сдвиг: вредоносные пакеты перестали быть мелким шумом вокруг опечаток в названиях библиотек. Атаки всё чаще бьют по реальным пакетам, учётным записям сопровождающих, сборочным конвейерам и токенам публикации. Главная цель — не компьютер отдельного разработчика, а вся …

Читать далее

GitHub расследует утечку внутренних репозиториев: TeamPCP продаёт почти 4 000 приватных кодовых баз

от Маша Даровская

GitHub подтвердил несанкционированный доступ к части внутренних репозиториев после компрометации устройства сотрудника через вредоносное расширение Visual Studio Code. Группа TeamPCP выставила данные на продажу на хакерском форуме и заявила о доступе примерно к 4 000 приватных репозиториев. GitHub говорит, что …

Читать далее

Linux снова получил критичный LPE: Dirty Frag даёт локальному пользователю root и бьёт по контейнерам

от Маша Даровская

В Linux раскрыли новую опасную уязвимость повышения привилегий — Dirty Frag. Она позволяет локальному непривилегированному пользователю получить root-доступ через ошибки в сетевых и memory-fragment механизмах ядра. Под ударом — Ubuntu, RHEL, CentOS Stream, AlmaLinux, Fedora, openSUSE и OpenShift-среды. Особенно неприятный …

Читать далее