Последние новости: Эксплойт

CISA дала федеральным ведомствам США срок до пятницы: Adobe ColdFusion срочно патчат из-за уязвимости на 10 из 10

от Маша Даровская

CISA обязала федеральные гражданские ведомства США закрыть критическую уязвимость в Adobe ColdFusion до пятницы, 10 июля 2026 года. Речь о CVE-2026-48282 — ошибке с максимальной оценкой 10 из 10 по CVSS. Уязвимость уже добавлена в каталог Known Exploited Vulnerabilities, куда …

Читать далее

Linux Foundation запускает Akrites: open source получает общий штаб реагирования на уязвимости

от Маша Даровская

Linux Foundation представила Akrites — новый проект для координации исправления уязвимостей в критичном open source. Идея простая: пока ИИ ускоряет поиск багов, мейнтейнеры тонут в отчётах, дублях и шуме. Akrites должен стать единым защищённым каналом, где находки проверяют, дедуплицируют, чинят …

Читать далее

Oracle E-Business Suite уже атакуют: в сети нашли около 950 открытых ERP-систем с критической уязвимостью на 9,8 баллов

от Маша Даровская

В сети нашли около 950 открытых экземпляров Oracle E-Business Suite — злоумышленники уже тестируют критическую уязвимость CVE-2026-46817. Проблема находится в Oracle Payments, компоненте File Transmission, и позволяет атакующему без учётной записи обратиться к системе по HTTP и скомпрометировать Oracle Payments. …

Читать далее

Уязвимость Gravity SMTP массово эксплуатируют на WordPress-сайтах

от Маша Даровская

Хакеры активно используют уязвимость CVE-2026-4020 в WordPress-плагине Gravity SMTP. Проблема позволяет без входа в админку получить системный отчёт сайта, API-ключи, OAuth-токены и данные почтовых интеграций. Формально уязвимость получила среднюю оценку CVSS 5.3, но в реальной эксплуатации выглядит куда опаснее: через …

Читать далее

GitHub Actions закрыл опасный сценарий с pull_request_target и checkout кода из форков

от Маша Даровская

actions/checkout@v7 теперь по умолчанию блокирует популярный путь для атак на цепочки поставки: запуск кода из чужого pull request в привилегированном workflow. Старые мажорные версии получат защиту 16 июля 2026 года.

Читать далее

Microsoft готовит патч для RoguePlanet: новая уязвимость в Defender дает права SYSTEM на Windows 10 и 11

от Маша Даровская

Microsoft подтвердила уязвимость CVE-2026-50656 в движке Microsoft Malware Protection Engine, который используется в Microsoft Defender. Для проблемы уже опубликован демонстрационный эксплоит, а исправление пока находится в разработке.

Читать далее

Google закрыла уязвимость нулевого дня в Android: июньский патч исправляет 124 проблемы безопасности

от Маша Даровская

Google выпустила июньское обновление безопасности Android и закрыла уязвимость нулевого дня CVE-2025-48595. Компания указала, что для этой ошибки есть признаки ограниченной целевой эксплуатации.

Читать далее

Исследователь заявил о подмене зависимости в Azure Portal, но MSRC не признал кейс уязвимостью

от Маша Даровская

Azure Portal и спорный npm-пакет: исследователь говорит о RCE, MSRC — о неэксплуатируемом сценарии. Microsoft закрыла отчёт по dependency confusion, несмотря на callback из своей инфраструктуры

Читать далее

Microsoft дала временную защиту от уязвимости YellowKey — обхода BitLocker через среду восстановления Windows

от Маша Даровская

Microsoft выпустила рекомендации по защите от YellowKey — уязвимости нулевого дня в BitLocker, которая позволяет получить доступ к зашифрованному системному диску Windows при физическом доступе к устройству. Проблема получила идентификатор CVE-2026-45585. Полного патча пока нет: компания предлагает вручную изменить образ …

Читать далее

Для критической уязвимости NGINX впервые за 18 лет выложили PoC

от Маша Даровская

Для критической уязвимости CVE-2026-42945 в NGINX появились технические детали и proof-of-concept-код. Проблема получила CVSS 9.2 и затрагивает ngx_http_rewrite_module — модуль, который используется для переписывания URL, редиректов и обработки правил rewrite, if и set. NGINX уже выпустил исправления в версиях 1.30.1 …

Читать далее